Kort om NIS2 og den danske lov
NIS2 er EU's direktiv om et højt fælles cybersikkerhedsniveau, og i Danmark gælder reglerne fra 1. juli 2025. Direktivet erstatter det første NIS-direktiv og udvider kredsen af virksomheder markant. Hvor de gamle regler primært ramte store operatører af kritisk infrastruktur, omfatter NIS2 nu også mange mellemstore virksomheder inden for produktion, fødevarer, transport, affald og digitale tjenester.
Pointen er ikke kun at undgå bøder. Loven stiller krav om, at ledelsen tager ansvar for cybersikkerheden, at risici styres systematisk, og at alvorlige hændelser indberettes hurtigt. For mange virksomheder er det første gang, IT-sikkerhed bliver et ledelsesansvar med personlige konsekvenser.
Er jeres virksomhed omfattet af NIS2? To spørgsmål afgør det
Hovedreglen kan koges ned til to spørgsmål, som I kan besvare på en halv time med jeres årsregnskab og en liste over jeres aktiviteter.
1. Arbejder I i en af de sektorer, direktivet nævner? Direktivet har to bilag. Bilag I dækker sektorer med høj kritikalitet, bilag II andre kritiske sektorer.
| Bilag I: høj kritikalitet | Bilag II: andre kritiske sektorer |
|---|---|
| Energi | Post- og kurertjenester |
| Transport | Affaldshåndtering |
| Bankvirksomhed og finansielle markedsinfrastrukturer | Kemikalier: fremstilling og distribution |
| Sundhed | Fødevarer: produktion, forarbejdning og distribution |
| Drikkevand og spildevand | Fremstilling af fx medicinsk udstyr, elektronik, maskiner og køretøjer |
| Digital infrastruktur | Digitale udbydere som onlinemarkedspladser og søgemaskiner |
| Forvaltning af IKT-tjenester (B2B) | Forskning |
| Offentlig forvaltning og rummet |
2. Er I mindst en mellemstor virksomhed? Som udgangspunkt gælder NIS2 for virksomheder med mindst 50 ansatte eller en årsomsætning og en balance, der begge overstiger 10 mio. euro. Små virksomheder under grænserne er normalt ikke omfattet, men der er undtagelser. Visse typer af virksomheder er omfattet uanset størrelse, fx udbydere af offentlige elektroniske kommunikationsnet, tillidstjenester og DNS-tjenester, samt virksomheder, der er eneste udbyder af en kritisk tjeneste.
Vær opmærksom på, at koncernforbundne selskaber som regel tælles med, når størrelsen opgøres. Et lille datterselskab i en stor koncern kan derfor godt være omfattet.
Væsentlige og vigtige enheder
Omfattede virksomheder deles i to grupper. Store virksomheder i bilag I-sektorerne er som hovedregel væsentlige enheder, mens de øvrige omfattede er vigtige enheder. Kravene til sikkerhedsforanstaltninger er stort set de samme, men tilsynet er forskelligt. Væsentlige enheder kan blive kontrolleret proaktivt, mens vigtige enheder typisk først mødes af tilsyn, hvis der er tegn på problemer. Bødeloftet er også forskelligt: Direktivet kræver, at loftet mindst er 10 mio. euro eller 2 % af den globale omsætning for væsentlige enheder og 7 mio. euro eller 1,4 % for vigtige, alt efter hvad der er højest.
Hvad kræver NIS2 konkret?
Er I omfattet, skal I kunne dokumentere, at I har styr på risikoen. Kravene falder i fire hovedgrupper:
- Ledelsesansvar. Direktionen og bestyrelsen skal godkende sikkerhedsforanstaltningerne, føre tilsyn med dem og selv gennemgå uddannelse i cybersikkerhed.
- Risikostyring. Der skal være politikker for risikoanalyse, hændelseshåndtering, driftskontinuitet og backup, sikkerhed i leverandørkæden, adgangsstyring, kryptering, multifaktorgodkendelse og sikker udvikling og vedligeholdelse af systemer.
- Indberetning af hændelser. En væsentlig hændelse skal varsles inden for 24 timer, anmeldes inden for 72 timer og følges op af en endelig rapport senest en måned efter.
- Registrering. Omfattede virksomheder skal registrere sig hos den relevante myndighed.
Hvilken myndighed der fører tilsyn, afhænger af sektoren. Styrelsen for Samfundssikkerhed har samlet vejledning om reglerne på samsik.dk, og det er et godt sted at starte, hvis I er i tvivl om jeres sektor.
Vigtigt: Mange virksomheder under størrelsesgrænsen mærker alligevel NIS2, fordi deres kunder er omfattet og derfor skal stille sikkerhedskrav til leverandørkæden. Et spørgeskema fra en stor kunde er ofte det første tegn.
Når I ikke er omfattet, men jeres kunder er
Dette er den situation, flest mindre danske virksomheder står i. En underleverandør til en fødevareproducent, et vognmandsfirma, der kører for en omfattet grossist, eller et softwarehus, der leverer til en region, kan pludselig få krav om dokumenteret sikkerhed ind i kontrakten.
Typiske krav fra kunder, der selv er omfattet:
- Dokumentation for, at I har en informationssikkerhedspolitik, og at den er godkendt af ledelsen.
- Multifaktorgodkendelse på alle konti med adgang til kundens data.
- En plan for, hvordan I opdager og melder hændelser til kunden.
- Backup, der testes, og en beskrivelse af, hvordan I kommer i drift igen.
- Svar på et spørgeskema eller en erklæring, fx med udgangspunkt i ISO 27001.
Her er det en fordel at være på forkant. Virksomheder, der kan sende deres dokumentation samme dag, bliver foretrukne leverandører.
Et eksempel fra hverdagen
Tag en producent af emballage i Kolding med 70 ansatte og en omsætning på omkring 15 mio. euro. Fremstilling af emballage står ikke direkte blandt de fremstillingsbrancher, bilag II nævner, men virksomheden leverer til to fødevareproducenter, der er omfattet. Resultatet er, at virksomheden formelt ikke skal registrere sig, men alligevel skal leve op til en stor del af kravene via kontrakterne.
Den praktiske vej frem er den samme i begge tilfælde: Lav en risikovurdering, skriv de nødvendige politikker, luk de tekniske huller og få ledelsen til at godkende det hele. Forskellen er, hvem der kontrollerer jer, og hvor hårde sanktionerne er.
Sådan kommer I i gang
Uanset om I er direkte omfattet eller ej, giver denne rækkefølge mening:
- Afklar status. Gennemgå sektor, størrelse og koncernforhold, og skriv konklusionen ned med begrundelse. Den skal kunne forsvares over for en myndighed eller en kunde.
- Kortlæg systemer og data. Hvilke systemer er kritiske for driften, og hvem har adgang til dem?
- Lav en risikovurdering. Hvad kan gå galt, hvor sandsynligt er det, og hvad koster det?
- Skriv politikker, der passer til jer. Et par præcise dokumenter, som medarbejderne kan følge, er bedre end et tykt ringbind.
- Luk de tekniske huller. MFA, opdateringer, backup, logning og adgangsstyring er de typiske første opgaver.
- Planlæg hændelseshåndtering. Hvem vurderer en hændelse, og hvem sender varslingen inden for 24 timer?
- Uddan ledelsen. Kravet om ledelsesuddannelse er konkret og bør planlægges i årshjulet.
Det meste af arbejdet kan klares uden at nogen skal være fysisk til stede, fordi det handler om dokumentation, konfiguration og processer.
Hjælp til NIS2-arbejdet
Har I brug for en uafhængig vurdering af, om I er omfattet, og hvor langt I er fra kravene, kan en gennemgang via vores rådgivning og audit give jer et prioriteret overblik. Mangler I de skriftlige politikker, hjælper vi med sikkerhedspolitikker og dokumentation, og de tekniske tiltag finder I samlet under IT-sikkerhed.
Apply-redaktionen
IT-sikkerhed