NIS2 · EU-direktiv 2022/2555

NIS2 uden unødig kompleksitet

Saml risikostyring, hændelsesberedskab, leverandører og ledelsens opfølgning i en proces, der kan dokumenteres. RiskFinder skaber strukturen og hjælper jer videre, når kravene skal omsættes til jeres konkrete virkelighed.

Risikostyring, ansvar og dokumentation i sammenhæng

Ledelse gennemgår risikostyring og dokumentation
Gør ledelsesansvaret konkret og synligtStruktur, fremdrift og faglig sparring

Hvad er NIS2-direktivet?

NIS2-direktivet (EU 2022/2555) er EU’s opdaterede ramme for cybersikkerhed, der erstatter det oprindelige NIS-direktiv fra 2016. Direktivet etablerer et højt fælles sikkerhedsniveau for net- og informationssystemer på tværs af EU.

I Danmark er direktivet gennemført ved NIS 2-loven, lov nr. 434, som trådte i kraft 1. juli 2025.

Loven skelner mellem væsentlige enheder og vigtige enheder. Scope afhænger af sektor, tjeneste, størrelse, koncernforhold og særregler og bør vurderes konkret.

Nøglefakta
DirektivEU 2022/2555
Dansk lovLov nr. 434
I kraft1. juli 2025
Sektorer18 kritiske sektorer
ScopeKræver konkret vurdering
Tværgående myndighedStyrelsen for Samfundssikkerhed
RegistreringSenest 1. oktober 2025

Hvem er omfattet af NIS2?

NIS2 opdeler omfattede organisationer i to kategorier. Om en enhed er omfattet afhænger ikke af én enkel størrelsestest; tjenesten, sektoren, virksomhedsstørrelsen, koncernforhold og særregler skal vurderes samlet.

  • Væsentlige enheder: følger lovens kategori-, størrelses- og særregler
  • Vigtige enheder: følger tilsvarende en konkret vurdering efter lovens bilag og bestemmelser
  • Uanset størrelse: Visse udbydere (DNS, tillid, telekommunikation) er altid omfattet
  • Energisektoren: Reguleres af særskilt Energiberedskabslov
Energi
Transport
Bank
Sundhed
Drikkevand
Digital infra
Fødevarer
Offentlig forv.

10 risikostyringsforanstaltninger

NIS2 Artikel 21 kræver, at både væsentlige og vigtige enheder træffer passende og forholdmæssige tekniske, operationelle og organisatoriske foranstaltninger til styring af cybersikkerhedsrisici.

Ledelsen skal godkende foranstaltningerne, føre tilsyn med implementeringen og kan holdes ansvarlig for manglende overholdelse.

  1. Risikoanalyse og informationssikkerhedspolitikker
  2. Hændelseshåndtering: detektion, analyse og respons
  3. Driftskontinuitet, backup og krisestyring
  4. Forsyningskædesikkerhed inkl. leverandørvurdering
  5. Sikkerhed ved erhvervelse, udvikling og vedligeholdelse af systemer
  6. Vurdering af cybersikkerhedsforanstaltningers effektivitet
  7. Grundlæggende cyberhygiejne og uddannelse
  8. Kryptografi og kryptering
  9. Personalesikkerhed, adgangskontrol og aktivstyring
  10. Multifaktorautentificering og sikret kommunikation

Stram tidsramme for indberetning

Ved væsentlige cybersikkerhedshændelser skal virksomheder overholde en trebenet rapporteringsmodel:

24 timer
Tidlig varsling med tilgængelig information
72 timer
Hændelsesunderretning med første vurdering
1 måned
Endelig rapport med fuldt hændelsesforløb

Tilsyn og reaktioner

De kompetente sektormyndigheder fører tilsyn og kan reagere på manglende overholdelse efter NIS 2-loven og relevante sektorregler.

Den konkrete reaktion afhænger af lovgrundlaget og sagens omstændigheder. Brug den danske lovtekst og den relevante sektormyndighed frem for generelle EU-maksima.

Afklar med sektormyndigheden

Dokumentér scope, krav, ansvar og evidens. Ved tvivl bør I indhente en myndighedsafklaring eller juridisk vurdering.

  • Primær kilde: NIS 2-loven på Retsinformation
  • Praktisk indgang: Styrelsen for Samfundssikkerheds NIS 2-side

Er I klar til NIS2?

Kontakt os i dag og hør, hvordan RiskFinder kan hjælpe jer med NIS2-compliance, risikostyring og cybersikkerhed.

20 minutter · Ingen forberedelse · Vi svarer inden for én hverdag

Tilføj en kommentar (valgfrit)

Eller ring til os på +45 42 40 40 70 · emil@riskfinder.dk

Book en gennemgang