NIS2 · EU-direktiv 2022/2555
NIS2 uden unødig kompleksitet
Saml risikostyring, hændelsesberedskab, leverandører og ledelsens opfølgning i en proces, der kan dokumenteres. RiskFinder skaber strukturen og hjælper jer videre, når kravene skal omsættes til jeres konkrete virkelighed.
Risikostyring, ansvar og dokumentation i sammenhæng

Hvad er NIS2-direktivet?
NIS2-direktivet (EU 2022/2555) er EU’s opdaterede ramme for cybersikkerhed, der erstatter det oprindelige NIS-direktiv fra 2016. Direktivet etablerer et højt fælles sikkerhedsniveau for net- og informationssystemer på tværs af EU.
I Danmark er direktivet gennemført ved NIS 2-loven, lov nr. 434, som trådte i kraft 1. juli 2025.
Loven skelner mellem væsentlige enheder og vigtige enheder. Scope afhænger af sektor, tjeneste, størrelse, koncernforhold og særregler og bør vurderes konkret.
Hvem er omfattet af NIS2?
NIS2 opdeler omfattede organisationer i to kategorier. Om en enhed er omfattet afhænger ikke af én enkel størrelsestest; tjenesten, sektoren, virksomhedsstørrelsen, koncernforhold og særregler skal vurderes samlet.
- Væsentlige enheder: følger lovens kategori-, størrelses- og særregler
- Vigtige enheder: følger tilsvarende en konkret vurdering efter lovens bilag og bestemmelser
- Uanset størrelse: Visse udbydere (DNS, tillid, telekommunikation) er altid omfattet
- Energisektoren: Reguleres af særskilt Energiberedskabslov
10 risikostyringsforanstaltninger
NIS2 Artikel 21 kræver, at både væsentlige og vigtige enheder træffer passende og forholdmæssige tekniske, operationelle og organisatoriske foranstaltninger til styring af cybersikkerhedsrisici.
Ledelsen skal godkende foranstaltningerne, føre tilsyn med implementeringen og kan holdes ansvarlig for manglende overholdelse.
- Risikoanalyse og informationssikkerhedspolitikker
- Hændelseshåndtering: detektion, analyse og respons
- Driftskontinuitet, backup og krisestyring
- Forsyningskædesikkerhed inkl. leverandørvurdering
- Sikkerhed ved erhvervelse, udvikling og vedligeholdelse af systemer
- Vurdering af cybersikkerhedsforanstaltningers effektivitet
- Grundlæggende cyberhygiejne og uddannelse
- Kryptografi og kryptering
- Personalesikkerhed, adgangskontrol og aktivstyring
- Multifaktorautentificering og sikret kommunikation
Stram tidsramme for indberetning
Ved væsentlige cybersikkerhedshændelser skal virksomheder overholde en trebenet rapporteringsmodel:
Tilsyn og reaktioner
De kompetente sektormyndigheder fører tilsyn og kan reagere på manglende overholdelse efter NIS 2-loven og relevante sektorregler.
Den konkrete reaktion afhænger af lovgrundlaget og sagens omstændigheder. Brug den danske lovtekst og den relevante sektormyndighed frem for generelle EU-maksima.
Afklar med sektormyndigheden
Dokumentér scope, krav, ansvar og evidens. Ved tvivl bør I indhente en myndighedsafklaring eller juridisk vurdering.
- Primær kilde: NIS 2-loven på Retsinformation
- Praktisk indgang: Styrelsen for Samfundssikkerheds NIS 2-side
Sådan hjælper RiskFinder med NIS2-compliance
RiskFinder dækker de centrale krav i NIS2 Artikel 21 gennem en samlet platform.
Risikovurdering (ROS)
Systematisk risiko- og sårbarhedsanalyse, der kan understøtte arbejdet med Artikel 21.
Forsyningskædesikkerhed
Vurder og styr risici fra leverandører og underleverandører som del af forsyningskædesikkerheden.
Hændelseshåndtering
Beredskabsplaner, handlingskort og krisestyring, der kan understøtte dokumentationen.
Relateret lovgivning og moduler
NIS2 hænger sammen med CER-direktivet og Energiberedskabsloven.
Er I klar til NIS2?
Kontakt os i dag og hør, hvordan RiskFinder kan hjælpe jer med NIS2-compliance, risikostyring og cybersikkerhed.
Tak! Vi kontakter dig om gennemgangen.
Du hører fra os inden for én hverdag.
Tak! Vi ringer dig op.
Du hører fra os inden for én hverdag på det oplyste nummer.
Eller ring til os på +45 42 40 40 70 · emil@riskfinder.dk