Alle artikler

NIS2-krav for danske virksomheder: Scope og næste skridt

NIS2-krav for danske virksomheder: Scope og næste skridt

Kort svar

Den danske NIS 2-lov trådte i kraft den 1. juli 2025. Loven stiller krav til blandt andet ledelsesforankring, cybersikkerhedsforanstaltninger og rapportering af væsentlige hændelser.

Om en organisation er omfattet, kan ikke afgøres sikkert med én omsætnings- eller medarbejdertærskel. Scope afhænger blandt andet af sektor, leveret tjeneste, virksomhedsstørrelse, etableringssted, koncernberegning og særlige undtagelser eller udpegninger.

Sådan afklarer I scope

  1. Identificér den konkrete tjeneste og det relevante bilag i loven.
  2. Beregn virksomhedsstørrelse efter de regler, loven henviser til – herunder relevante koncernforhold.
  3. Kontrollér særregler, undtagelser og sektorspecifik lovgivning.
  4. Find den ansvarlige sektormyndighed og dokumentér vurderingen.
  5. Ved tvivl: få en myndighedsafklaring eller juridisk vurdering.

Brug Styrelsen for Samfundssikkerheds NIS 2-side og den relevante sektormyndighed som indgang. En kommerciel scope-test er kun et første pejlemærke.

Risikostyringsforanstaltninger

NIS2 bygger på en risikobaseret tilgang. De relevante foranstaltninger omfatter blandt andet:

  • politikker for risikoanalyse og informationssystemsikkerhed
  • hændelseshåndtering
  • driftskontinuitet, backup, genopretning og krisestyring
  • sikkerhed i forsyningskæden
  • sikker anskaffelse, udvikling og vedligeholdelse
  • vurdering af foranstaltningernes effektivitet
  • cyberhygiejne og uddannelse
  • kryptografi og kryptering
  • personalesikkerhed, adgangskontrol og aktivstyring
  • multifaktorautentificering og sikrede kommunikationsløsninger, hvor relevant

Foranstaltningerne skal være passende og forholdsmæssige i forhold til den konkrete risiko.

Hændelsesrapportering

Ved en væsentlig hændelse beskriver loven en trinvis rapportering med:

  • tidlig varsling inden 24 timer
  • hændelsesunderretning inden 72 timer
  • endelig rapport som udgangspunkt senest én måned efter underretningen

Fristerne og indholdet skal læses sammen med lovens betingelser og sektormyndighedens anvisninger. Etabler derfor på forhånd en klassifikationsproces, en døgnbemandet eskalationsvej og adgang til de nødvendige oplysninger.

Ledelsens rolle

Ledelsen skal godkende og føre tilsyn med risikostyringsforanstaltningerne og gennemføre relevant uddannelse. Det bør kunne dokumenteres gennem beslutningsreferater, rapportering, risikogodkendelser og opfølgning.

Sanktioner og myndighedstilsyn

Undlad at budgettere eller kommunikere sanktioner ud fra generelle EU-maksima alene. Den konkrete reaktion afhænger af den danske lov, sektorspecifikke regler, myndighedens kompetence og sagens omstændigheder. Brug lovteksten og den relevante myndigheds vejledning.

En realistisk start

Lav først et dokumenteret scope-notat. Byg derefter et kravregister med ejer og evidens, en risikovurdering, hændelsesproces, leverandøroversigt og ledelsesrapportering. Se også vores sider om NIS2, risikovurdering og leverandørstyring.

Del denne artikel

Relaterede sider

Nis2 Risikovurdering Leverandoerer

Se hvordan vi kan få jeres beredskab i mål

Book en uforpligtende gennemgang. Vi viser, hvordan platformen guider jer gennem arbejdet, og hvordan ekspertadgangen kan kvalificere de vigtigste beslutninger.

20 minutter · Ingen forberedelse · Vi svarer inden for én hverdag

Tilføj en kommentar (valgfrit)

Eller ring til os på +45 42 40 40 70 · emil@riskfinder.dk

Book en gennemgang