NIS2-direktivet stiller skrappere krav til cybersikkerhed for virksomheder med kritiske samfundsopgaver. Se, om din virksomhed er omfattet.
NIS2-direktivet omfatter både større og mindre virksomheder samt offentlige institutioner, hvis de leverer kritiske eller væsentlige samfundsopgaver, især inden for sektorer som energi, transport, sundhed og digital infrastruktur. Det betyder i praksis, at langt flere virksomheder end tidligere skal efterleve skærpede krav til cybersikkerhed, risikovurdering og ledelsesansvar. Vi anbefaler, at ledelsen tager aktivt ejerskab tidligt og omsætter kravene til konkrete tiltag, der både styrker compliance og beskytter forretningen.
Key takeaways
- NIS2 gælder for virksomheder, der leverer essentielle tjenester, uanset størrelse, hvis de har væsentlig betydning for samfundets funktion. Vi hjælper jer med at afklare, om I er omfattet, og prioriterer de krav, der har størst effekt på jeres risikobillede.
- Reglerne omfatter blandt andet energi, sundhed, vandforsyning, transport, digital infrastruktur, finans og IT-tjenester. Vi anbefaler, at I starter med en gap-analyse per sektorområde, så I hurtigt får overblik over både styrker og svagheder.
- Der stilles krav om dokumenteret risikovurdering, årlig audit, styrket beredskab og løbende medarbejdertræning. Vi etablerer klare processer, så risikovurderinger, tests og træning bliver faste rutiner, som revision og myndigheder let kan efterprøve.
- Ledelsen har direkte ansvar for efterlevelse og kan ikke uddelegere ansvaret ved manglende opfyldelse af kravene. Vi sikrer, at bestyrelse og direktion får konkret viden, klare rapporteringslinjer og beslutningsgrundlag, så de kan løfte ansvaret trygt og dokumenteret.
- Overtrædelse af NIS2 kan føre til store bøder, påbud og endda tab af licenser samt offentlige aftaler. Vi anbefaler, at I arbejder proaktivt med compliance, så NIS2 bliver en løftestang for bedre sikkerhed, stærkere drift og styrket konkurrenceevne i jeres marked.
Hvilke virksomheder er omfattet af NIS2-reglerne
NIS2 gælder ikke kun for store organisationer. Det ses, at både små og mellemstore virksomheder samt offentlige institutioner kan være omfattet, hvis de leverer kritiske eller vigtige samfundsopgaver. Eksempler på brancher, der normalt er omfattet, omfatter:
- Energisektoren
- Transport og logistik
- Sundhedsvæsenet
- Digital infrastruktur såsom datacentre og internetudbydere
- Leverandører af IT-tjenester
- Drikkevandsforsyning
Virksomheder skal som udgangspunkt leve op til kriterier for størrelse, omsætning eller væsentlig betydning for at være underlagt reglerne. Ifølge vurderinger fra både brancheorganisationer og Datatilsynet bliver tusindvis af danske virksomheder omfattet af NIS2. Den afgørende faktor er, om virksomheden leverer en essentiel tjeneste med betydning for samfundets funktion. Hvis du er i tvivl, kan vores guide om NIS2 hjælpe med at afklare, om din virksomhed er omfattet.

Nye krav til cybersikkerhed for NIS2 virksomheder
NIS2 har øget kravene til it-sikkerhed og risikostyring markant sammenlignet med tidligere NIS-regler. Virksomheder skal nu kunne dokumentere styrket it-beredskab, før de kan siges at opfylde kravene. Det gælder både beredskabsplaner, løbende vurderinger af risici og håndteringen af sikkerhed i leverandørkæden.
Hvad virksomheder skal forvente med NIS2
Vi ser flere områder, hvor kravene er blevet skærpet. Virksomheder omfattet af NIS2 skal nu have:
- Dokumenterede risikovurderinger med løbende opfølgning.
- Styrkede policies for sikkerhed i processer og systemer.
- Tydelige beredskabsplaner, der adresserer hackerangreb.
- Krav om minimum årlig sikkerhedsaudit.
- Personligt ansvar hos ledelsen for at opfylde kravene.
- Interne træningsforløb, så medarbejdere løbende bliver opdateret i sikkerhedspraksis.
Ledelsen spiller en central rolle
Med NIS2 skal virksomhedens øverste ledelse være aktivt involveret. Det betyder, at det personlige ansvar ikke kan uddelegeres. Ledelsen skal sikre, at politikker opdateres og at virksomhedens cybersikkerhed løbende bliver styrket.

Opdaterede anmeldelseskrav og skærpede sanktioner
NIS2 stiller markant skrappere krav til virksomheder, når det handler om anmeldelse af væsentlige sikkerhedshændelser. Vi skal rapportere en hændelse til relevante myndigheder inden for 24 timer, hvis den har væsentlig indflydelse på vores drift. Det betyder, at effektiv overvågning og hurtig intern kommunikation er afgørende for at overholde kravene. Se, hvordan du styrker jeres processer med styrket it-sikkerhed.
Bliver kravene ikke fulgt, risikerer vi bøder på op til 10 millioner euro eller 2 procent af virksomhedens globale omsætning. Sanktionerne omfatter både økonomiske konsekvenser og påbud om at udbedre sikkerhedsmangler. Det kan også føre til suspension af licenser eller tab af retten til at indgå offentlige aftaler. For flere konkrete tips, besøg webinaret med 6 råd mod hackerangreb.

Sådan vurderer du om din organisation skal efterleve NIS2
Branche, størrelse og virksomhedens væsentlige funktioner spiller afgørende roller for, om du er omfattet af NIS2. Hvis din organisation har mere end 50 ansatte eller har en årlig omsætning på over 10 millioner euro, er du sandsynligvis blandt de virksomheder, der skal leve op til kravene. Særligt i brancher med kritisk infrastruktur eller vigtige digitale tjenester er reglerne skærpede. Det er vigtigt at tage udgangspunkt i vejledninger fra Datatilsynet og relevant brancheorganisation, så din vurdering stemmer overens med gældende praksis.
Outsourcer du væsentlige funktioner, skal du stadig påtage dig ansvaret for efterlevelse af NIS2. Du kan læse mere om kravene og konsekvenserne på vores side om NIS2 eller få overblik over IT-sikkerhed i din virksomhed.

Praktiske trin til at komme i gang med NIS2-compliance
Vi anbefaler at begynde med at identificere virksomhedens kritiske aktiver og de vigtigste informationssystemer, da det giver et solidt grundlag for jeres sikkerhedsarbejde. Opret et fuldt overblik over, hvilke systemer der er uundværlige for den daglige drift, og hvilken information der skal beskyttes.
Risikovurdering
Risikovurdering bør prioriteres. Det omfattter analyse af potentielle trusler samt vurdering af sårbarheder. Herefter kan virksomheden indføre relevante sikkerhedsforanstaltninger for at reducere risikoen.
- Brugervenlige værktøjer
- Inddragelse af ekspertise
- Effektive og overskuelige arbejdsprocesser
Dokumentation og træning
For løbende at styrke it-sikkerheden kræver NIS2 også, at I dokumenterer interne procedurer og sikrer, at medarbejdere får opdateret viden.
- Planlæg faste sikkerhedstræninger
- Overvej et webinar om aktuelle trusler for hele teamet
Få ekstern rådgivning
Vi ser, at mange virksomheder får bedst udbytte af at hente ekstern rådgivning for at sikre korrekt fortolkning og implementering af kravene.

Brancheeksempler på virksomheder, der er omfattet
NIS2-direktivet gælder for en lang række sektorer, hvor pålidelighed og sikkerhed er afgørende for samfundet. Her ser vi nærmere på typer af virksomheder, der falder ind under kravene.
- Energiselskaber, herunder el-, gas- og fjernvarmeværker
- Forsyningsselskaber inden for vandforsyning og spildevand
- Hospitaler og sundhedsinstitutioner
- Hosting- og cloudleverandører for både private og offentlige kunder
- Udbydere af netværkstjenester og internetinfrastruktur
- Banker, samt øvrige finansielle institutioner
- Transportaktører som varetager gods- og persontransport
Små og mellemstore virksomheder kan også omfattes, hvis de leverer kritiske ydelser til andre virksomheder eller samfundet. Det er vigtigt løbende at holde sig opdateret på ændringer. Vi anbefaler at følge med gennem myndighedernes og brancheforeningernes information samt benytte ressourcer som vores NIS2 overblik og IT-sikkerhed.
