NIS2
Er min virksomhed omfattet af NIS2?
To ting går igen på danske NIS2-sider, og begge er forkerte: at Danmark ikke har implementeret direktivet, og at bøden kan nå 10 mio. euro efter dansk lov. Her er hvad der faktisk står i loven.
Loven er på plads, og den er dansk
Lov nr. 434 af 6. maj 2025 om foranstaltninger til sikring af et højt cybersikkerhedsniveau. Vedtaget 29. april 2025, i kraft 1. juli 2025. Registreringsfristen var 1. oktober 2025.
Danmark overholdt ikke EU-fristen 17. oktober 2024 — Kommissionen sendte en begrundet udtalelse 7. maj 2025 for manglende underretning om fuld gennemførelse. Men forpligtelserne for danske virksomheder løber fra 1. juli 2025, ikke fra EU-fristen. Sider der regner fra oktober 2024 har datoen forkert i den ene retning, og sider der stadig skriver at vi afventer en dansk lov, har den forkert i den anden.
Størrelsesgrænserne
| Type | Omfattet hvis |
|---|---|
| Væsentlig enhed (bilag 1-sektor) | 250 ansatte eller derover, eller omsætning over 50 mio. EUR og balance over 43 mio. EUR |
| Vigtig enhed (bilag 1 eller 2) | 50 ansatte eller derover, eller omsætning over 10 mio. EUR og balance over 10 mio. EUR |
Læg mærke til det fremhævede og. Omsætning og balance skal begge være over grænsen — det er kumulativt. Flere danske sider skriver “eller” der, hvilket trækker virksomheder ind i loven som ikke er omfattet.
Ansatte opgøres i årsværk efter Kommissionens henstilling 2003/361/EF, ikke som hoveder. Deltid og sæsonarbejde tæller som brøkdele.
Koncernen kan trække jer ind
Det her overser næsten alle. Styrelsen for Samfundssikkerhed skriver, at man beregner for hele enheden: tilknyttede virksomheder — over 50 procent ejerskab — tæller med 100 procent, og partnervirksomheder mellem 25 og 50 procent tæller forholdsmæssigt.
Modsat: en enhed der i praksis fungerer uafhængigt af koncernen — især hvad angår net- og informationssystemer — kan blive under grænsen alligevel. Det er en reel vurdering, ikke et smuthul, men den er værd at lave før man antager noget.
Er et it-hus omfattet?
Det her er spørgsmålet, og svaret afhænger af hvad I gør, ikke af hvad I hedder. Det nye i NIS2 — som ikke fandtes i NIS1 — er bilag 1, punkt 9: forvaltning af IKT-tjenester (business-to-business), som dækker udbydere af administrerede tjenester og administrerede sikkerhedstjenester.
Lovens egen definition af en administreret tjeneste er bred: en enhed der leverer tjenester i forbindelse med installation, administration, drift eller vedligeholdelse af IKT-produkter, net, infrastruktur eller applikationer, via assistance eller aktiv administration — udført enten hos kunden eller på afstand.
| Sandsynligvis omfattet | Sandsynligvis ikke |
|---|---|
| I driver, overvåger, patcher eller vedligeholder kundens systemer | Projektbaseret udvikling med levering og overdragelse |
| Hosting I selv driver, managed cloud, outsourcet it-drift | Et webbureau der bygger sites, det ikke driver |
| Applikationsdrift og supportaftaler, DevOps som ydelse | Rene licenssalg |
| SOC, SIEM som ydelse, managed EDR, beredskabsaftaler | Udlån af udviklere |
SaaS er det reelt uafklarede. Hverken loven eller vejledningerne nævner ordet. En SaaS-leverandør er omfattet, hvis produktet opfylder definitionen af en cloudcomputingtjeneste — on demand, bred fjernadgang, skalerbar og elastisk pulje af delte ressourcer — eller hvis I reelt administrerer IKT for kunderne. Mange vertikale SaaS-produkter opfylder ingen af delene rent. Digitaliseringsstyrelsens eget råd er at vurdere sig selv op mod definitionerne og spørge ministeriet, hvis man er i tvivl.
Og husk: størrelsesgrænsen gælder også her. Under 50 årsværk og under de to økonomiske grænser er et managed service-hus ikke omfattet — medmindre det er eneste udbyder i Danmark af en væsentlig tjeneste eller udpeget særskilt. De fleste danske softwarehuse er ikke omfattede enheder.
Men I møder NIS2 alligevel
Det er den kommercielt vigtige del, og den gælder uanset om I er omfattet. Loven kræver at omfattede virksomheder håndterer forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter i forholdet til deres direkte leverandører eller tjenesteudbydere.
Styrelsen for Samfundssikkerhed siger det selv: virksomheder der ikke er omfattet “kan alligevel blive påvirket, hvis de leverer tjenester eller varer til en virksomhed” der er. Det er myndigheden, ikke en konsulent, der bekræfter at kravene vandrer ned gennem indkøbsafdelingen.
En præcisering de fleste springer over: lovens krav rækker til direkte leverandører. Der er ingen lovpligt til at revidere underleverandører i fjerde led. Omfattede kunder sender ofte kravene videre alligevel, men det er kontrakt, ikke lov.
Fristerne, hvis I er omfattet
| Underretning ved en væsentlig hændelse | Frist |
|---|---|
| Tidlig varsling | Senest 24 timer efter man bliver opmærksom på hændelsen |
| Hændelsesunderretning | Senest 72 timer |
| Endelig rapport | Senest 1 måned efter hændelsesunderretningen |
| Statusrapport | Hvis hændelsen stadig pågår, når den endelige rapport forfalder — og så endelig rapport senest en måned efter håndteringen |
Tillidstjenesteudbydere har 24 timer også til hændelsesunderretningen, ikke 72. Underretning sker via Styrelsen for Samfundssikkerheds selvbetjening på virk.dk med MitID.
Fristerne betyder ikke meget uden at vide hvad der udløser dem. For netop MSP’er, MSSP’er, cloud og datacentre fastsætter Kommissionens gennemførelsesforordning (EU) 2024/2690 konkrete tærskler — den er direkte gældende og kræver ingen dansk gennemførelse. En hændelse er blandt andet væsentlig ved direkte økonomisk tab over 500.000 EUR eller 5 procent af årsomsætningen, alt efter hvad der er lavest. For cloudtjenester: fuld utilgængelighed i over 30 minutter. To hændelser inden for seks måneder med samme årsag kan tælle som én.
Bøderne — her tager de fleste fejl
Den danske NIS 2-lov fastsætter ikke noget bødemaksimum. § 32 er en almindelig dansk straffebestemmelse: “Med bøde straffes den, der...”, og niveauet fastsættes af domstolene. Der står ikke et beløb nogen steder i loven, og der står ikke en procentsats.
De 10 mio. euro eller 2 procent af den globale omsætning, du møder på stort set alle danske sider, kommer fra direktivet. Det er noget andet, og det er ikke det en dansk domstol udåler. Styrelsen for Samfundssikkerhed går selv kun så langt som til at sige, at væsentlige enheder kan få større bøder end vigtige.
Til gengæld er der en sanktion, der er helt konkret og som næsten ingen nævner: myndigheden kan midlertidigt forbyde en person på direktørniveau at udøve ledelsesfunktioner. Det forudsætter at alle andre håndhævelsesmidler har vist sig utilstrækkelige, skal være proportionalt, og gælder ikke ledelsen i offentlige myndigheder.
Ledelsen har i øvrigt egne pligter: foranstaltningerne skal godkendes af ledelsesorganet, som også fører tilsyn med gennemførelsen, og medlemmerne skal deltage i relevante kurser om styring af cybersikkerhedsrisici. Kompetencen er kollektiv — ikke hvert medlem skal på kursus, men organet skal samlet have kompetencerne, og man kan uddelegere opgaven uden at uddelegere ansvaret.
Hvad vi ikke ved
- Hvor mange danske virksomheder der er omfattet. Der findes intet officielt dansk tal. Tallene der cirkulerer — 1.889, 1.079, 6.000 — stammer fra konsulenthuse, modsiger hinanden, og et af dem er fra før loven blev vedtaget.
- Om Kommissionens traktætkrænkelsessag mod Danmark er lukket. Der er ikke offentliggjort noget om afslutningen.
Skal I bare have et hurtigt svar på om I er omfattet, har myndighederne lavet et selvtjek på nis2tjek.sikkerdigital.dk. Registrering sker via virk.dk med MitID, og tilsynet med managed service-udbydere føres af Digitaliseringsstyrelsen.
Kilder. Lov nr. 434 af 6. maj 2025 (NIS 2-loven) — §§ 1-7, 13, 23, 32 og 33 samt bilag 1 og 2. Kompetente myndigheder: BEK nr. 620 af 2. juni 2025, §§ 6 og 14. Definitioner og vejledning: Digitaliseringsstyrelsen, “Er I omfattet af NIS 2?”, og Styrelsen for Samfundssikkerheds vejledninger om anvendelsesområdet og om ledelsens rolle, 1. udgave maj 2025, samt styrelsens FAQ. Hændelsestærskler: Kommissionens gennemførelsesforordning (EU) 2024/2690 af 17. oktober 2024, artikel 1, 3 og 4. Den manglende rettidige gennemførelse: Europa-Kommissionens begrundede udtalelse af 7. maj 2025. Alt hentet 9. oktober 2026. Dette er en beskrivelse af offentliggjort materiale, ikke juridisk rådgivning.
I tvivl om I er omfattet?
Det afhænger af hvad I rent faktisk gør for kunderne, ikke af hvad der står på hjemmesiden. Beskriv det, så siger jeg ærligt hvor I lander — og hvad kunderne kommer til at kræve uanset.
Skriv til mig →