" /> NIS2 Danmark: krav, registrering og CFCS-tilsyn | ITSECOPS
Veiledning

NIS2 i Danmark: krav, registrering og CFCS-tilsyn

Oppdatert · sep 2026 By ITSECOPS Gratis · Ingen påmelding
Not sure if NIS2 applies to you? Take the free 60-second NIS2 applicability checker — classification, fine exposure and a readiness roadmap, no signup needed.

NIS2-loven — lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau — trådte i kraft i Danmark den 1. juli 2025. Registreringsfristen hos Center for Cybersikkerhed (CFCS) udløb den 1. oktober 2025, og tilsynet er i gang: manglende registrering er i sig selv en overtrædelse.

Omkring 6.000 danske virksomheder er omfattet. Denne side giver et praktisk overblik: hvem loven gælder for, hvad den kræver, og hvad I bør gøre nu — især hvis I er bagud.

Hvor Danmark står i dag

Dato Milepæl
1. juli 2025 NIS2-loven i kraft
1. oktober 2025 Registreringsfrist hos CFCS — udløbet
Primo 2026 CFCS-tilsyn med væsentlige enheder begyndt
Løbende Sektortilsyn: energi (Energistyrelsen), finans (Finanstilsynet), tele

Hvem er omfattet?

Væsentlige og vigtige enheder i 18 sektorer — bl.a. energi, transport, sundhed, digital infrastruktur, fremstilling, fødevarer og affald — typisk med 50+ medarbejdere eller over €10 mio. i omsætning. Vurderingen sker pr. juridisk enhed.

Underleverandører mærker også loven: omfattede virksomheder skal sikre deres leverandørkæde og stiller derfor kontraktkrav til leverandører, der ikke selv er omfattet. Kan I dokumentere MFA, testede backups og en incident-proces, vinder I de kontrakter.

Kravene i NIS2-loven

  • Ti minimumsforanstaltninger: risikoanalyse og politikker, incidenthåndtering, forretningskontinuitet og backup, leverandørkædesikkerhed, sikker udvikling og sårbarhedshåndtering, måling af effektivitet, cyberhygiejne og træning, kryptografi, adgangsstyring samt MFA og sikret kommunikation.
  • Rapportering: tidlig varsling inden for 24 timer, fuld anmeldelse inden for 72 timer, slutrapport inden for én måned — til CFCS.
  • Ledelsesansvar: ledelsen godkender og fører tilsyn med foranstaltningerne og skal gennemføre cybersikkerhedsuddannelse.
  • Bøder: op til €10 mio. eller 2 % af global omsætning (væsentlige enheder), €7 mio. eller 1,4 % (vigtige enheder).

Hvad bør I gøre nu?

  • Er I ikke registreret hos CFCS: registrér nu — en sen registrering er bedre end en konstateret manglende registrering.
  • Få lavet en gap-analyse mod de ti foranstaltninger som dokumenteret udgangspunkt.
  • Tag de hurtige gevinster: MFA overalt, testede backups, central logning.
  • Læg en beredskabsplan med 24/72-timers uret — og øv den én gang.
  • Sæt ledelsestræning i kalenderen og dokumentér den.

Hvorfor ITSECOPS

  • Sophos-partner: managed EDR/MDR til detektion og respons.
  • Acronis-partner: backup og disaster recovery — kontinuitetskravet dækket og dokumenteret.
  • 24/7 SOC: overvågning, der gør 24-timers varslingen realistisk — også i weekenden.
  • Faste priser, typisk 30–50 % under lokale satser (leverancemodel Norge + Indien).
  • Nordisk fokus: NIS2-, GDPR- og ISO 27001-projekter for kunder i Norden og EU.
Gratis NIS2 gap-review30 minutter. I får en konkret prioriteret liste — ingen salgstale.24-timers varslings-checkKan I opdage og anmelde en hændelse inden for 24 timer? Vi tester det.Få fast prisNIS2-forløb til fast pris, typisk 30–50 % under lokale satser.

Ofte stillede spørgsmål

Fristen er udløbet — kan vi stadig nå det?

Ja. Registrér hos CFCS nu og dokumentér jeres forbedringsplan. I tilsynsfasen vægter påviselig fremdrift tungt — passivitet er det værste scenarie.

Gælder NIS2 for underleverandører?

Indirekte ja. Omfattede kunder skal sikre leverandørkæden og sender derfor sikkerhedskrav videre i kontrakter. Et dokumenteret basisniveau (MFA, backup, incident-proces) er ofte adgangsbilletten til at beholde kunden.

Er ISO 27001 nok?

ISO 27001 dækker en stor del af de ti foranstaltninger, men erstatter hverken CFCS-registreringen, 24/72-timers rapporteringen eller ledelsens personlige forpligtelser. En kort mapping viser hullerne.

Hvad koster NIS2-forberedelse for en SMV?

Det afhænger af udgangspunktet. Vi starter med en gap-analyse til fast pris; derefter kender I prioriteterne og budgettet. Mange hurtige gevinster kan realiseres med eksisterende licenser.

Læs mere: ITSECOPS NIS2-services (EU-hub) · Holland · Tyskland · Belgien · Norge · Sverige

Dette er generel information, ikke juridisk rådgivning. Se lovteksten og CFCS' vejledninger for jeres konkrete situation.

Opdatering september 2026: tilsyn hos SAMSIK, truslen er MEGET HØJ

NIS2-loven har været i kraft siden 1. juli 2025, og tilsynet ligger nu hos den nye Styrelsen for Samfundssikkerhed (SAMSIK) sammen med sektormyndighederne. CFCS vurderer ransomware-truslen mod Danmark som MEGET HØJ, og 2025 til 2026 har vist hvorfor: hybridangreb mod dansk infrastruktur, droner der lukkede lufthavne, og angreb mod danske vandværker. Cybersikkerhed er blevet et bestyrelsesemne, også for SMV’er.

Derfor ITSECOPS: vi er partner med alle gængse securityleverandører, så EDR, MDR, backup og Microsoft 365-licenser koster typisk mindre gennem os end ved direkte køb, med åbne priser i stedet for et salgsforløb. Sammenlign selv med vores prissammenligning for cybersikkerhed, security stack anbefaling og licensvælger til Microsoft 365 og Google Workspace (værktøjer på engelsk, priser vises automatisk i DKK). Vi driver også 24/7 SOC, MDR og SIEM, herunder open source SIEM (Wazuh, Elastic), der over 50 GB logdata om dagen sænker årsomkostningerne markant.

Er min virksomhed omfattet af NIS2-loven?

Med mindst 50 ansatte eller 10 mio. EUR i omsætning i en af de 18 sektorer, ja. Mindre leverandører rammes ofte alligevel, fordi omfattede kunder stiller krav gennem kontrakter.

Hvad koster IT-outsourcing pr. medarbejder i Danmark?

Markedet ligger typisk på nogle hundrede kroner pr. medarbejder pr. måned afhængigt af omfang. Vigtigere er hvad prisen dækker: uden EDR, backup og overvågning er en billig aftale dyr den dag angrebet kommer. Vi giver en præcis pris inden for 24 timer.

Hvad kræver SAMSIK af en SMV?

Registrering, risikostyringsforanstaltninger, hændelseshåndtering med varsling inden for 24 og 72 timer samt ledelsesansvar. Et udliciteret 24/7 SOC dækker i praksis overvågnings- og varslingskravene.

Trenger du hjelp til å ta dette i bruk i din bedriftsmiljø?

Vi gjør compliance-guider om til implementerte kontroller. Snakk med en ingeniør.

Bestill en konsultasjon