NIS2-loven — lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau — trådte i kraft i Danmark den 1. juli 2025. Registreringsfristen hos Center for Cybersikkerhed (CFCS) udløb den 1. oktober 2025, og tilsynet er i gang: manglende registrering er i sig selv en overtrædelse.
Omkring 6.000 danske virksomheder er omfattet. Denne side giver et praktisk overblik: hvem loven gælder for, hvad den kræver, og hvad I bør gøre nu — især hvis I er bagud.
Hvor Danmark står i dag
| Dato | Milepæl |
|---|---|
| 1. juli 2025 | NIS2-loven i kraft |
| 1. oktober 2025 | Registreringsfrist hos CFCS — udløbet |
| Primo 2026 | CFCS-tilsyn med væsentlige enheder begyndt |
| Løbende | Sektortilsyn: energi (Energistyrelsen), finans (Finanstilsynet), tele |
Hvem er omfattet?
Væsentlige og vigtige enheder i 18 sektorer — bl.a. energi, transport, sundhed, digital infrastruktur, fremstilling, fødevarer og affald — typisk med 50+ medarbejdere eller over €10 mio. i omsætning. Vurderingen sker pr. juridisk enhed.
Underleverandører mærker også loven: omfattede virksomheder skal sikre deres leverandørkæde og stiller derfor kontraktkrav til leverandører, der ikke selv er omfattet. Kan I dokumentere MFA, testede backups og en incident-proces, vinder I de kontrakter.
Kravene i NIS2-loven
- Ti minimumsforanstaltninger: risikoanalyse og politikker, incidenthåndtering, forretningskontinuitet og backup, leverandørkædesikkerhed, sikker udvikling og sårbarhedshåndtering, måling af effektivitet, cyberhygiejne og træning, kryptografi, adgangsstyring samt MFA og sikret kommunikation.
- Rapportering: tidlig varsling inden for 24 timer, fuld anmeldelse inden for 72 timer, slutrapport inden for én måned — til CFCS.
- Ledelsesansvar: ledelsen godkender og fører tilsyn med foranstaltningerne og skal gennemføre cybersikkerhedsuddannelse.
- Bøder: op til €10 mio. eller 2 % af global omsætning (væsentlige enheder), €7 mio. eller 1,4 % (vigtige enheder).
Hvad bør I gøre nu?
- Er I ikke registreret hos CFCS: registrér nu — en sen registrering er bedre end en konstateret manglende registrering.
- Få lavet en gap-analyse mod de ti foranstaltninger som dokumenteret udgangspunkt.
- Tag de hurtige gevinster: MFA overalt, testede backups, central logning.
- Læg en beredskabsplan med 24/72-timers uret — og øv den én gang.
- Sæt ledelsestræning i kalenderen og dokumentér den.
Hvorfor ITSECOPS
- Sophos-partner: managed EDR/MDR til detektion og respons.
- Acronis-partner: backup og disaster recovery — kontinuitetskravet dækket og dokumenteret.
- 24/7 SOC: overvågning, der gør 24-timers varslingen realistisk — også i weekenden.
- Faste priser, typisk 30–50 % under lokale satser (leverancemodel Norge + Indien).
- Nordisk fokus: NIS2-, GDPR- og ISO 27001-projekter for kunder i Norden og EU.
Ofte stillede spørgsmål
Fristen er udløbet — kan vi stadig nå det?
Ja. Registrér hos CFCS nu og dokumentér jeres forbedringsplan. I tilsynsfasen vægter påviselig fremdrift tungt — passivitet er det værste scenarie.
Gælder NIS2 for underleverandører?
Indirekte ja. Omfattede kunder skal sikre leverandørkæden og sender derfor sikkerhedskrav videre i kontrakter. Et dokumenteret basisniveau (MFA, backup, incident-proces) er ofte adgangsbilletten til at beholde kunden.
Er ISO 27001 nok?
ISO 27001 dækker en stor del af de ti foranstaltninger, men erstatter hverken CFCS-registreringen, 24/72-timers rapporteringen eller ledelsens personlige forpligtelser. En kort mapping viser hullerne.
Hvad koster NIS2-forberedelse for en SMV?
Det afhænger af udgangspunktet. Vi starter med en gap-analyse til fast pris; derefter kender I prioriteterne og budgettet. Mange hurtige gevinster kan realiseres med eksisterende licenser.
Læs mere: ITSECOPS NIS2-services (EU-hub) · Holland · Tyskland · Belgien · Norge · Sverige
Dette er generel information, ikke juridisk rådgivning. Se lovteksten og CFCS' vejledninger for jeres konkrete situation.