september 1, 2026

Hvad er NIS2? og hvad betyder kravene for din virksomhed i 2026?

NIS 2 stiller markant højere krav til cybersikkerhed, risikostyring og ledelsesansvar i danske virksomheder og organisationer. For omfattede virksomheder handler NIS 2 ikke kun om tekniske sikkerhedsløsninger, men også om…
NIS 2 krav og cybersikkerhed for danske virksomheder

NIS 2 stiller markant højere krav til cybersikkerhed, risikostyring og ledelsesansvar i danske virksomheder og organisationer. For omfattede virksomheder handler NIS 2 ikke kun om tekniske sikkerhedsløsninger, men også om medarbejdere, leverandører, beredskab, dokumentation og ledelsens aktive involvering.

Den danske NIS 2-lov trådte i kraft den 1. juli 2025. Det betyder, at virksomheder, der er omfattet, allerede skal kunne arbejde struktureret med kravene og dokumentere deres cybersikkerhedsindsats.

Hvad er NIS 2?

NIS 2 er EU’s fælles ramme for at hæve cybersikkerheden hos virksomheder og offentlige organisationer, der leverer tjenester med betydning for samfundet og økonomien.

I Danmark er kravene implementeret gennem NIS 2-loven og tilhørende sektorregler. Formålet er at gøre organisationer mere robuste over for blandt andet cyberangreb, driftsforstyrrelser, kompromitterede leverandører og andre hændelser, der kan påvirke kritiske tjenester.

Det afgørende er, at NIS 2 flytter cybersikkerhed væk fra at være et isoleret IT-anliggende.

Cybersikkerhed bliver i højere grad et spørgsmål om forretningsrisiko, ledelsesansvar og organisatorisk modstandsdygtighed.

For virksomheder betyder det blandt andet, at sikkerhedsarbejdet skal være risikobaseret, dokumenteret og forankret i ledelsen.

Hvem er omfattet af NIS 2?

NIS 2 omfatter virksomheder og organisationer inden for en lang række sektorer, der vurderes som kritiske eller særligt kritiske for samfundet.

Det gælder blandt andet områder som energi, transport, sundhed, drikkevand, spildevand, digital infrastruktur, IT-tjenester, offentlig forvaltning, digitale tjenester, affaldshåndtering, fødevarer, kemikalier, visse produktionsvirksomheder og forskning.

Men sektor alene afgør ikke nødvendigvis, om en virksomhed er omfattet.

Virksomhedens størrelse, konkrete aktiviteter, tjenester og betydning kan også have afgørende betydning. Der findes desuden undtagelser, hvor en virksomhed kan blive omfattet uanset størrelse.

Størrelsen kan være afgørende

I den digitale sektor anvendes blandt andet kriterier omkring antal medarbejdere, omsætning og balance ved vurderingen af, om en virksomhed er en vigtig eller væsentlig enhed.

Som udgangspunkt kan en virksomhed blandt andet falde ind under kategorien vigtig enhed ved 50-249 medarbejdere eller bestemte økonomiske tærskler. Større virksomheder kan blive kategoriseret som væsentlige enheder. Koncernforhold kan samtidig påvirke beregningen.

Derfor bør virksomheder ikke konkludere, at de er uden for NIS 2 alene på baggrund af medarbejderantallet.

Kort svar: Hvis jeres virksomhed opererer i en sektor, der er omfattet af NIS 2, bør I foretage en konkret vurdering af virksomhedens aktiviteter, størrelse, koncernstruktur og eventuelle undtagelser.

Hvad er de vigtigste NIS 2-krav?

For virksomheder, der er omfattet af NIS 2, kan kravene overordnet samles omkring fire centrale forpligtelser:

  1. Registrering som omfattet enhed
  2. Aktivt ansvar hos virksomhedens ledelse
  3. Rapportering af væsentlige sikkerhedshændelser
  4. Implementering af passende tekniske, operationelle og organisatoriske cybersikkerhedsforanstaltninger

Det sidste punkt er væsentligt.

NIS 2 compliance opnås ikke ved at købe ét bestemt sikkerhedsprodukt eller udarbejde én politik. Virksomheden skal kunne vise en sammenhængende og risikobaseret tilgang til cybersikkerhed.

NIS 2 kræver mere end teknisk IT-sikkerhed

Et af de vigtigste principper i NIS 2 er, at virksomheder skal arbejde med både tekniske, operationelle og organisatoriske sikkerhedsforanstaltninger.

De centrale områder omfatter blandt andet:

  • politikker for risikoanalyse og informationssikkerhed
  • håndtering af sikkerhedshændelser
  • business continuity, backup, disaster recovery og krisestyring
  • sikkerhed i leverandørkæden
  • sikker udvikling, indkøb og vedligeholdelse af IT-systemer
  • håndtering af sårbarheder
  • kontrol af sikkerhedsforanstaltningernes effektivitet
  • grundlæggende cyberhygiejne og cybersikkerhedstræning
  • kryptografi og kryptering
  • adgangsstyring, medarbejdersikkerhed og asset management
  • multifaktorautentificering og sikre kommunikationsløsninger, hvor det er relevant

Det viser samtidig, hvorfor NIS 2 ikke kun kan placeres hos IT-afdelingen.

Teknologi er én del af sikkerheden. Processer, ledelse og mennesker er mindst lige så vigtige.

Awareness-træning er en del af NIS 2-arbejdet

Menneskelige fejl, phishing, social engineering og kompromitterede loginoplysninger kan omgå selv stærke tekniske sikkerhedsløsninger.

Derfor nævner NIS 2 eksplicit grundlæggende cyberhygiejne og cybersikkerhedstræning som en del af de sikkerhedsforanstaltninger, omfattede organisationer skal arbejde med. Direktivet lægger samtidig vægt på uddannelse af ledelsesorganer og opfordrer til regelmæssig træning af medarbejdere.

Det betyder ikke, at awareness-træning alene skaber NIS 2 compliance.

Men en dokumenteret og løbende awareness-indsats kan være en vigtig del af virksomhedens samlede sikkerhedsprogram.

Den bør hjælpe medarbejderne med at:

  • identificere phishing og social engineering
  • håndtere mistænkelige mails, links og loginforsøg korrekt
  • forstå virksomhedens sikkerhedspolitikker
  • reagere på potentielle sikkerhedshændelser
  • beskytte legitimationsoplysninger og følsomme data

Den mest effektive tilgang er derfor ikke et enkelt årligt kursus, men kontinuerlig træning kombineret med realistiske øvelser og måling af medarbejdernes sikkerhedsadfærd.

Vil I styrke den menneskelige del af jeres NIS 2-indsats?
Se SecureFirsts awareness-træning

NIS 2 gør phishing til et ledelsesrelevant problem

Forestil jer, at en medarbejder modtager en troværdig mail, der udgiver sig for at komme fra en leverandør.

Medarbejderen følger et link og indtaster sine loginoplysninger på en falsk Microsoft 365-side. Kort efter får angriberen adgang til mailkontoen og bruger den som springbræt til yderligere kompromittering.

Teknisk set begynder hændelsen med ét login.

Forretningens konsekvenser kan være langt større.

Det kan føre til datalæk, bedrageri, nedetid, kompromitterede kunder eller leverandører og i alvorlige tilfælde en hændelse, som virksomheden skal håndtere efter NIS 2-reglerne.

Derfor bør phishing-træning ikke betragtes som en isoleret HR-aktivitet. Den bør kobles sammen med virksomhedens risikostyring, incident response og samlede cybersikkerhedsprogram.

Ved I, hvordan medarbejderne reagerer på et realistisk phishing-angreb?
Test sikkerhedsadfærden med SecureFirsts phishing-træning

Ledelsen har et direkte ansvar under NIS 2

En af de største ændringer med NIS 2 er den tydelige placering af cybersikkerhedsansvar hos ledelsen.

Det relevante ledelsesorgan skal forholde sig aktivt til virksomhedens styring af cybersikkerhedsrisici. Det betyder blandt andet, at sikkerhedsforanstaltninger ikke blot kan implementeres i IT-afdelingen uden ledelsesmæssig involvering.

Ledelsen skal have tilstrækkelig indsigt til at kunne tage stilling til virksomhedens risici og sikkerhedsniveau.

Det ændrer spørgsmålet fra:

“Har IT styr på sikkerheden?”

til:

“Kan ledelsen dokumentere, at virksomheden har identificeret sine væsentlige cyberrisici og implementeret passende foranstaltninger?”

Det er en langt mere forretningsorienteret tilgang.

Bestyrelse og direktion bør derfor løbende have indsigt i eksempelvis risikobilledet, kritiske systemer, leverandørrisici, sikkerhedshændelser, træningsniveau og effekten af virksomhedens sikkerhedsforanstaltninger.

Leverandørsikkerhed er også en del af NIS 2

En virksomhed kan have høj intern sikkerhed og stadig blive kompromitteret gennem en leverandør.

Derfor er supply chain security et centralt element i NIS 2.

Virksomheder skal forholde sig til sikkerhedsrisici i relationen til direkte leverandører og tjenesteudbydere. Det kan blandt andet kræve vurdering af leverandørernes sikkerhedsniveau samt relevante krav i kontrakter og leverandørstyring.

Det er særligt relevant for virksomheder, der er afhængige af cloud-platforme, IT-drift, softwareleverandører, hosting, managed services eller andre eksterne løsninger.

NIS 2 compliance stopper derfor ikke ved virksomhedens egen firewall.

Virksomheden skal kende de afhængigheder, som dens kritiske tjenester bygger på.

Hvor hurtigt skal en NIS 2-hændelse rapporteres?

Hvis en omfattet virksomhed bliver ramt af en væsentlig hændelse, gælder der korte tidsfrister.

Processen indebærer som udgangspunkt:

  • tidlig varsling inden for 24 timer
  • hændelsesunderretning inden for 72 timer
  • eventuel foreløbig rapport
  • endelig rapport som udgangspunkt senest én måned efter hændelsesunderretningen

Det stiller store krav til virksomhedens incident response.

Hvis organisationen først skal finde ud af, hvem der har ansvaret, hvem der skal kontaktes, og hvilke data der er nødvendige efter et cyberangreb er begyndt, kan værdifuld tid gå tabt.

En effektiv NIS 2-indsats kræver derfor, at procedurer, roller og eskalationsveje er etableret før hændelsen opstår.

Dokumentation bliver afgørende for NIS 2 compliance

Der er forskel på at have sikkerhedsforanstaltninger og at kunne dokumentere, at virksomheden arbejder systematisk med cybersikkerhed.

Det sidste bliver stadig vigtigere.

Virksomheder bør derfor kunne dokumentere eksempelvis:

  • identificerede risici
  • sikkerhedspolitikker og procedurer
  • ansvar og roller
  • gennemførte sikkerhedsforanstaltninger
  • awareness- og ledelsestræning
  • test og øvelser
  • hændelser og opfølgning
  • leverandørvurderinger
  • løbende forbedringer

Det skaber ikke alene et stærkere compliance-grundlag.

Det giver også ledelsen et bedre billede af, hvor virksomheden faktisk er sårbar.

CIS18 kan gøre NIS 2 mere operationelt

En udfordring med lovgivning er, at kravene fortæller virksomheder, hvad de skal opnå, men ikke nødvendigvis præcist hvordan det daglige sikkerhedsarbejde skal organiseres.

Her kan et anerkendt kontrolframework som CIS Controls være nyttigt.

CIS18 samler konkrete sikkerhedskontroller inden for blandt andet asset management, adgangsstyring, sårbarheder, backups, logging, awareness og incident response.

Det kan derfor bruges som et praktisk værktøj til at strukturere dele af virksomhedens cybersikkerhedsarbejde.

CIS18 er ikke det samme som NIS 2 compliance, men frameworket kan være et stærkt fundament, når juridiske krav skal omsættes til operationelle sikkerhedstiltag.

Se hvordan SecureFirst arbejder med CIS18 compliance

Sådan kommer virksomheden i gang med NIS 2

For mange virksomheder er den største fejl at begynde med at købe flere sikkerhedsprodukter.

Start i stedet med at skabe overblik.

En praktisk proces kan være:

1. Afklar om virksomheden er omfattet

Vurder sektor, aktiviteter, virksomhedsstørrelse, koncernforhold og eventuelle særlige regler.

2. Identificér kritiske tjenester og systemer

Hvilke IT-systemer, data, medarbejdere og leverandører er nødvendige for at opretholde virksomhedens vigtigste tjenester?

3. Gennemfør en risikovurdering

Identificér de scenarier, der kan påvirke tilgængelighed, integritet, fortrolighed og kontinuitet.

4. Kortlæg eksisterende sikkerhedsforanstaltninger

Sammenhold virksomhedens nuværende kontroller med NIS 2-kravene og identificér mangler.

5. Placér ansvar hos ledelsen

Fastlæg tydeligt ejerskab, rapportering og beslutningskompetence.

6. Styrk medarbejdernes sikkerhedsadfærd

Gennemfør løbende awareness-træning og phishing-simulationer, så menneskelige risici bliver målt og håndteret systematisk.

7. Etabler incident response og rapporteringsprocedurer

Virksomheden skal kunne opdage, eskalere, analysere og rapportere relevante hændelser hurtigt.

8. Dokumentér og forbedr løbende

NIS 2 bør behandles som en kontinuerlig proces frem for et projekt, der afsluttes efter én compliance-gennemgang.

Hvad er forskellen på NIS 2 og almindelig IT-sikkerhed?

Almindelig IT-sikkerhed fokuserer ofte på tekniske løsninger. NIS 2 stiller bredere krav til virksomhedens samlede styring af cybersikkerhedsrisici.

Det omfatter teknologi, processer, mennesker, leverandører, ledelsesansvar, beredskab og dokumentation.

Det er netop denne sammenhæng, der er afgørende.

En virksomhed kan have antivirus, firewall og MFA og stadig have alvorlige sikkerhedshuller, hvis medarbejderne ikke er trænet, kritiske leverandører ikke vurderes, backups aldrig testes, eller ledelsen mangler overblik over risiciene.

Ofte stillede spørgsmål om NIS 2

Hvad betyder NIS 2?

NIS 2 er EU’s regelsæt for et højere fælles cybersikkerhedsniveau. I Danmark er reglerne implementeret gennem dansk lovgivning og sektorspecifik regulering.

Hvornår trådte NIS 2 i kraft i Danmark?

Den generelle danske NIS 2-lov trådte i kraft den 1. juli 2025.

Hvem er omfattet af NIS 2?

NIS 2 omfatter virksomheder og offentlige organisationer inden for en række kritiske og særligt kritiske sektorer. Om den enkelte virksomhed er omfattet afhænger blandt andet af aktivitet, sektor, størrelse og særlige undtagelser.

Er små virksomheder omfattet af NIS 2?

Som udgangspunkt spiller virksomhedens størrelse en væsentlig rolle, men der findes undtagelser. En mindre virksomhed kan derfor i visse tilfælde være omfattet på grund af den tjeneste, den leverer, eller dens samfundsmæssige betydning.

Er awareness-træning et NIS 2-krav?

NIS 2 fremhæver grundlæggende cyberhygiejne og cybersikkerhedstræning som en del af de relevante cybersikkerhedsforanstaltninger. Træningen bør indgå som del af en bredere og risikobaseret sikkerhedsindsats.

Har ledelsen ansvar for NIS 2?

Ja. NIS 2 placerer et tydeligt ansvar hos ledelsen for styringen af cybersikkerhedsrisici og for virksomhedens sikkerhedsforanstaltninger. Det gør cybersikkerhed til et ledelses- og forretningsanliggende og ikke alene en teknisk IT-opgave.

Skal leverandører også vurderes under NIS 2?

Leverandør- og forsyningskædesikkerhed er et centralt område i NIS 2. Virksomheder skal derfor forholde sig til cybersikkerhedsrisici knyttet til relevante direkte leverandører og serviceproviders.

Hvor hurtigt skal en cyberhændelse anmeldes?

Ved en væsentlig hændelse gælder som udgangspunkt en tidlig varsling inden for 24 timer og en mere omfattende hændelsesunderretning inden for 72 timer. Der følger efterfølgende yderligere rapportering.

NIS 2 skal omsættes fra krav til reel cybersikkerhed

NIS 2 bør ikke betragtes som endnu en compliance-øvelse.

De virksomheder, der får størst værdi ud af arbejdet, bruger kravene som anledning til at skabe bedre overblik over deres kritiske systemer, cyberrisici, medarbejdere, leverandører og beredskab.

Det kræver både teknik og governance.

Men det kræver også, at mennesker ved, hvordan de skal reagere, når et angreb rammer.

Hos SecureFirst arbejder vi med at gøre cybersikkerhed og NIS 2 konkret og operationel, så virksomheder kan gå fra krav på papiret til sikkerhedsadfærd, processer og kontroller, der fungerer i praksis.

Har I brug for hjælp til at skabe struktur i jeres NIS 2-arbejde?
Se SecureFirsts løsning til NIS 2 compliance

Dion Grydell

Introduktionsmøde – SecureFirst

Spørgsmål?

Har du nogen spørgsmål er du altid velkommen til at kontakte os enten via telefon eller ved at sende os en mail.

Hvad er RansomWare, og hvorfor vælger virksomheder at betale millioner til cyberkriminelle?

Hvad er RansomWare, og hvorfor vælger virksomheder at betale millioner til cyberkriminelle?

Ransomware er blevet en af de mest alvorlige cybertrusler mod moderne virksomheder. Angrebene handler ikke længere kun om at låse filer, men i stigende grad om afpresning, datatyveri og trusler mod virksomhedens drift og omdømme. Når konsekvenserne bliver store nok, kan selv velbeskyttede organisationer komme i en situation, hvor betaling af en løsesum bliver en reel overvejelse.

Men hvorfor sker det, og hvad kan virksomheder gøre for at reducere risikoen?