Anders m. Damgren
Head of Safety & Documentation
NIS 2-loven trådte i kraft den 1. juli 2025, og omfattede virksomheder skulle registrere sig på virk.dk senest den 1. oktober 2025. Alligevel er mange virksomheder stadig i tvivl om, hvorvidt de overhovedet er omfattet. Tvivlen er forståelig, for svaret afhænger af to kriterier, som skal læses sammen: jeres sektor og jeres størrelse.
Indholdsfortegnelse
To kriterier afgør det: sektor og størrelse
Det første kriterie er sektoren. NIS 2-loven omfatter enheder inden for de sektorer, der er opregnet i lovens bilag 1 og 2. Bilag 1 dækker sektorer af særlig kritisk betydning som energi, transport, drikkevand, spildevand, sundhed og digital infrastruktur. Bilag 2 dækker andre kritiske sektorer, herunder fremstilling af maskiner og elektronik, fødevareproduktion, kemikalier, affaldshåndtering og digitale udbydere.
Det andet kriterie er størrelsen. Som udgangspunkt er I omfattet, hvis I arbejder inden for en af sektorerne og samtidig har mindst 50 ansatte eller en årsomsætning og en årlig balance på mere end 10 mio. euro.
Begge kriterier skal være opfyldt. En maskinbygger med 20 ansatte falder som udgangspunkt uden for loven, selvom sektoren er omfattet. En logistikvirksomhed med 300 ansatte falder udenfor, hvis dens aktiviteter ikke ligger i bilagene. Vurderingen kræver, at I holder jeres konkrete aktiviteter op mod bilagenes beskrivelser, og det er her, mange tvivlstilfælde opstår: Det afgørende er, hvad virksomheden faktisk laver, og ikke hvilken branchekode den er registreret under.
Styrelsen for Samfundssikkerhed har udgivet en vejledning om lovens anvendelsesområde og et værktøj til selvvurdering, som er det rigtige sted at starte, hvis I vil lave vurderingen selv.
Sektor
Er jeres konkrete aktiviteter opregnet i lovens bilag 1 eller bilag 2?
Størrelse
Mindst 50 ansatte, eller en årsomsætning og en årlig balance på mere end 10 mio. euro?
Ja til begge
I er omfattet af NIS2 og skal registrere jer på virk.dk.
Nej til en af dem
I er ikke direkte omfattet, men kravene kan nå jer gennem jeres kunders kontrakter.
Undtagelser gælder uanset størrelse, blandt andet DNS-tjenesteudbydere, topdomæneadministratorer og eneste leverandører af tjenester, der er væsentlige for samfundet.
Væsentlig eller vigtig enhed: forskellen
Loven skelner mellem to kategorier af omfattede enheder, og kategorien afgør blandt andet tilsynets intensitet og bødeniveauet.
Vigtige enheder er som udgangspunkt virksomheder i de omfattede sektorer med 50 til 249 ansatte, eller med en årsomsætning på mere end 10 mio. euro og en balance på mere end 10 mio. euro.
Væsentlige enheder er som udgangspunkt virksomheder med 250 ansatte eller derover, eller med en årsomsætning på mere end 50 mio. euro og en balance på mere end 43 mio. euro. Derudover regnes visse enhedstyper som væsentlige uanset størrelse, blandt andet inden for digital infrastruktur. Størrelsesgrænserne fremgår af Digitaliseringsstyrelsens gennemgang af, hvem der er omfattet.
Kravene til cybersikkerhedsforanstaltninger er i store træk de samme for begge kategorier. Forskellen ligger i tilsynet, hvor væsentlige enheder er underlagt proaktivt tilsyn, og i sanktionerne: Bøder for væsentlige enheder kan nå op til 10 mio. euro eller 2 % af den globale årsomsætning, mens maksimum for vigtige enheder er 7 mio. euro eller 1,4 %. Begge lofter fremgår af selve loven.
Kravene til cybersikkerhedsforanstaltninger er i store træk de samme for begge kategorier. Forskellen ligger i tilsynet og i sanktionerne. Visse enhedstyper regnes som væsentlige uanset størrelse.
Omfattet uanset størrelse: undtagelserne
Størrelseskriteriet har undtagelser. Visse enheder er omfattet, uanset hvor små de er. Det gælder blandt andet DNS-tjenesteudbydere, topdomæneadministratorer og kvalificerede tillidstjenesteudbydere.
Loven kan desuden omfatte enheder uden for størrelsesgrænserne, hvis de er eneste leverandør af en tjeneste, der er væsentlig for samfundet, eller hvis en forstyrrelse af deres tjeneste kan få væsentlig betydning for den offentlige sikkerhed eller sundhed. Leverer I en niche-tjeneste ind i kritisk infrastruktur, er det værd at undersøge, om en af undtagelserne rammer jer, selvom I er under 50 ansatte.
Ikke direkte omfattet? Kravene kan nå jer alligevel
Skønnene over antallet af direkte omfattede danske virksomheder ligger omkring 5-6.000, og afgrænsningen er ikke skarp. Det reelle antal berørte er under alle omstændigheder større, for omfattede virksomheder har pligt til at arbejde med sikkerheden i deres forsyningskæde. De skal vurdere sikkerheden hos deres leverandører, og det omsætter de i praksis til kontraktkrav.
Er I udstyrsleverandør eller underleverandør til energi, transport, forsyning eller andre omfattede sektorer, vil I derfor med stor sandsynlighed møde krav om dokumenteret sikkerhedspraksis fra jeres kunder, uanset at I ikke selv står i loven. Hvordan de krav typisk ser ud, og hvordan I forbereder jer på dem, har vi beskrevet i artiklen om NIS2 for leverandører.
Registreringsfristen er passeret: hvad gør I nu?
Fristen for registrering på virk.dk udløb den 1. oktober 2025. Finder I ud af, at I er omfattet og endnu ikke har registreret jer, er svaret enkelt: Gør det nu. De sektoransvarlige myndigheder fører tilsyn med loven, og en manglende registrering bliver ikke bedre af at vente.
Registreringen er samtidig den mindste del af opgaven. Selve kravene, fra ledelsesansvar over risikostyring til hændelsesrapportering, har været gældende siden lovens ikrafttrædelse uden overgangsperiode. Hvad kravene indebærer i praksis, gennemgår vi i artiklen om NIS2-kravene i praksis.
Er I i tvivl om, hvor I står, er en gap-analyse det naturlige første skridt. Vores gratis NIS2 gap-workshop gennemgår 21 kontrolområder med jeres team på tre timer, så I ved, hvad der er på plads, og hvad der mangler.
Er I i tvivl om, hvor I står, er en gap-analyse det naturlige første skridt. Vores gratis NIS2 gap-workshop gennemgår 21 kontrolområder med jeres team på tre timer, så I ved, hvad der er på plads, og hvad der mangler.
Kontakt os
Er I stadig i tvivl, om NIS2 gælder for jer, eller vil I have kortlagt, hvor langt I er med kravene? Book en gratis gap-workshop, eller kontakt os via PS Engineering, så tager vi en konkret snak om jeres situation.
FAQ
NIS2 er et EU-direktiv om cybersikkerhed, der stiller krav til risikostyring, hændelseshåndtering og ledelsesansvar i virksomheder inden for kritiske sektorer. I Danmark er direktivet gennemført med NIS 2-loven, som trådte i kraft den 1. juli 2025.
Sektorerne er opregnet i lovens bilag 1 og 2. Bilag 1 omfatter blandt andet energi, transport, drikkevand, spildevand, sundhed og digital infrastruktur. Bilag 2 omfatter blandt andet fremstilling, fødevarer, kemikalier, affald og digitale udbydere.
Kategorierne følger som udgangspunkt virksomhedens størrelse. Væsentlige enheder er de største og er underlagt proaktivt tilsyn og højere bødemaksimum, op til 10 mio. euro eller 2 % af den globale årsomsætning. Vigtige enheder føres der tilsyn med efter en konkret anledning, og bødemaksimum er 7 mio. euro eller 1,4 %.
Som udgangspunkt nej, medmindre I rammes af en af undtagelserne, for eksempel som DNS-tjenesteudbyder eller som eneste leverandør af en samfundsvæsentlig tjeneste. Men leverer I til omfattede virksomheder, kan I møde tilsvarende krav gennem jeres kontrakter.
Ikke direkte. Men jeres kunder har pligt til at arbejde med sikkerheden i deres forsyningskæde, og derfor stiller mange af dem kontraktkrav om dokumenteret sikkerhedspraksis hos deres leverandører.
Registreringspligten gælder stadig, selvom fristen den 1. oktober 2025 er passeret. Registrer jer på virk.dk hurtigst muligt, og gå derefter i gang med at dokumentere, hvordan I lever op til lovens krav.
Ja, loven omfatter både private virksomheder og offentlige myndigheder og organisationer. Afgrænsningen fremgår af loven og Styrelsen for Samfundssikkerheds vejledning om anvendelsesområdet.