Gå til indhold
Kontakt os
Ordbog · Data og sikkerhed

NIS2

NIS2 er EU's direktiv om cybersikkerhed i net og informationssystemer, anden udgave. Det skærper kravene til sikkerheden i de sektorer, samfundet er afhængigt af, og udvider kredsen af omfattede virksomheder markant i forhold til det første NIS direktiv. I Danmark trådte loven i kraft i sommeren 2025.

Kort sagt: NIS2 gør god cybersikkerhed til et lovkrav med ledelsesansvar, ikke bare til sund fornuft.

Hvem er omfattet af NIS2?

Direktivet deler virksomheder i væsentlige og vigtige enheder. Blandt de væsentlige er energi, transport, sundhed, drikkevand, digital infrastruktur og finans. Blandt de vigtige er blandt andet fødevarer, industri, affald og posttjenester. Som hovedregel rammes mellemstore og store virksomheder i sektorerne, altså fra omkring 50 ansatte, men mindre virksomheder kan være omfattet, hvis de er kritiske.

Og så er der kædeeffekten: omfattede virksomheder skal stille krav til deres leverandører. Derfor møder mange SMVer NIS2 gennem kontrakterne, selvom de ikke selv står på listen.

Kravene kort fortalt

NIS2 kræver risikostyring med konkrete minimumstiltag: politikker for sikkerhed, håndtering af hændelser, beredskab og gendannelse, sikkerhed i leverandørkæden, kryptering, adgangsstyring og træning af medarbejdere. Væsentlige hændelser skal varsles til myndighederne inden for 24 timer med en fuld rapport senest efter en måned.

Meget af det er ting, en veldrevet virksomhed gør i forvejen. Forskellen er, at det nu skal kunne dokumenteres.

Ledelsens ansvar

NIS2 placerer ansvaret øverst. Ledelsen skal godkende risikostyringen, følge op på den og selv uddannes i cybersikkerhed. Lever ledelsen ikke op til ansvaret, kan den holdes personligt ansvarlig, og tilsynet kan i grove tilfælde forbyde ledelsesmedlemmer at fortsætte. Bøderammerne går op til 10 millioner euro eller 2 procent af den globale omsætning for væsentlige enheder.

Det flytter samtalen fra serverrummet til direktionslokalet, og det er hele pointen.

NIS2 og jeres leverandører

Leverandørkæden er direktivets længste arm. Er I omfattet, skal I vurdere jeres leverandørers sikkerhed og skrive krav ind i aftalerne. Er I leverandør til omfattede kunder, skal I kunne svare på spørgeskemaerne og vise jeres tiltag frem. Et struktureret svar, fx i form af et ISO 27001 certifikat eller en velordnet dokumentation, forkorter dialogen betydeligt.

Tre spørgsmål, vi ofte hører

Gælder NIS2 for os med under 50 ansatte? Som hovedregel nej, medmindre I er kritiske for samfundet, men kravene kan nå jer gennem kunderne, og så er svaret i praksis ja.

Er et ISO 27001 certifikat nok? Det dækker en stor del af kravene og er det bedste udgangspunkt, men NIS2 har egne pligter, især omkring varsling af hændelser, som skal på plads oveni.

Hvad koster det at komme i mål? For en virksomhed med orden i det basale er det mest arbejdstimer til dokumentation og beredskab. For en virksomhed uden er det først og fremmest en anledning til at få orden, og den regning var der i forvejen.

Kom i gang uden panik

Start med at afklare, om og hvordan I er omfattet, direkte eller via kunder. Tag så det basale først: styr på adgange, testet backup, opdaterede systemer, kryptering og en beredskabsplan, der er øvet. Læg dokumentationen ét sted, så den kan vises frem. Og sæt en ansvarlig på med direkte linje til ledelsen.

NIS2 belønner det kedelige, grundige arbejde. Det er godt nyt for de virksomheder, der allerede gør det, og en tydelig deadline for resten.

Relateret indhold

Relaterede ord

← Alle ord om data og sikkerhed