NIS2 i Danmark
NIS2 er EU’s direktiv om cybersikkerhed (2022/2555). I Danmark gælder det via NIS2-loven fra 1. juli 2025. Her er det, en leder i en mindre virksomhed har brug for at vide.
Hvem er omfattet?
Som udgangspunkt er I omfattet, hvis begge dele gælder:
- I arbejder i en af direktivets sektorer. Det er fx energi, transport, bank, sundhed, vand, digital infrastruktur, IT-drift for andre virksomheder, post, affald, kemikalier, fødevarer, fremstilling (elektronik, maskiner, køretøjer, medicinsk udstyr) og digitale tjenester.
- I er mindst en mellemstor virksomhed: 50 ansatte eller flere, eller en årsomsætning og balance over 10 mio. euro.
Omfattede virksomheder er enten væsentlige eller vigtige enheder. Store virksomheder i de mest kritiske sektorer er typisk væsentlige og får et mere aktivt tilsyn. Enkelte virksomheder er omfattet uanset størrelse, fx udbydere af DNS og tillidstjenester.
De ti krav i artikel 21
Foranstaltningerne skal være "passende og forholdsmæssige" og mindst dække disse områder.
| a) | Politikker for risikoanalyse og informationssikkerhed |
| b) | Håndtering af hændelser |
| c) | Driftskontinuitet: backup, reetablering og krisestyring |
| d) | Sikkerhed i forsyningskæden – også jeres leverandører |
| e) | Sikkerhed ved anskaffelse, udvikling og vedligeholdelse, herunder håndtering af sårbarheder |
| f) | Politikker og procedurer for at vurdere, om sikkerhedsforanstaltningerne virker |
| g) | Basal cyberhygiejne og træning i cybersikkerhed |
| h) | Kryptografi og kryptering |
| i) | Personalesikkerhed, adgangsstyring og styring af aktiver |
| j) | Multifaktor-autentifikation og sikret kommunikation |
Når uheldet er ude
Væsentlige hændelser skal rapporteres i tre trin.
- 24 timerTidlig varsling til myndigheden
- 72 timerUnderretning med første vurdering
- 1 månedEndelig rapport
Ledelsesansvar. Ledelsen skal godkende og føre tilsyn med sikkerhedsarbejdet, deltage i uddannelse og kan holdes personligt ansvarlig.
Bøder. Op til 10 mio. euro eller 2 % af den globale omsætning for væsentlige enheder, og op til 7 mio. euro eller 1,4 % for vigtige enheder.
Registrering. Omfattede virksomheder skal registrere sig hos den kompetente myndighed.
Kræver NIS2 en penetrationstest?
Ikke med de ord. Men punkt f) kræver, at I kan vurdere, om sikkerheden virker, og punkt e) kræver styr på sårbarheder. En uafhængig sårbarhedsscanning og penetrationstest er den mest direkte måde at dokumentere begge dele over for ledelse, revisor, tilsyn og kunder.
Under 50 ansatte?
Så er I oftest ikke omfattet direkte, men I mærker det alligevel:
- Leverandørkrav. Omfattede virksomheder skal stille sikkerhedskrav til deres leverandører. Forvent spørgeskemaer, kontraktkrav og ønsker om dokumentation.
- GDPR artikel 32 gælder alle, der behandler personoplysninger, og kræver "regelmæssig afprøvning, vurdering og evaluering" af sikkerheden.
- D-mærket er en frivillig dansk mærkning, som mange mindre virksomheder bruger til at vise, at de tager sikkerhed alvorligt.
- I finanssektoren gælder DORA i stedet for eller ud over NIS2.
Siden er en generel orientering og ikke juridisk rådgivning. Om netop I er omfattet, afhænger af aktiviteter, størrelse og koncernforhold.
Usikre på, hvor I står?
Vi afklarer, om I er omfattet, og hvad I skal gøre først.