NIS2 Scoring
DKDanmark · Dansk
et tilbud fraSightadel

NIS2-guide

Underretning om væsentlige hændelser

Rammes virksomheden af en væsentlig hændelse, skal den underrette myndigheden og CSIRT’en i faste trin. Den første frist er 24 timer. Den holder kun, hvis processen er på plads, før noget sker.

Opdateret: oktober 2026 · Retsgrundlag: NIS 2-loven (lov nr. 434 af 6. maj 2025)

Hvornår er en hændelse væsentlig

Efter § 12, stk. 1, i NIS 2-loven skal væsentlige og vigtige enheder underrette den kompetente myndighed og CSIRT’en om enhver væsentlig hændelse. En hændelse er væsentlig, hvis en af to betingelser er opfyldt (§ 12, stk. 2):

  • den har forårsaget eller kan forårsage alvorlige driftsforstyrrelser af tjenesterne eller økonomiske tab for virksomheden, eller
  • den har påvirket eller kan påvirke andre fysiske eller juridiske personer ved at forårsage betydelig fysisk eller ikkefysisk skade.

Læg mærke til ordet »kan«. Du skal ikke vente, til skaden er sket. Styrelsen for Samfundssikkerheds vejledning om hændelsesunderretning nævner fx, at en trusselsaktør, der placerer sig i systemerne for at kunne afbryde tjenester senere, bør anses som en væsentlig hændelse. Tab eller læk af forretningshemmeligheder regnes også med som økonomisk tab. Planlagt vedligeholdelse skal derimod ikke underrettes.

HændelseHvorfor den kan være væsentlig
Ransomware krypterer ERP-systemetOrdrer, lager og forsendelse står stille. Det er en alvorlig driftsforstyrrelse, ofte med dataudslip.
Direktørens mailkonto er kompromitteretAngriberen læser fortrolig korrespondance og kan omdirigere betalinger. Økonomisk tab hos jer og hos samarbejdspartnere er muligt.
Et DDoS-angreb lammer kundeportalen i timevisKunderne kan ikke bestille eller hente data. Tjenesten er forstyrret for modtagerne.
Jeres driftsleverandør bliver ramtHændelsen sker hos leverandøren, men driftsforstyrrelsen rammer jer. Underretningspligten ligger stadig hos jer.

Fastlæg på forhånd egne kriterier for, hvornår en hændelse er væsentlig: nedetid for kritiske systemer, antal berørte kunder, anslået tab, læk af fortrolige data. Så afgør mavefornemmelsen ikke sagen, og vurderingen koster ikke timer.

Fristerne trin for trin

Fristerne løber fra det tidspunkt, hvor virksomheden har fået kendskab til den væsentlige hændelse. Det er ikke tidspunktet for angrebet, men det øjeblik, hvor I ved, at der er tale om en væsentlig hændelse. Det giver ingen ret til at trække vurderingen ud. Når en mistænkelig hændelse er opdaget, skal den vurderes rettidigt.

1

Tidlig varsling: senest 24 timer

Uden unødigt ophold og senest 24 timer efter kendskab (§ 13, stk. 1, nr. 1). Varslingen angiver, om hændelsen mistænkes at skyldes ulovlige eller ondsindede handlinger, og om den kan have grænseoverskridende virkning. Mere kræves ikke. Hellere kort og til tiden end fuldstændig og for sent.

2

Hændelsesunderretning: senest 72 timer

Senest 72 timer efter kendskab (§ 13, stk. 1, nr. 2). Underretningen ajourfører oplysningerne fra varslingen og giver en indledende vurdering af hændelsens alvor og indvirkning samt kompromitteringsindikatorer, hvis de foreligger. Tillidstjenesteudbydere skal sende denne underretning senest 24 timer efter kendskab (§ 13, stk. 2).

3

Foreløbig rapport: efter anmodning

CSIRT’en kan bede om en foreløbig rapport med relevante statusopdateringer (§ 13, stk. 1, nr. 3). Loven fastsætter ingen fast frist for den.

4

Endelig rapport: senest 1 måned

Senest 1 måned efter hændelsesunderretningen (§ 13, stk. 1, nr. 4). Rapporten indeholder en detaljeret beskrivelse af hændelsen med alvor og indvirkning, den sandsynlige trussel eller grundlæggende årsag, anvendte og igangværende afbødende foranstaltninger og eventuelle grænseoverskridende virkninger.

5

Statusrapport, hvis hændelsen fortsætter

Pågår hændelsen stadig, når den endelige rapport skal sendes, indsender I en statusrapport og derefter den endelige rapport senest 1 måned efter, at hændelsen er håndteret (§ 13, stk. 1, nr. 5).

Underretning via Virk.dk

Underretningen sker digitalt gennem selvbetjeningsløsningen på Virk.dk med MitID (§ 14 i bekendtgørelse nr. 620 af 2. juni 2025). Ifølge Styrelsen for Samfundssikkerhed går en underretning via Virk.dk automatisk både til den sektoransvarlige myndighed og til CSIRT’en, som varetages af Forsvarets Efterretningstjeneste. I samme underretning kan I markere, om Datatilsynet også skal underrettes om et brud på persondatasikkerheden.

Kan I ikke komme ind på Virk.dk, fx fordi løsningen er nede eller jeres egne systemer er ramt, kan underretningen sendes via den alternative kommunikationsløsning, som Styrelsen for Samfundssikkerhed har anvist (§ 15, stk. 3, i bekendtgørelse nr. 620). Find den alternative vej nu, og skriv den ned uden for jeres it. En underretning, der sendes ad andre veje, anses ikke for modtaget (§ 15, stk. 2).

CSIRT’en skal svare inden for 24 timer efter den tidlige varsling og kan efter anmodning give vejledning og teknisk bistand (§ 13, stk. 3). Vejledningen fra Styrelsen for Samfundssikkerhed finder du på samsik.dk.

Vigtigt: Har I outsourcet driften, kan leverandøren aftale at underrette på jeres vegne. Ansvaret for, at underretningen sker til tiden, ligger dog altid hos jer.

Underretning af kunder

Ud over myndighederne skal I efter § 15, stk. 1, uden unødigt ophold underrette modtagerne af jeres tjenester om væsentlige hændelser, der sandsynligvis vil påvirke leveringen af tjenesterne negativt. Står kunderne over for en væsentlig cybertrussel, skal I også oplyse dem om foranstaltninger, de selv kan træffe (§ 15, stk. 2). Myndigheden kan desuden beslutte, at virksomheden skal informere offentligheden (§ 16, stk. 2).

Hav derfor tekstskabeloner klar til en kundeinformation, aftal hvem der godkender den, og hold modtagerlisten ajour.

Sådan forbereder du processen

  • Roller: Hvem vurderer, om en hændelse er væsentlig? Hvem beslutter underretningen, og hvem sender den?
  • Stedfortrædere: Mindst én stedfortræder for hver rolle, også i weekender, på helligdage og i ferier.
  • Adgang til Virk.dk: Mindst to personer med MitID Erhverv og de rette rettigheder. Test adgangen, før I får brug for den.
  • Skabeloner: En skabelon til hvert trin med de obligatoriske felter, en til Datatilsynet og en til kunderne.
  • Kontaktliste offline: Telefonnumre til krisestab, it-leverandør, databeskyttelsesrådgiver, forsikring og advokat på papir. Ved ransomware er adressebogen i mailprogrammet væk.
  • Logbog: En hændelseslog med tidsstempler fra første alarm. Den viser bagefter, hvornår I fik kendskab, og hvornår I underrettede.
  • Øvelse: Mindst én skrivebordsøvelse om året med ledelse og it, der går helt frem til en prøveunderretning.

Om jeres proces dækker disse punkter, tjekker NIS2-Scoring i området »Registrering og underretning«. Selve hændelsesprocessen hører til foranstaltningerne i § 6, stk. 1, nr. 2.

Ofte stillede spørgsmål

Hvornår begynder 24-timersfristen?

Når virksomheden har fået kendskab til den væsentlige hændelse (§ 13, stk. 1, nr. 1). Tidspunktet for selve angrebet er ikke afgørende.

Skal vi underrette, hvis angrebet blev stoppet?

Ja, hvis hændelsen kunne have forårsaget alvorlige driftsforstyrrelser, økonomiske tab eller betydelig skade hos andre. § 12, stk. 2, omfatter også mulige følger.

Hvem modtager underretningen?

Den kompetente myndighed og CSIRT’en. Via Virk.dk går underretningen automatisk til begge, og I kan markere, om Datatilsynet også skal have besked.

Hvad hvis Virk.dk ikke kan bruges?

Så kan underretningen sendes via den alternative kommunikationsløsning, som Styrelsen for Samfundssikkerhed har anvist (§ 15, stk. 3, i bekendtgørelse nr. 620).

Hvad sker der, hvis hændelsen stadig pågår efter en måned?

Så sender I en statusrapport og derefter den endelige rapport senest 1 måned efter, at hændelsen er håndteret (§ 13, stk. 1, nr. 5).