NIS2-guide
De ti sikkerhedsforanstaltninger i NIS 2-loven
Kernen i NIS 2-loven er § 6: Væsentlige og vigtige enheder skal styre risiciene for deres net- og informationssystemer med passende tekniske, operationelle og organisatoriske foranstaltninger. Loven nævner ti emner, der som minimum skal være dækket.
Opdateret: oktober 2026 · Retsgrundlag: NIS 2-loven (lov nr. 434 af 6. maj 2025)
Grundprincippet: passende og forholdsmæssigt
§ 6, stk. 1, kræver foranstaltninger, der er passende og forholdsmæssige. Formålet er at styre risiciene for sikkerheden i de systemer, virksomheden bruger til sin drift eller til at levere sine tjenester, og at forhindre hændelser eller begrænse deres virkning for kunderne. Loven foreskriver ikke bestemte produkter eller en bestemt standard. En virksomhed med 60 ansatte skal ikke have det samme apparat som en landsdækkende operatør, men begge skal kunne vise, at de har vurderet deres risici og handlet på dem.
Kravene er de samme for væsentlige og vigtige enheder. Forskellen ligger i tilsynet og i bøderammen, ikke i indholdet. Ledelsesorganet skal godkende foranstaltningerne og føre tilsyn med gennemførelsen (§ 7, stk. 1). Mere om det på siden om ledelsens ansvar.
De ti krav i § 6, stk. 1
| Nr. | Krav | Hvad det betyder i praksis |
|---|---|---|
| 1 | Politikker for risikoanalyse og informationssystemsikkerhed | En dokumenteret risikoanalyse, der opdateres jævnligt, og en sikkerhedspolitik godkendt af ledelsen. |
| 2 | Håndtering af hændelser | En proces fra opdagelse over inddæmning til evaluering, logning af vigtige systemer og klare roller. |
| 3 | Driftskontinuitet, backup, reetablering og krisestyring | Backup med en adskilt kopi, testet genetablering, beredskabsplan og en krisestab. |
| 4 | Forsyningskædesikkerhed | Overblik over kritiske leverandører, sikkerhedskrav i kontrakterne og jævnlig vurdering. |
| 5 | Sikkerhed ved erhvervelse, udvikling og vedligeholdelse | Faste frister for opdateringer, sårbarhedsscanninger og sikkerhedskrav ved indkøb. |
| 6 | Vurdering af foranstaltningernes effektivitet | Interne audits og nøgletal, der viser, om foranstaltningerne virker. |
| 7 | Cyberhygiejne og cybersikkerhedsuddannelse | Grundregler for alle ansatte og uddannelse mindst én gang om året. |
| 8 | Kryptografi og kryptering | Kryptering af bærbare enheder og forbindelser samt regler for nøglehåndtering. |
| 9 | Personalesikkerhed, adgangskontrol og forvaltning af aktiver | Rettigheder efter behov, faste processer ved ansættelse og fratrædelse, og en fortegnelse over systemer. |
| 10 | Multifaktorautentificering, sikret kommunikation og nødkommunikation | MFA på fjernadgang, cloud og administratorkonti samt en nødkommunikationsvej, der virker uden jeres egen it. |
Hvor du bør begynde
Ti emner på én gang er for meget for de fleste mellemstore virksomheder. Begynd derfor med de foranstaltninger, der giver meget beskyttelse for en overskuelig indsats:
- Multifaktorautentificering på alle konti, der kan nås fra internettet, og på alle administratorkonti.
- Backup, der kan overleve et ransomwareangreb: en kopi, der ikke kan slettes fra netværket, og en genetablering, der er testet.
- Opdateringer med faste frister og et overblik over systemer, som producenten ikke længere understøtter.
- En fortegnelse over systemer og leverandører. Uden den kan risikoanalysen ikke blive konkret.
- En plan for hændelser, der også dækker underretningen via Virk.dk inden for 24 timer.
Derefter følger det mere organisatoriske arbejde: politikker, leverandørkrav, uddannelse og målinger af effektivitet. Planlæg det over seks til tolv måneder, og lad ledelsen godkende planen.
Detaljerede regler og vejledninger
Efter § 6, stk. 3, kan den ansvarlige minister fastsætte nærmere regler om foranstaltningerne. For en række digitale udbydere gælder desuden Kommissionens gennemførelsesforordning (EU) 2024/2690 direkte. Den beskriver de tekniske og metodiske krav i detaljer og gælder bl.a. for DNS-tjenesteudbydere, topdomænenavneadministratorer, udbydere af cloud, datacentre, indholdsleveringsnetværk, administrerede tjenester og sikkerhedstjenester, onlinemarkedspladser, søgemaskiner, sociale netværk og tillidstjenester.
Styrelsen for Samfundssikkerhed har udgivet en vejledning til implementering af cybersikkerhedsforanstaltningerne (juni 2025), som du finder på samsik.dk. Energivirksomheder, der er omfattet af særloven for energisektoren, skal i stedet følge de regler, der gælder dér.
ISO 27001 og certificering
NIS 2-loven kræver ikke en certificering. Et ledelsessystem for informationssikkerhed efter ISO/IEC 27001 dækker dog en stor del af emnerne i § 6 og giver en fast struktur for risikoanalyse, politikker og løbende forbedring. Registrering, underretning og ledelsens pligter efter § 7 kommer oveni. Efter § 8 kan der fastsættes regler om, at bestemte ikt-produkter skal være certificeret efter en europæisk ordning.
Hvad tæller som dokumentation
Myndigheden kan kræve oplysninger og dokumentation for, at cybersikkerhedspolitikkerne er gennemført (§ 21, stk. 1, nr. 5 til 7, for væsentlige enheder og § 24, stk. 1, nr. 4 til 6, for vigtige enheder). Hensigter tæller ikke. Typisk dokumentation er:
- risikoanalyse med dato og ansvarlig,
- ledelsens beslutning om godkendelse af foranstaltningerne,
- logs over testet genetablering af backup,
- deltagerlister fra uddannelse og kurser,
- leverandørfortegnelse og kontrakter med sikkerhedsklausuler,
- rapporter fra sårbarhedsscanninger og opfølgning på fund.
Hvor langt I er med de ti krav, kan I se med NIS2-Scoring. Hvert krav har sit eget område i resultatet.
Ofte stillede spørgsmål
Er kravene forskellige for væsentlige og vigtige enheder?
Nej. § 6 gælder for begge. Forskellen ligger i tilsynet (proaktivt efter § 21 eller reaktivt efter § 24) og i bødeniveauet.
Skal vi være ISO 27001-certificeret?
Nej, loven kræver ingen certificering. ISO/IEC 27001 er dog en god ramme for at dække kravene i § 6 og dokumentere dem.
Gælder gennemførelsesforordning (EU) 2024/2690 for alle?
Nej, den gælder direkte for bestemte digitale udbydere som cloud, datacentre, administrerede tjenester og onlinemarkedspladser. Andre kan bruge den som inspiration.
Hvad sker der, hvis et krav ikke er opfyldt?
Virksomheden skal uden unødigt ophold rette op (§ 6, stk. 2). Myndigheden kan give påbud, og overtrædelser kan straffes med bøde.