NIS2 Scoring
DKDanmark · Dansk
et tilbud fraSightadel

NIS2-guide

De ti sikkerhedsforanstaltninger i NIS 2-loven

Kernen i NIS 2-loven er § 6: Væsentlige og vigtige enheder skal styre risiciene for deres net- og informationssystemer med passende tekniske, operationelle og organisatoriske foranstaltninger. Loven nævner ti emner, der som minimum skal være dækket.

Opdateret: oktober 2026 · Retsgrundlag: NIS 2-loven (lov nr. 434 af 6. maj 2025)

Grundprincippet: passende og forholdsmæssigt

§ 6, stk. 1, kræver foranstaltninger, der er passende og forholdsmæssige. Formålet er at styre risiciene for sikkerheden i de systemer, virksomheden bruger til sin drift eller til at levere sine tjenester, og at forhindre hændelser eller begrænse deres virkning for kunderne. Loven foreskriver ikke bestemte produkter eller en bestemt standard. En virksomhed med 60 ansatte skal ikke have det samme apparat som en landsdækkende operatør, men begge skal kunne vise, at de har vurderet deres risici og handlet på dem.

Kravene er de samme for væsentlige og vigtige enheder. Forskellen ligger i tilsynet og i bøderammen, ikke i indholdet. Ledelsesorganet skal godkende foranstaltningerne og føre tilsyn med gennemførelsen (§ 7, stk. 1). Mere om det på siden om ledelsens ansvar.

De ti krav i § 6, stk. 1

Nr.KravHvad det betyder i praksis
1Politikker for risikoanalyse og informationssystemsikkerhedEn dokumenteret risikoanalyse, der opdateres jævnligt, og en sikkerhedspolitik godkendt af ledelsen.
2Håndtering af hændelserEn proces fra opdagelse over inddæmning til evaluering, logning af vigtige systemer og klare roller.
3Driftskontinuitet, backup, reetablering og krisestyringBackup med en adskilt kopi, testet genetablering, beredskabsplan og en krisestab.
4ForsyningskædesikkerhedOverblik over kritiske leverandører, sikkerhedskrav i kontrakterne og jævnlig vurdering.
5Sikkerhed ved erhvervelse, udvikling og vedligeholdelseFaste frister for opdateringer, sårbarhedsscanninger og sikkerhedskrav ved indkøb.
6Vurdering af foranstaltningernes effektivitetInterne audits og nøgletal, der viser, om foranstaltningerne virker.
7Cyberhygiejne og cybersikkerhedsuddannelseGrundregler for alle ansatte og uddannelse mindst én gang om året.
8Kryptografi og krypteringKryptering af bærbare enheder og forbindelser samt regler for nøglehåndtering.
9Personalesikkerhed, adgangskontrol og forvaltning af aktiverRettigheder efter behov, faste processer ved ansættelse og fratrædelse, og en fortegnelse over systemer.
10Multifaktorautentificering, sikret kommunikation og nødkommunikationMFA på fjernadgang, cloud og administratorkonti samt en nødkommunikationsvej, der virker uden jeres egen it.

Hvor du bør begynde

Ti emner på én gang er for meget for de fleste mellemstore virksomheder. Begynd derfor med de foranstaltninger, der giver meget beskyttelse for en overskuelig indsats:

  1. Multifaktorautentificering på alle konti, der kan nås fra internettet, og på alle administratorkonti.
  2. Backup, der kan overleve et ransomwareangreb: en kopi, der ikke kan slettes fra netværket, og en genetablering, der er testet.
  3. Opdateringer med faste frister og et overblik over systemer, som producenten ikke længere understøtter.
  4. En fortegnelse over systemer og leverandører. Uden den kan risikoanalysen ikke blive konkret.
  5. En plan for hændelser, der også dækker underretningen via Virk.dk inden for 24 timer.

Derefter følger det mere organisatoriske arbejde: politikker, leverandørkrav, uddannelse og målinger af effektivitet. Planlæg det over seks til tolv måneder, og lad ledelsen godkende planen.

Detaljerede regler og vejledninger

Efter § 6, stk. 3, kan den ansvarlige minister fastsætte nærmere regler om foranstaltningerne. For en række digitale udbydere gælder desuden Kommissionens gennemførelsesforordning (EU) 2024/2690 direkte. Den beskriver de tekniske og metodiske krav i detaljer og gælder bl.a. for DNS-tjenesteudbydere, topdomænenavneadministratorer, udbydere af cloud, datacentre, indholdsleveringsnetværk, administrerede tjenester og sikkerhedstjenester, onlinemarkedspladser, søgemaskiner, sociale netværk og tillidstjenester.

Styrelsen for Samfundssikkerhed har udgivet en vejledning til implementering af cybersikkerhedsforanstaltningerne (juni 2025), som du finder på samsik.dk. Energivirksomheder, der er omfattet af særloven for energisektoren, skal i stedet følge de regler, der gælder dér.

Vigtigt: Opfylder virksomheden ikke et eller flere af kravene, skal den uden unødigt ophold træffe de nødvendige korrigerende foranstaltninger (§ 6, stk. 2). Det er en selvstændig pligt, og en overtrædelse kan straffes med bøde (§ 32, stk. 1, nr. 1).

ISO 27001 og certificering

NIS 2-loven kræver ikke en certificering. Et ledelsessystem for informationssikkerhed efter ISO/IEC 27001 dækker dog en stor del af emnerne i § 6 og giver en fast struktur for risikoanalyse, politikker og løbende forbedring. Registrering, underretning og ledelsens pligter efter § 7 kommer oveni. Efter § 8 kan der fastsættes regler om, at bestemte ikt-produkter skal være certificeret efter en europæisk ordning.

Hvad tæller som dokumentation

Myndigheden kan kræve oplysninger og dokumentation for, at cybersikkerhedspolitikkerne er gennemført (§ 21, stk. 1, nr. 5 til 7, for væsentlige enheder og § 24, stk. 1, nr. 4 til 6, for vigtige enheder). Hensigter tæller ikke. Typisk dokumentation er:

  • risikoanalyse med dato og ansvarlig,
  • ledelsens beslutning om godkendelse af foranstaltningerne,
  • logs over testet genetablering af backup,
  • deltagerlister fra uddannelse og kurser,
  • leverandørfortegnelse og kontrakter med sikkerhedsklausuler,
  • rapporter fra sårbarhedsscanninger og opfølgning på fund.

Hvor langt I er med de ti krav, kan I se med NIS2-Scoring. Hvert krav har sit eget område i resultatet.

Ofte stillede spørgsmål

Er kravene forskellige for væsentlige og vigtige enheder?

Nej. § 6 gælder for begge. Forskellen ligger i tilsynet (proaktivt efter § 21 eller reaktivt efter § 24) og i bødeniveauet.

Skal vi være ISO 27001-certificeret?

Nej, loven kræver ingen certificering. ISO/IEC 27001 er dog en god ramme for at dække kravene i § 6 og dokumentere dem.

Gælder gennemførelsesforordning (EU) 2024/2690 for alle?

Nej, den gælder direkte for bestemte digitale udbydere som cloud, datacentre, administrerede tjenester og onlinemarkedspladser. Andre kan bruge den som inspiration.

Hvad sker der, hvis et krav ikke er opfyldt?

Virksomheden skal uden unødigt ophold rette op (§ 6, stk. 2). Myndigheden kan give påbud, og overtrædelser kan straffes med bøde.