Hvad er NIS2?

NIS2 er efterfølgeren til NIS1-direktivet fra 2016. NIS1 satte en fælles retning, men overlod implementeringen til de enkelte EU-lande. Resultatet var præcis hvad man kunne forvente: forskellige krav, forskelligt tilsyn, tænder uden bid. NIS2 retter det med specifikke krav, definerede tilsynsstrukturer og bøder med reel effekt.

Direktivet (EU 2022/2555) blev vedtaget i december 2022 med en transponeringsdeadline i oktober 2024. I Danmark er det implementeret som "Lov om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau" (populært kaldet NIS2-loven), som trådte i kraft 18. oktober 2024.

Under NIS1 var det relativt få virksomheder. Under NIS2 er det potentielt tusindvis i Danmark alene.

Hvem er omfattet?

Direktivet opererer med to kategorier: væsentlige enheder og vigtige enheder. Forskellen handler primært om tilsyn og bødestørrelser. Kravene til sikkerhedsforanstaltninger er de samme for begge kategorier.

Sektorer med væsentlige enheder

Sektorer med vigtige enheder

Størrelseskriterier

Grundreglen er: 50 eller flere ansatte ELLER €10 mio. eller mere i omsætning/balancesum. Men kritiske sektorer har undtagelser: visse virksomheder er omfattet uanset størrelse, f.eks. udbydere af digital infrastruktur, TLD-registre og statslige myndigheder.

📝 Usikker på om du er omfattet? Den relevante sektormyndighed i Danmark er det primære kontaktpunkt for afklaring. En liste over myndigheder pr. sektor findes nedenfor.

Hvad kræver NIS2?

Artikel 21 i direktivet specificerer ti kategorier af sikkerhedsforanstaltninger som omfattede enheder skal implementere. Det er ikke frivillige retningslinjer. Det er lovkrav.

  1. Risikoanalyse og informationssikkerhedspolitikker: systematisk vurdering og dokumenterede politikker
  2. Hændelseshåndtering: procedurer for at opdage, håndtere og rapportere sikkerhedshændelser
  3. Driftskontinuitet og krisehåndtering: backup, disaster recovery, business continuity-planer
  4. Forsyningskædesikkerhed: krav til leverandørers og tjenesteudbyderes sikkerhedsniveau
  5. Sikkerhed i netværk og informationssystemer: tekniske foranstaltninger i anskaffelses-, udviklings- og driftsprocesser
  6. Vurdering af effektiviteten af sikkerhedsforanstaltninger: test og revision
  7. Grundlæggende cyberhygiejne og cybersikkerhedsuddannelse: træning af personale
  8. Kryptografi og kryptering: politikker for brug af kryptering
  9. Personalesikkerhed, adgangskontrol og asset management
  10. Multifaktor-autentificering og sikker kommunikation

Rapportering af hændelser

NIS2 har stramme rapporteringsfrister. Opdager du en sikkerhedshændelse med potentiel væsentlig indvirkning:

72-timers fristen er den samme som under GDPR artikel 33 ved persondata-brud, men NIS2 gælder uanset om persondata er involveret.

Ledelseansvar

NIS2 gør ledelsen personligt ansvarlig. Du kan ikke bare sende det videre til IT og kalde det klaret. Den navngivne ansvarlige skal godkende foranstaltningerne, følge implementeringen aktivt og kan stilles personligt til ansvar for manglende efterlevelse.

Tilsyn og bøder

Bøderne er høje:

I Danmark er tilsynet sektorspecifikt. Det betyder der ikke er én enkelt NIS2-myndighed men en pr. sektor:

Hvad skal du gøre nu?

Hvis du er usikker på om du er i scope, er det første skridt at afklare det. Ikke at vente.

  1. Afgør om du er i scope: sektortilhørsforhold og størrelse. Brug ENISA's vejledning og kontakt din sektormyndighed ved tvivl.
  2. Lav en gap-analyse mod Artikel 21: hvad har du allerede på plads, hvad mangler? Dokumentér det skriftligt.
  3. Udpeg en ansvarlig person: NIS2 kræver at ledelsen er involveret. Udpeg hvem der ejer compliance-arbejdet.
  4. Registrér hos den relevante myndighed: mange sektorer kræver aktiv registrering.
  5. Implementér de manglende foranstaltninger: start med de tre der giver størst risikoreduktion: hændelseshåndteringsplan, backup-procedure, MFA på kritiske systemer.
💡 Tip: ENISA har publiceret det officielle NIS2-direktiv og vejledninger på enisa.europa.eu/topics/cybersecurity-policy/nis2-directive. Det er tørt men autoritativt.

Ofte stillede spørgsmål

"Jeg er for lille til at være med"

50-ansatte-grænsen lyder klar, men der er undtagelser. Visse typer infrastruktur (f.eks. TLD-registranter, offentlige myndigheder og udbydere der er eneste leverandør af en kritisk tjeneste) er omfattet uanset størrelse. Og selv om du ikke er direkte omfattet, kan dine kunder stille NIS2-krav til dig som underleverandør.

"Jeg er ikke en IT-virksomhed"

Det er en misforståelse der er udbredt. Fremstillingsvirksomheder (medicinaludstyr, elektronik, køretøjer), fødevareproducenter og kemikalievirksomheder er alle i scope under kategorien "vigtige enheder". Har du 50 ansatte og producerer noget der fremgår af bilag II til direktivet, er du med.

"Hvad med vores underleverandører?"

Forsyningskædesikkerhed (punkt 4 i Artikel 21) kræver at du vurderer dine leverandørers sikkerhedsniveau og indgår aftaler om det. Det betyder at dine kunder, hvis de er NIS2-pligtige, sandsynligvis vil stille krav til din sikkerhedsdokumentation. Og du skal stille de samme krav til dine underleverandører.

Kilder