Tilbage til bloggen
NIS2

Hvad er NIS2? EU’s direktiv om cybersikkerhed, og hvad det betyder for jeres organisation

NIS2 er EU’s opdaterede direktiv om net- og informationssikkerhed. Siden oktober 2024, hvor det trådte i kraft, har det fastsat bindende krav til cybersikkerhed for organisationer på tværs af kritiske sektorer i Europa.

31.07.26
12'
Team working in a meeting room, with a colleague holding a laptop in the foreground.
Maurice Müller

Maurice Müller

Senior Content Manager

Maurice Müller er journalist og content strategist med erfaring fra trykte og digitale medier. Hos Formalize omsætter han komplekse emner inden for compliance og regulering til klart og praktisk indhold for fagfolk inden for compliance, risiko og sikkerhed i hele Europa.

Centrale pointer

  • NIS2 gælder for væsentlige og vigtige enheder inden for 18 sektorer i EU.

  • Direktivet stiller krav om risikostyring, indberetning af hændelser, sikkerhed i forsyningskæden og ledelsens ansvar.

  • Manglende compliance kan medføre bøder på op til 10 millioner euro eller 2% af den globale årlige omsætning for væsentlige enheder.

  • Pr. medio 2026 har de fleste EU-medlemsstater vedtaget gennemførelseslovgivning, og håndhævelsen er allerede i gang, ligesom de første bøder er blevet pålagt i flere lande.

Hvad er NIS2?

NIS2 (formelt direktiv 2 om net- og informationssikkerhed) er EU-lovgivning, der har til formål at hæve standarden for cybersikkerhed i alle medlemsstater. Det erstattede det oprindelige NIS-direktiv (NIS1) fra 2016, som havde et mere begrænset omfang og inkonsekvent håndhævelse fra land til land.

Det overordnede mål er ligetil: Organisationer, der driver kritisk infrastruktur eller leverer væsentlige tjenester, skal aktivt håndtere cyberrisici, indberette hændelser rettidigt og kunne dokumentere, at deres sikkerhedsforanstaltninger er implementeret i praksis – ikke blot på papiret.

Hvorfor blev NIS2 indført?

Det oprindelige NIS-direktiv (NIS1) havde betydelige mangler. Dækningsområdet var begrænset, medlemsstaterne gennemførte kravene på forskellig vis, og tilsynet varierede meget. Samtidig ændrede cybertrusselsbilledet sig betydeligt: ransomware-angreb på hospitaler, kompromittering af forsyningskæden og statsstøttede indtrængninger blev til regelmæssige hændelser i hele Europa.

NIS2 blev indført for at afhjælpe tre specifikke svagheder i NIS1: inkonsekvent anvendelsesområde, fragmenteret håndhævelse og utilstrækkelig opmærksomhed på risici i forsyningskæden. Resultatet er et direktiv, der dækker flere sektorer, fastsætter tydelige krav og giver de nationale myndigheder stærkere håndhævelsesbeføjelser.

Hvem gælder NIS2 for?

NIS2 gælder for mellemstore og store organisationer inden for 18 kritiske sektorer. Disse er opdelt i to kategorier.

Væsentlige enheder omfatter organisationer inden for energi, transport, bankvæsen, finansiel markedsinfrastruktur, sundhed, drikkevand, spildevand, digital infrastruktur, forvaltning af IKT-tjenester, offentlig forvaltning og rumfart. Disse enheder er underlagt proaktivt tilsyn, herunder regelmæssige audits og inspektioner på stedet.

Vigtige enheder omfatter organisationer inden for post- og kurertjenester, affaldshåndtering, kemikalier, fødevareproduktion, fremstillingsindustrien, digitale udbydere og forskning. Disse er underlagt reaktivt tilsyn, hvilket betyder, at tilsynet typisk iværksættes efter en hændelse eller bevis for manglende compliance.

Størrelsestærsklen omfatter generelt organisationer med 50 eller flere ansatte eller en årlig omsætning på over 10 mio. EUR. Mindre organisationer kan også være omfattet, hvis de opererer inden for særligt kritiske områder.

Sammenlignet med NIS1 er anvendelsesområdet betydeligt bredere. Mange organisationer, der tidligere ikke var reguleret i henhold til lovgivningen om cybersikkerhed, er nu omfattet.

Gælder NIS2 for min organisation?

Et godt udgangspunkt er at gennemgå følgende fire spørgsmål:

  1. Leverer din organisation tjenester i EU?

  2. Er den aktiv inden for en af de sektorer, der er anført i bilag I eller bilag II til direktivet?

  3. Er den generelt klassificeret som en mellemstor eller stor organisation (50+ ansatte eller en omsætning på 10 mio. € eller derover)?

  4. Er den omfattet af direktivet på grund af en særlig undtagelse eller national udpegning, uanset størrelse?

At opfylde disse generelle kriterier afgør ikke automatisk din juridiske status. Det kan afhænge af de specifikke tjenester, I leverer, reglerne for ejerskab af virksomheden, national lovgivning, samt hvorvidt organisationen er blevet udpeget som kritisk på individuelt niveau.

Er du i tvivl, om din organisation er omfattet? Gennemfør NIS2-selvvurderingen for at afdække dit sandsynlige anvendelsesområde og de første compliance-mangler.

Centrale NIS2-krav

NIS2 fastlægger en minimumsstandard for cybersikkerhedsforanstaltninger. Organisationer, der er omfattet af direktivet, skal tage højde for fire områder:

  • Risikostyring: Politikker til analyse og styring af risici for net- og informationssystemer, herunder hændelseshåndtering, driftskontinuitet og krisehåndtering.

  • Hændelsesrapportering: Væsentlige hændelser skal indberettes til den relevante nationale myndighed inden for 24 timer efter opdagelse (første anmeldelse), efterfulgt af en mere detaljeret rapport inden for 72 timer og en endelig rapport inden for en måned.

  • Sikkerhed i forsyningskæden: Organisationer skal vurdere cybersikkerhedspraksis hos deres leverandører og tjenesteudbydere, ikke blot deres egne interne kontroller.

  • Styring og ledelsens ansvar: Den øverste ledelse har det direkte ansvar for at godkende cybersikkerhedsforanstaltninger og kan holdes personligt ansvarlig for manglende compliance. Dette er en væsentlig ændring i forhold til, hvordan ansvaret for cybersikkerhed traditionelt er blevet fordelt.

Tidsfrister for NIS2-compliance

Fristen for medlemsstaternes gennemførelse var den 17. oktober 2024. Kun fire medlemsstater overholdt denne frist. Europa-Kommissionen indledte overtrædelsesprocedurer mod 23 medlemsstater i november 2024, hvilket i maj 2025 eskalerede til begrundede udtalelser mod 19 af dem.

Siden da er gennemførelsen kommet betydeligt længere. Pr. medio 2026 har 23 ud af 27 medlemsstater fuldt ud gennemført NIS2, og håndhævelsen er nu i gang i det meste af EU. De fire resterende medlemsstater, Frankrig, Irland, Holland og Spanien, er blevet indbragt for Den Europæiske Unions Domstol af Europa-Kommissionen.

Uanset den lokale status for gennemførelsen bør organisationer ikke betragte en ufuldstændig national implementering som en grund til at udskyde indsatsen. Retningen er klar, håndhævelsen vil følge, og det operationelle arbejde (kortlægning af kontroller, tildeling af ansvar, opbygning af dokumentation) tager tid.

NIS2 har været i kraft siden oktober 2024. De vigtigste milepæle indtil nu:

  • 17. oktober 2024: Frist for medlemsstaternes gennemførelse, hvor kun fire overholdt den

  • 17. januar 2025: Nye retningslinjer for peer review trådte i kraft

  • 17. april 2025: Medlemsstaterne blev pålagt at udarbejde lister over væsentlige og vigtige enheder

Hvad er næste skridt: Europa-Kommissionen vil i oktober 2027 evaluere, hvordan NIS2 fungerer, hvorefter mulige ændringer kan følge.

For organisationer, der endnu ikke er gået i gang, handler det ikke længere om frister. Det handler om at være klar, når håndhævelsen når frem til dem.

Implementeringsstatus senest opdateret: 31. juli 2026

NIS2 vs. GDPR og NIS1: centrale forskelle

NIS2 og GDPR omhandler forskellige problemstillinger og udelukker ikke hinanden. GDPR fokuserer på beskyttelsen af personoplysninger. NIS2 fokuserer på sikkerheden i de systemer og den infrastruktur, der behandler disse oplysninger. En organisation kan overholde GDPR og alligevel ikke opfylde kravene i NIS2, især hvad angår håndtering af sikkerhedshændelser, risikostyring og sikkerhed i forsyningskæden.

Sammenlignet med NIS1 udvider NIS2 anvendelsesområdet betydeligt (flere sektorer, flere organisationer), skærper sikkerhedskravene, indfører personligt ansvar for ledelsen og harmoniserer sanktionerne på tværs af medlemsstaterne.

En kort sammenligning:

NIS1

NIS2

GDPR

Fokus

Cybersikkerhed for kritisk infrastruktur

Større modstandsdygtighed inden for cybersikkerhed

Beskyttelse af personoplysninger

Omfang

Begrænsede sektorer

18 sektorer

Alle organisationer, der behandler personoplysninger (EU)

Bøder

Varierer fra medlemsstat til medlemsstat

Op til 10 millioner euro eller 2% af omsætningen (alt efter hvilket beløb der er størst)

Op til 20 millioner euro eller 4% af omsætningen (alt efter hvilket beløb der er størst)

Ledelses ansvar

Nej

Ja

Begrænset

Sanktioner ved manglende compliance

NIS2 indfører for første gang harmoniserede sanktioner på tværs af EU, og håndhævelsen er allerede påbegyndt. De første bøder er blevet udstedt i Belgien (185.000 euro), Italien (450.000 euro) og Ungarn (78.000 euro), og der gennemføres nu nationale kontrolprogrammer i mere end 12 medlemsstater. Bødebeløbene er baseret på tal indberettet af nationale myndigheder og overvågningsorganer; for en bindende bekræftelse af en specifik sanktion henvises til den relevante nationale kompetente myndighed.

Væsentlige enheder risikerer bøder på op til 10 mio. euro eller 2% af den globale årlige omsætning, alt efter hvilket beløb der er højest. Vigtige enheder risikerer bøder på op til 7 mio. euro eller 1,4% af den globale årlige omsætning.

Ud over økonomiske sanktioner pålægger NIS2-direktivets artikel 20 ledelsesorganerne et eksplicit ansvar for at godkende, føre tilsyn med og stå til ansvar for foranstaltninger til styring af cybersikkerhedsrisici. Der kan pålægges individuelle ledere personligt ansvar for manglende compliance, herunder midlertidige forbud mod at varetage ledelsesfunktioner. Dette flytter fokus fra spørgsmålet "overholder organisationen kravene?" til "kan ledelsen påvise, at den har opfyldt sit tilsynsansvar?".

Sådan kommer man i gang med NIS2-compliance

Et godt udgangspunkt er en gap-analyse: at få overblik over, hvilke NIS2-krav der gælder for jeres organisation, og hvor jeres nuværende kontrolforanstaltninger, politikker og processer ikke lever op til kravene.

Herefter handler arbejdet om at fordele ansvaret på tværs af teams, dokumentere kontrolforanstaltninger, opbygge en løbende indsamling af dokumentation og etablere arbejdsgange for indberetning af hændelser, før en hændelse indtræffer – ikke bagefter.

Formalize er udviklet til at implementere NIS2 i praksis, ikke blot til at dokumentere det. En selvvurdering af NIS2-compliance kan hjælpe jeres team med hurtigt at identificere mangler og prioritere de områder, der først kræver opmærksomhed. Formalize tilbyder også 22 foruddefinerede NIS2-kontroller, der er tilpasset direktivets krav, så teams ikke behøver at opbygge deres compliance-framework fra bunden.

For organisationer, der ønsker et bredere overblik over direktivet og dets konsekvenser, dækker vores NIS2 compliance hub kravene, gældende sektorer, og hvordan man forbereder sig.

Ofte stillede spørgsmål

Senest revideret: 31. juli 2026 | Denne artikel er udelukkende beregnet som generel information og udgør ikke juridisk rådgivning.

Book en demo