
Aug 24, 2026
Dyk ned i vores gennemgang af EU’s nye lovgivning om cybersikkerhed, og se hvordan du forbereder din organisation på NIS2.
Skrevet af Jill, Content Manager - Skrevet: 12. februar 2024 - Sidst opdateret: 26. august 2026

NIS2 (Network and Information Security Directive 2) er EU’s opdaterede lovgivning om cybersikkerhed. Den kræver, at operatører af kritisk infrastruktur og leverandører af væsentlige tjenester indfører solide sikkerhedsforanstaltninger og indberetter hændelser til myndighederne. Direktivet udvider anvendelsesområdet fra det oprindelige NIS1-direktiv markant, strammer kravene til indberetning og indfører hårdere sanktioner. Det berører over 160.000 organisationer i 18 brancher i Europa.
Denne artikel dækker alt det, du skal vide:
NIS2-direktivet (fuldt navn: Network and Information Security Directive 2022/0383) er hjørnestenen i EU’s lovgivning om cybersikkerhed. Formålet er at styrke sikkerheden i net- og informationssystemer i Europa. Direktivet stiller krav om, at operatører af kritisk infrastruktur og leverandører af væsentlige tjenester indfører de nødvendige sikkerhedsforanstaltninger og indberetter hændelser til myndighederne.
NIS2 er en opdatering af det oprindelige NIS1-direktiv fra 2016 og trådte i kraft i januar 2023. EU’s medlemslande har frist til den 17. oktober 2024 til at omsætte direktivet til national lovgivning. Det betyder, at enhver organisation inden for anvendelsesområdet er juridisk forpligtet til at leve op til kravene inden udgangen af 2024. I alt omfatter NIS2 mere end 160.000 organisationer i Europa.
De seneste år er sikkerheden i vores samfund blevet udfordret af blandt andet covid-19, krigen i Ukraine og nye cybertrusler. Samtidig er vores afhængighed af net- og informationssystemer vokset, og derfor var der brug for at opdatere lovgivningen og styrke den digitale og økonomiske modstandskraft i EU’s medlemslande.
Sammenlignet med NIS1 er anvendelsesområdet udvidet markant. Kravene til sikkerhedsforanstaltninger og indberetning af hændelser er også strammet, og konsekvenserne ved ikke at overholde reglerne er langt hårdere.

Er din organisation omfattet af NIS2-direktivet? Direktivet dækker 18 brancher fordelt på to kategorier: ‘særlig kritisk’ og ‘anden kritisk’. Forskellen ligger først og fremmest i tilsynet og sanktionerne. Organisationer i begge kategorier skal dog opfylde de samme krav.

Sektorer af særlig kritisk betydning:
Andre kritiske sektorer:
Falder din organisation ind under en af kategorierne, kan du være omfattet af NIS2.
NIS2 definerer også to kategorier af organisationer, der skal overholde reglerne: ‘væsentlige’ og ‘vigtige’ enheder.

Væsentlige enheder:
Vigtige enheder:
Små virksomheder med under 50 medarbejdere og en omsætning på under 10 mio. EUR er ikke automatisk undtaget. Medlemslandene kan betragte dem som ‘kritiske’ eller ‘vigtige’, hvis deres tjenester spiller en nøglerolle i samfundet, eller hvis et udfald ville få betydelige konsekvenser for folkesundheden eller sikkerheden.
Væsentlige enheder kan blive kontrolleret proaktivt for overholdelse af NIS2, mens vigtige enheder kun bliver undersøgt efter en anmeldelse.
Ligger din organisation uden for EU, tænker du måske, at NIS2 ikke gælder dig. Men falder din organisation ind under en af de nævnte kategorier og leverer tjenester i EU, er du forpligtet til at overholde NIS2-direktivet.
NIS2-direktivet fastsætter konkrete regler for organisationer uden for EU. Enheder uden for EU, der leverer tjenester i EU, skal udpege en repræsentant i et af de medlemslande, hvor tjenesterne leveres. Den person skal føre tilsyn med, at organisationen overholder NIS2.
Er din organisation ikke omfattet, behøver du ikke bekymre dig om bøder eller om at leve op til reglerne med det samme. Men der er en reel chance for, at NIS2 alligevel får betydning for dig.
Leverer du for eksempel tjenester eller produkter til en enhed, der er omfattet af NIS2, kan kunden kræve, at du lever op til et bestemt niveau af cybersikkerhed. I det tilfælde bliver du ikke auditeret af de myndigheder, der fører tilsyn med NIS2, men af din kunde.
Det kan være klogt at overveje at rette dine sikkerhedsforanstaltninger ind efter NIS2 alligevel. Det gør det lettere at samarbejde med andre virksomheder, og du kan forsikre dine kunder om, at du overholder reglerne og er til at stole på.
Din organisation er altså omfattet af NIS2-direktivet. Hvad betyder det for dig, og hvad er de næste skridt?
Inden den 17. april 2025 skal medlemslandene identificere alle væsentlige og vigtige enheder inden for anvendelsesområdet. Detaljerne om registreringen bliver klare, når direktivet er omsat til national lovgivning. Registreringen kommer som minimum til at indeholde følgende:
Så er vi ved hovedspørgsmålet: hvilke foranstaltninger og forpligtelser gælder for organisationer inden for anvendelsesområdet? NIS2 deler kravene op i fire hovedområder:
Ud over de fire hovedområder stiller NIS2 10 grundlæggende sikkerhedskrav til væsentlige og vigtige enheder:
Sker der en sikkerhedshændelse, skal du underrette de rette myndigheder inden for disse frister:
| Frist | Krav |
|---|---|
| Inden 24 timer | En ’tidlig varsling’ til Computer Security Incident Response Team (CSIRT) eller den nationale myndighed |
| Inden 72 timer | En hændelsesindberetning med en første vurdering af hændelsen, dens alvor og dens konsekvenser |
| Inden 1 måned | En endelig rapport med en detaljeret beskrivelse af hændelsen, herunder alvor, konsekvenser, årsag og de tiltag, der er gennemført |
NIS2-direktivet definerer to kategorier af organisationer inden for anvendelsesområdet, hver med sit sanktionsniveau:
Kravene er de samme for begge kategorier. Forskellen ligger i tilsynet og sanktionerne.
| Væsentlige enheder | Vigtige enheder | |
|---|---|---|
| Bøder | 10 mio. EUR eller 2 % af den globale årsomsætning | 7 mio. EUR eller 1,4 % af den globale årsomsætning |
| Andre sanktioner | Påbud, bindende instrukser, påbud om at gennemføre sikkerhedsaudit, påbud om at underrette enhedens kunder om trusler, strafferetlige sanktioner for ledelsen | Påbud, bindende instrukser, påbud om at gennemføre sikkerhedsaudit, påbud om at underrette enhedens kunder om trusler, strafferetlige sanktioner for ledelsen |
! Medlemslandene kan bestemme, at bøder ikke gælder for offentlige myndigheder. De øvrige sanktioner gælder dog stadig.
| Væsentlige enheder | Vigtige enheder |
|---|---|
| Aktivt tilsyn: eksterne audits, inspektioner, krav om dokumentation | Efterfølgende tilsyn: myndighederne skrider ind, når de får indikationer på manglende overholdelse |
Er du ikke omfattet, kan du ånde lettet op. Men du slipper ikke helt. Lav en liste over de virksomheder, du samarbejder med, som skal overholde NIS2, og overvej, hvad det betyder for din organisation. Og tænk over, om og hvordan du kan indføre de nye sikkerhedsforanstaltninger alligevel, for de kommer dig til gode i sidste ende.
Er du omfattet, er det tid til at gå i gang. Følg disse trin, når du forbereder dig på NIS2:
1. Lav en risikovurdering. Hvilke sikkerhedsrisici er der? Hvor sandsynlige er de? Hvilke konsekvenser kan de få? Og hvilke tiltag er der allerede for at begrænse risikoen?
2. Opdater dine sikkerhedspolitikker. Opdater de eksisterende politikker eller skriv nye ud fra risikovurderingen. Sørg for at dække de 10 grundlæggende krav i NIS2.
3. Indfør sikkerhedsforanstaltninger. Mulighederne er blandt andet bedre netværkssikkerhed, strammere adgangskontrol, kryptering og sikring af forsyningskæden. Et digitalt besøgsregistreringssystem hjælper dig et langt stykke: du får styr på besøgsregistreringen, personoplysningerne om de besøgende bliver opbevaret sikkert, og indberetning af hændelser bliver lettere, fordi du har en præcis log over al besøgsaktivitet.
4. Udarbejd procedurer for at opdage, overvåge, løse og indberette hændelser.
5. Oplær ledelse og medarbejdere. Hvilke medarbejdere varetager kritiske funktioner i organisationen? Gør dem opmærksomme på risiciene og sikkerhedsforanstaltningerne.
6. Gør dig klar til audits og inspektioner. Hold styr på dine sikkerhedspolitikker, risikovurderinger, hændelsesrapporter og compliancearbejde med tydelig og fyldestgørende dokumentation.
NIS2-direktivet er en milepæl i EU’s arbejde med at hæve niveauet for cybersikkerhed inden for Unionens grænser. For de organisationer, der er omfattet, er NIS2 ikke bare en juridisk forpligtelse, men også en anledning til at styrke cybersikkerheden, beskytte data og opbygge tillid hos kunder og samarbejdspartnere.
Direktivet kræver en proaktiv tilgang, og her spiller et digitalt besøgsregistreringssystem en central rolle. Systemet hjælper dig med at leve op til NIS2 på flere måder. Det styrker adgangskontrollen og beskytter de besøgendes personoplysninger mod cybertrusler. Desuden fører systemet en præcis log over al besøgsaktivitet, og det gør det lettere at vurdere mulige risici, styrker sikkerheden i forsyningskæden og letter håndtering og indberetning, hvis der sker en sikkerhedshændelse.
Vil du mærke, hvad et moderne besøgsregistreringssystem kan gøre for din virksomhed, så prøv Vizito i en prøveperiode på 14 dage. Skriv til os i chatten, eller book en demo, og hør hvordan Vizito kan forbedre din reception.
Kunne du bruge det her?
Gør Vizito til en foretrukken kilde på Google, så dukker vores artikler oftere op for dig i Søgning og i Discover. Googles præferenceside åbner i en ny fane, så du beholder din plads her.
Gør Vizito til en foretrukken kildeVores chat kunne ikke indlæses
En indholdsblokering eller en privatlivsudvidelse blokerer client.crisp.chat, tjenesten der driver vores chat. Tillad den adresse og prøv igen, eller kontakt os på en anden måde.
Kontakt os i stedet