Hvad er NIS2, og hvordan påvirker det din organisation?

Dyk ned i vores gennemgang af EU’s nye lovgivning om cybersikkerhed, og se hvordan du forbereder din organisation på NIS2.

Skrevet af Jill, Content Manager - Skrevet: 12. februar 2024 - Sidst opdateret: 26. august 2026

post-thumb

NIS2 (Network and Information Security Directive 2) er EU’s opdaterede lovgivning om cybersikkerhed. Den kræver, at operatører af kritisk infrastruktur og leverandører af væsentlige tjenester indfører solide sikkerhedsforanstaltninger og indberetter hændelser til myndighederne. Direktivet udvider anvendelsesområdet fra det oprindelige NIS1-direktiv markant, strammer kravene til indberetning og indfører hårdere sanktioner. Det berører over 160.000 organisationer i 18 brancher i Europa.

Denne artikel dækker alt det, du skal vide:

  1. Hvad er NIS2?
  2. Hvad er nyt i forhold til NIS1?
  3. Hvilke brancher og virksomheder er omfattet?
  4. Hvilke krav skal opfyldes?
  5. Hvilke sanktioner er der?
  6. Hvordan forbereder du din organisation på NIS2?

NIS2-direktivet forklaret

NIS2-direktivet (fuldt navn: Network and Information Security Directive 2022/0383) er hjørnestenen i EU’s lovgivning om cybersikkerhed. Formålet er at styrke sikkerheden i net- og informationssystemer i Europa. Direktivet stiller krav om, at operatører af kritisk infrastruktur og leverandører af væsentlige tjenester indfører de nødvendige sikkerhedsforanstaltninger og indberetter hændelser til myndighederne.

NIS2 er en opdatering af det oprindelige NIS1-direktiv fra 2016 og trådte i kraft i januar 2023. EU’s medlemslande har frist til den 17. oktober 2024 til at omsætte direktivet til national lovgivning. Det betyder, at enhver organisation inden for anvendelsesområdet er juridisk forpligtet til at leve op til kravene inden udgangen af 2024. I alt omfatter NIS2 mere end 160.000 organisationer i Europa.


De vigtigste ændringer fra NIS1 til NIS2

De seneste år er sikkerheden i vores samfund blevet udfordret af blandt andet covid-19, krigen i Ukraine og nye cybertrusler. Samtidig er vores afhængighed af net- og informationssystemer vokset, og derfor var der brug for at opdatere lovgivningen og styrke den digitale og økonomiske modstandskraft i EU’s medlemslande.

Sammenlignet med NIS1 er anvendelsesområdet udvidet markant. Kravene til sikkerhedsforanstaltninger og indberetning af hændelser er også strammet, og konsekvenserne ved ikke at overholde reglerne er langt hårdere.


NIS1 over for NIS2, hvad er nyt



Brancher og virksomheder omfattet af NIS2

Er din organisation omfattet af NIS2-direktivet? Direktivet dækker 18 brancher fordelt på to kategorier: ‘særlig kritisk’ og ‘anden kritisk’. Forskellen ligger først og fremmest i tilsynet og sanktionerne. Organisationer i begge kategorier skal dog opfylde de samme krav.


Overblik over brancher i NIS2



De 18 brancher, NIS2 dækker

Sektorer af særlig kritisk betydning:

  • Energi
  • Transport
  • Bankvæsen
  • Finansielle markedsinfrastrukturer
  • Sundhed
  • Drikkevand
  • Spildevand
  • Digital infrastruktur
  • Forvaltning af IKT-tjenester
  • Offentlig forvaltning
  • Rummet

Andre kritiske sektorer:

  • Post- og kurertjenester
  • Affaldshåndtering
  • Fremstilling, produktion og distribution af kemikalier
  • Produktion, forarbejdning og distribution af fødevarer
  • Fremstilling (af medicinsk udstyr, computere, elektronik og optiske produkter, elektrisk udstyr, maskiner og udstyr, motorkøretøjer, påhængsvogne og sættevogne samt andet transportmateriel)
  • Digitale udbydere
  • Forskning

Falder din organisation ind under en af kategorierne, kan du være omfattet af NIS2.

NIS2 definerer også to kategorier af organisationer, der skal overholde reglerne: ‘væsentlige’ og ‘vigtige’ enheder.


Infografik NIS2: bliver din organisation berørt?



Væsentlige og vigtige enheder i NIS2

Væsentlige enheder:

  • Organisationer i sektorer af ‘særlig kritisk betydning’ med mere end 250 medarbejdere eller en årsomsætning på mere end 50 mio. EUR eller en balance på mere end 43 mio. EUR
  • Tillidstjenesteudbydere, topdomæneregistre og DNS-tjenesteudbydere, uanset størrelse
  • Udbydere af offentlige elektroniske kommunikationsnet eller kommunikationstjenester med 50-250 medarbejdere eller mere end 10 mio. EUR i omsætning
  • Statslige myndigheder (centralt niveau)
  • Enhver anden vigtig organisation, der er eneste udbyder af tjenesten i landet, eller hvor et udfald af tjenesten kan få store konsekvenser

Vigtige enheder:

  • Organisationer i ‘andre kritiske sektorer’ med mere end 50 medarbejdere eller en årsomsætning på mere end 10 mio. EUR
  • Organisationer i sektorer af ‘særlig kritisk betydning’ med 50-250 medarbejdere eller en årsomsætning på 10 til 50 mio. EUR eller en balance på 10 til 43 mio. EUR.

Små virksomheder med under 50 medarbejdere og en omsætning på under 10 mio. EUR er ikke automatisk undtaget. Medlemslandene kan betragte dem som ‘kritiske’ eller ‘vigtige’, hvis deres tjenester spiller en nøglerolle i samfundet, eller hvis et udfald ville få betydelige konsekvenser for folkesundheden eller sikkerheden.

Væsentlige enheder kan blive kontrolleret proaktivt for overholdelse af NIS2, mens vigtige enheder kun bliver undersøgt efter en anmeldelse.


NIS2 gælder også organisationer uden for EU, der leverer til EU

Ligger din organisation uden for EU, tænker du måske, at NIS2 ikke gælder dig. Men falder din organisation ind under en af de nævnte kategorier og leverer tjenester i EU, er du forpligtet til at overholde NIS2-direktivet.

NIS2-direktivet fastsætter konkrete regler for organisationer uden for EU. Enheder uden for EU, der leverer tjenester i EU, skal udpege en repræsentant i et af de medlemslande, hvor tjenesterne leveres. Den person skal føre tilsyn med, at organisationen overholder NIS2.


Organisationer uden for anvendelsesområdet kan også blive berørt

Er din organisation ikke omfattet, behøver du ikke bekymre dig om bøder eller om at leve op til reglerne med det samme. Men der er en reel chance for, at NIS2 alligevel får betydning for dig.

Leverer du for eksempel tjenester eller produkter til en enhed, der er omfattet af NIS2, kan kunden kræve, at du lever op til et bestemt niveau af cybersikkerhed. I det tilfælde bliver du ikke auditeret af de myndigheder, der fører tilsyn med NIS2, men af din kunde.

Det kan være klogt at overveje at rette dine sikkerhedsforanstaltninger ind efter NIS2 alligevel. Det gør det lettere at samarbejde med andre virksomheder, og du kan forsikre dine kunder om, at du overholder reglerne og er til at stole på.


Kravene i NIS2

Din organisation er altså omfattet af NIS2-direktivet. Hvad betyder det for dig, og hvad er de næste skridt?


Registrering hos de nationale myndigheder

Inden den 17. april 2025 skal medlemslandene identificere alle væsentlige og vigtige enheder inden for anvendelsesområdet. Detaljerne om registreringen bliver klare, når direktivet er omsat til national lovgivning. Registreringen kommer som minimum til at indeholde følgende:

  • Navn, adresse og registreringsnummer
  • Branche
  • Kontaktoplysninger
  • De medlemslande, hvor organisationen opererer
  • Tildelte IP-adresser

Fire hovedområder med forpligtelser

Så er vi ved hovedspørgsmålet: hvilke foranstaltninger og forpligtelser gælder for organisationer inden for anvendelsesområdet? NIS2 deler kravene op i fire hovedområder:

  • Risikostyring: virksomheder skal tage skridt til at mindske cyberrisici, for eksempel håndtering af hændelser, bedre sikkerhed i forsyningskæden, bedre netværkssikkerhed, bedre adgangskontrol og kryptering
  • Ansvar: ledelsen skal oplæres og skal føre tilsyn med organisationens cybersikkerhed og håndtere risiciene. Overtrædelser kan føre til sanktioner
  • Indberetning: organisationer skal have processer, der sikrer hurtig indberetning af væsentlige sikkerhedshændelser
  • Kontinuitet: organisationer skal planlægge, hvordan de sikrer driften, hvis der sker en cyberhændelse

Ti minimumskrav til sikkerhed i NIS2

Ud over de fire hovedområder stiller NIS2 10 grundlæggende sikkerhedskrav til væsentlige og vigtige enheder:

  • Risikoanalyse og sikkerhed i informationssystemer
  • Evaluering af sikkerhedsforanstaltningerne
  • Politikker og procedurer for brug af kryptografi og, hvor det er relevant, kryptering
  • En plan for håndtering af sikkerhedshændelser
  • Sikkerhed ved anskaffelse, udvikling og vedligeholdelse af net- og informationssystemer, herunder indberetning af sårbarheder
  • Uddannelse i cybersikkerhed og grundlæggende cyberhygiejne
  • Adgangspolitikker og sikkerhedsprocedurer for medarbejdere med adgang til følsomme eller vigtige data
  • En plan for at holde driften i gang under og efter en sikkerhedshændelse
  • Brug af flerfaktorgodkendelse eller løbende godkendelse samt kryptering af kommunikation
  • Sikkerhed i forsyningskæder og i forholdet til leverandører

Frister for indberetning af hændelser i NIS2

Sker der en sikkerhedshændelse, skal du underrette de rette myndigheder inden for disse frister:

FristKrav
Inden 24 timerEn ’tidlig varsling’ til Computer Security Incident Response Team (CSIRT) eller den nationale myndighed
Inden 72 timerEn hændelsesindberetning med en første vurdering af hændelsen, dens alvor og dens konsekvenser
Inden 1 månedEn endelig rapport med en detaljeret beskrivelse af hændelsen, herunder alvor, konsekvenser, årsag og de tiltag, der er gennemført

Sanktioner ved manglende overholdelse

NIS2-direktivet definerer to kategorier af organisationer inden for anvendelsesområdet, hver med sit sanktionsniveau:

  • Væsentlige enheder er store organisationer (>250 medarbejdere eller >50 mio. EUR i omsætning) i brancher som transport, energi, vand og rumfart
  • Vigtige enheder er mellemstore organisationer (>50 medarbejdere eller >10 mio. EUR i omsætning) i de nævnte brancher samt store og mellemstore organisationer i brancher som fødevarer, digitale tjenester og forskning

Kravene er de samme for begge kategorier. Forskellen ligger i tilsynet og sanktionerne.

Bøder og andre sanktioner

Væsentlige enhederVigtige enheder
Bøder10 mio. EUR eller 2 % af den globale årsomsætning7 mio. EUR eller 1,4 % af den globale årsomsætning
Andre sanktionerPåbud, bindende instrukser, påbud om at gennemføre sikkerhedsaudit, påbud om at underrette enhedens kunder om trusler, strafferetlige sanktioner for ledelsenPåbud, bindende instrukser, påbud om at gennemføre sikkerhedsaudit, påbud om at underrette enhedens kunder om trusler, strafferetlige sanktioner for ledelsen

! Medlemslandene kan bestemme, at bøder ikke gælder for offentlige myndigheder. De øvrige sanktioner gælder dog stadig.


Tilsyn: proaktivt eller reaktivt

Væsentlige enhederVigtige enheder
Aktivt tilsyn: eksterne audits, inspektioner, krav om dokumentationEfterfølgende tilsyn: myndighederne skrider ind, når de får indikationer på manglende overholdelse

Sådan forbereder du din organisation på NIS2

Er du ikke omfattet, kan du ånde lettet op. Men du slipper ikke helt. Lav en liste over de virksomheder, du samarbejder med, som skal overholde NIS2, og overvej, hvad det betyder for din organisation. Og tænk over, om og hvordan du kan indføre de nye sikkerhedsforanstaltninger alligevel, for de kommer dig til gode i sidste ende.

Er du omfattet, er det tid til at gå i gang. Følg disse trin, når du forbereder dig på NIS2:

1. Lav en risikovurdering. Hvilke sikkerhedsrisici er der? Hvor sandsynlige er de? Hvilke konsekvenser kan de få? Og hvilke tiltag er der allerede for at begrænse risikoen?

2. Opdater dine sikkerhedspolitikker. Opdater de eksisterende politikker eller skriv nye ud fra risikovurderingen. Sørg for at dække de 10 grundlæggende krav i NIS2.

3. Indfør sikkerhedsforanstaltninger. Mulighederne er blandt andet bedre netværkssikkerhed, strammere adgangskontrol, kryptering og sikring af forsyningskæden. Et digitalt besøgsregistreringssystem hjælper dig et langt stykke: du får styr på besøgsregistreringen, personoplysningerne om de besøgende bliver opbevaret sikkert, og indberetning af hændelser bliver lettere, fordi du har en præcis log over al besøgsaktivitet.

4. Udarbejd procedurer for at opdage, overvåge, løse og indberette hændelser.

5. Oplær ledelse og medarbejdere. Hvilke medarbejdere varetager kritiske funktioner i organisationen? Gør dem opmærksomme på risiciene og sikkerhedsforanstaltningerne.

6. Gør dig klar til audits og inspektioner. Hold styr på dine sikkerhedspolitikker, risikovurderinger, hændelsesrapporter og compliancearbejde med tydelig og fyldestgørende dokumentation.


NIS2 som en anledning til at styrke cybersikkerheden

NIS2-direktivet er en milepæl i EU’s arbejde med at hæve niveauet for cybersikkerhed inden for Unionens grænser. For de organisationer, der er omfattet, er NIS2 ikke bare en juridisk forpligtelse, men også en anledning til at styrke cybersikkerheden, beskytte data og opbygge tillid hos kunder og samarbejdspartnere.

Direktivet kræver en proaktiv tilgang, og her spiller et digitalt besøgsregistreringssystem en central rolle. Systemet hjælper dig med at leve op til NIS2 på flere måder. Det styrker adgangskontrollen og beskytter de besøgendes personoplysninger mod cybertrusler. Desuden fører systemet en præcis log over al besøgsaktivitet, og det gør det lettere at vurdere mulige risici, styrker sikkerheden i forsyningskæden og letter håndtering og indberetning, hvis der sker en sikkerhedshændelse.

Vil du mærke, hvad et moderne besøgsregistreringssystem kan gøre for din virksomhed, så prøv Vizito i en prøveperiode på 14 dage. Skriv til os i chatten, eller book en demo, og hør hvordan Vizito kan forbedre din reception.

Kunne du bruge det her?

Gør Vizito til en foretrukken kilde på Google, så dukker vores artikler oftere op for dig i Søgning og i Discover. Googles præferenceside åbner i en ny fane, så du beholder din plads her.

Gør Vizito til en foretrukken kilde

Jill

Content Manager · Vizito

Jill er content manager hos Vizito og brænder for innovation på arbejdspladsen og besøgsoplevelsen. Hun skriver om facility management, sikkerhed og fremtidens moderne arbejdsplads.

Tilmeld dig og få nye artikler

Del denne artikel

Prøv Vizito gratis