{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/eu-directive","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/eu-directive/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/eu-directive/"},"term":{"en":"EU directive","da":"EU-direktiv"},"aka":{"en":["directive"],"da":["direktiv"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","summary":{"en":"A type of EU law that sets goals every member state must reach, but lets each country write its own national law to do it.","da":"En type EU-lov, der fastsætter mål, som alle medlemslande skal nå, men lader hvert land skrive sin egen nationale lov for at nå dem."},"body":{"formal":{"en":"A legal act of the European Union that is binding on each member state as to the result, but leaves the form and method to national authorities; it must be written into national law by a deadline, as with NIS2 and the Danish NIS2 Act.","da":"En retsakt fra EU, der er bindende for hvert medlemsland med hensyn til resultatet, men overlader form og midler til de nationale myndigheder; den skal skrives ind i national lov (gennemføres) inden en frist, som med NIS2 og NIS2-loven."},"plain":{"en":"Like a parent telling several teenagers \"your rooms must be clean by Sunday\" - the goal is fixed, but each decides how to get there.","da":"Som når en forælder siger til flere teenagere \"jeres værelser skal være rene på søndag\" - målet ligger fast, men hver især bestemmer, hvordan de når det."},"inPractice":{"en":"The IT department of a Danish region does not read NIS2 itself to find its hospitals' duties; it follows the Danish NIS2 Act, which puts the directive into force and names the Danish authorities.","da":"IT-afdelingen i en dansk region læser ikke selve NIS2 for at finde hospitalernes pligter; den følger NIS2-loven, som sætter direktivet i kraft og udpeger de danske myndigheder."},"whyItMatters":{"en":"Because each country writes its own version, details and deadlines can differ between countries, so organisations working across borders must check each national law.","da":"Fordi hvert land skriver sin egen version, kan detaljer og frister være forskellige fra land til land, så organisationer, der arbejder på tværs af grænser, skal tjekke hver national lov."}},"deepDive":{"en":"Article 288 TFEU defines a directive as binding, as to the result to be achieved, upon each member state to which it is addressed, while leaving to the national authorities the choice of form and methods. Most security-relevant directives, including NIS2 (Directive (EU) 2022/2555) and the CER Directive (2022/2557), are adopted under the ordinary legislative procedure (Art. 294 TFEU), published in the Official Journal and enter into force on the date they specify or, failing that, on the twentieth day after publication (Art. 297). Entry into force starts the transposition period; the obligations reach organisations only through the national implementing measures, which must be notified to the Commission, often with a correlation table.\n\nThe harmonisation level determines how much national variation is possible. Minimum-harmonisation directives allow stricter national rules; NIS2 Art. 5 expressly permits member states to adopt or maintain provisions ensuring a higher level of cybersecurity, which is why sector scope, supervisory models and penalty procedures differ between countries. Adding requirements beyond the directive is called gold-plating. Maximum-harmonisation directives, common in consumer and financial law, forbid such deviations within their scope. Where uniformity is essential, the EU chooses a regulation instead, as it did for GDPR and DORA.\n\nThe Court of Justice has developed doctrines for when transposition fails or is incomplete. After the deadline, provisions that are unconditional and sufficiently precise have vertical direct effect and can be invoked against the state and emanations of the state (Van Duyn, 41/74; Ratti, 148/78), but not against private parties, because directives have no horizontal direct effect (Marshall, 152/84; Faccini Dori, C-91/92). National courts must nevertheless interpret national law as far as possible in conformity with the directive (von Colson, 14/83; Marleasing, C-106/89), and individuals can claim damages from a state for serious failures to transpose (Francovich, C-6/90 and C-9/90). For a private company, the practical rule is therefore: your duties come from the national law, read in the light of the directive.\n\nNon-transposition is enforced under Art. 258 TFEU, and Art. 260(3) allows the Commission to ask the Court for financial penalties already in the first referral when a member state fails to notify transposition measures. NIS2 illustrates the sequence: the transposition deadline was 17 October 2024; the Commission sent letters of formal notice to 23 member states, including Denmark, on 28 November 2024 and reasoned opinions to 19 on 7 May 2025, and on 8 July 2026 referred Ireland, Spain, France and the Netherlands to the Court with a request for penalties. Denmark transposed through the NIS2-loven, in force from 1 July 2025, supplemented by executive orders (bekendtgørelser) and sector rules. Cross-border groups must therefore map each national transposition separately, including registration deadlines, authority contacts and incident-reporting channels.","da":"Artikel 288 i TEUF definerer et direktiv som bindende for hver medlemsstat, det rettes til, med hensyn til det tilsigtede mål, men overlader det til de nationale myndigheder at bestemme form og midler. De fleste sikkerhedsrelevante direktiver, herunder NIS2 (direktiv (EU) 2022/2555) og CER-direktivet (2022/2557), vedtages efter den almindelige lovgivningsprocedure (art. 294 TEUF), offentliggøres i EU-Tidende og træder i kraft på den dato, de selv fastsætter, eller ellers på tyvendedagen efter offentliggørelsen (art. 297). Ikrafttrædelsen starter gennemførelsesfristen; forpligtelserne når først virksomhederne gennem de nationale gennemførelsesforanstaltninger, som skal meddeles Kommissionen, ofte med en sammenligningstabel.\n\nHarmoniseringsniveauet afgør, hvor store nationale forskelle der kan være. Direktiver med minimumsharmonisering tillader strengere nationale regler; NIS2 art. 5 giver udtrykkeligt medlemslandene lov til at vedtage eller opretholde bestemmelser, der sikrer et højere cybersikkerhedsniveau, og derfor varierer sektoromfang, tilsynsmodeller og sanktionsprocedurer fra land til land. At tilføje krav ud over direktivet kaldes overimplementering (gold-plating). Direktiver med totalharmonisering, som er almindelige i forbruger- og finansretten, forbyder sådanne afvigelser inden for deres område. Hvor ensartethed er afgørende, vælger EU i stedet en forordning, som ved GDPR og DORA.\n\nEU-Domstolen har udviklet doktriner for tilfælde, hvor gennemførelsen svigter eller er ufuldstændig. Efter fristens udløb har bestemmelser, der er ubetingede og tilstrækkeligt præcise, vertikal direkte virkning og kan påberåbes over for staten og offentlige organer (Van Duyn, 41/74; Ratti, 148/78), men ikke over for private, fordi direktiver ikke har horisontal direkte virkning (Marshall, 152/84; Faccini Dori, C-91/92). Nationale domstole skal dog så vidt muligt fortolke national ret i overensstemmelse med direktivet (von Colson, 14/83; Marleasing, C-106/89), og borgere kan kræve erstatning af en stat for alvorlige gennemførelsessvigt (Francovich, C-6/90 og C-9/90). For en privat virksomhed er tommelfingerreglen derfor: pligterne kommer fra den nationale lov, læst i lyset af direktivet.\n\nManglende gennemførelse håndhæves efter art. 258 TEUF, og art. 260, stk. 3, giver Kommissionen mulighed for allerede ved første indbringelse at bede Domstolen om økonomiske sanktioner, når et medlemsland ikke har meddelt sine gennemførelsesforanstaltninger. NIS2 viser forløbet: gennemførelsesfristen var 17. oktober 2024; Kommissionen sendte åbningsskrivelser til 23 medlemslande, herunder Danmark, 28. november 2024 og begrundede udtalelser til 19 lande 7. maj 2025, og 8. juli 2026 indbragte den Irland, Spanien, Frankrig og Nederlandene for Domstolen med påstand om sanktioner. Danmark gennemførte direktivet med NIS2-loven, der gælder fra 1. juli 2025, suppleret af bekendtgørelser og sektorregler. Koncerner, der opererer på tværs af grænser, må derfor kortlægge hver national gennemførelse for sig, herunder registreringsfrister, myndighedskontakter og indberetningskanaler."},"edges":[{"type":"requires","to":"security/compliance","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/eu-regulation","why":{"en":"A directive must first become national law; a regulation applies directly and the same way in every member state.","da":"Et direktiv skal først gøres til national lov; en forordning gælder direkte og ens i alle medlemslande."},"confidence":"high","strength":"primary"}],"depth":1,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Ordliste (NIS2-direktivet)","tier":"course-material"},{"title":"Treaty on the Functioning of the European Union, Article 288","tier":"standard"},{"title":"Commission refers Ireland, Spain, France and the Netherlands to the Court of Justice for failing to transpose the rules on cybersecurity","url":"https://digital-strategy.ec.europa.eu/en/news/commission-refers-ireland-spain-france-and-netherlands-court-justice-failing-transpose-rules","tier":"official-doc","publisher":"European Commission"}],"draft":true}