{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/nis2-loven","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/nis2-loven/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/nis2-loven/"},"term":{"en":"Danish NIS2 Act (NIS2-loven)","da":"NIS2-loven"},"aka":{"en":["Danish NIS 2 Act","Act No. 434 of 6 May 2025"],"da":["NIS 2-loven","lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","era":2025,"summary":{"en":"The Danish law that writes the EU's NIS2 rules into national law and names who checks that firms follow them.","da":"Den danske lov, der skriver EU's NIS2-regler ind i dansk ret og fastlægger, hvem der fører tilsyn med dem."},"body":{"formal":{"en":"Act No. 434 of 6 May 2025, in force from 1 July 2025, which carries out the NIS2 Directive in Denmark; it sets the security measures, the duties of the management body and the reporting deadlines, and makes each sector authority supervise the entities in its own sector.","da":"Lov nr. 434 af 6. maj 2025, i kraft fra 1. juli 2025, som gennemfører NIS2-direktivet i Danmark; den fastsætter sikkerhedsforanstaltningerne, ledelsesorganets pligter og fristerne for indberetning og lader hver sektormyndighed føre tilsyn med enhederne i sin egen sektor."},"plain":{"en":"The EU writes the recipe, but each country bakes its own cake - this is the Danish one, with Danish inspectors tasting it.","da":"EU skriver opskriften, men hvert land bager sin egen kage - det her er den danske, og det er danske kontrollanter, der smager på den."},"inPractice":{"en":"A waste company owned by several municipalities registers online with the authorities by 1 October 2025, has its board approve the security measures and, after a serious attack, sends an early warning within 24 hours, a fuller notice within 72 hours and a final report within a month.","da":"Et affaldsselskab ejet af flere kommuner registrerer sig på Virk senest 1. oktober 2025, får bestyrelsen til at godkende sikkerhedsforanstaltningerne og sender efter et alvorligt angreb en tidlig varsling inden for 24 timer, en hændelsesunderretning inden for 72 timer og en endelig rapport inden for en måned."},"whyItMatters":{"en":"A directive binds the member state, not the firm; only this act makes the NIS2 duties binding on Danish companies and public bodies and names the authorities who can inspect and fine them.","da":"Et direktiv binder medlemslandet, ikke virksomheden; først denne lov gør NIS2-pligterne bindende for danske virksomheder og myndigheder og udpeger de myndigheder, der kan føre tilsyn og udstede bøder."}},"deepDive":{"en":"The act, formally \"lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau\", is a horizontal framework law, and three sectors sit outside it: energy has its own act on strengthened preparedness in the energy sector, telecommunications its own act on security and preparedness in the telecom sector, and finance is governed by DORA and the Danish Financial Business Act. Within its scope the structure follows the directive closely. § 1 sets the scope by reference to the act's Annexes 1 and 2, § 2 jurisdiction, § 3 definitions, and §§ 4-5 classify entities as essential or important using the directive's size thresholds, with central government bodies, TLD registries, DNS providers and qualified trust service providers essential regardless of size.\n\nThe core duties are in §§ 6-7 and 12-15. § 6 lists the technical, operational and organisational measures corresponding to NIS2 Article 21(2), and § 7 requires the management body to approve and oversee them and its members to take part in training. § 12 requires significant incidents to be reported to the competent authority and the CSIRT, and § 13 fixes the stages: early warning within 24 hours, incident notification within 72 hours, intermediate reports on request and a final report within one month, with the CSIRT replying to an early warning within 24 hours. § 15 requires recipients of the service to be informed without undue delay where they may be affected.\n\nRegistration is split in two: § 9 covers DNS, TLD, domain registration, cloud, CDN, managed and managed security service providers, online marketplaces, search engines and social network platforms, and § 10 covers all essential and important entities; for entities existing at entry into force, § 33(3) set the deadline at 1 October 2025. § 11 imposes duties on TLD registries and registrars to keep accurate registration data. Reports and registrations go through Virk, with incidents handled by the national CSIRT at the Danish Defence Intelligence Service (Forsvarets Efterretningstjeneste).\n\nSupervision is decentralised. Under § 20 rules issued by the Minister for Resilience and Preparedness designate the competent authority for each sector, while Styrelsen for Samfundssikkerhed acts as the coordinating authority. Authorities can issue binding orders to essential (§ 22) and important (§ 25) entities, and § 23 allows, for essential entities only and after other measures have failed, a temporary ban on a person at managing-director level from exercising management functions. Under § 32 violations are punishable by fine; as usual in Danish law this is a criminal sanction decided through the courts rather than an administrative fine set by the supervisory authority, which is a practical difference from how many other member states have implemented NIS2 Article 34.","da":"Loven, formelt \"lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau\", er en tværgående rammelov, og tre sektorer ligger uden for den: energi har sin egen lov om styrket beredskab i energisektoren, tele sin egen lov om sikkerhed og beredskab i telesektoren, og finans er reguleret af DORA og lov om finansiel virksomhed. Inden for sit område følger opbygningen direktivet tæt. § 1 fastlægger anvendelsesområdet med henvisning til lovens bilag 1 og 2, § 2 jurisdiktionen, § 3 definitionerne, og §§ 4-5 klassificerer enhederne som væsentlige eller vigtige efter direktivets størrelsestærskler, hvor centrale forvaltningsenheder, topdomæneadministratorer, DNS-udbydere og kvalificerede tillidstjenesteudbydere er væsentlige uanset størrelse.\n\nKernepligterne står i §§ 6-7 og 12-15. § 6 opregner de tekniske, operationelle og organisatoriske foranstaltninger, der svarer til NIS2 artikel 21, stk. 2, og § 7 kræver, at ledelsesorganet godkender og fører tilsyn med dem, og at medlemmerne deltager i kurser. § 12 kræver, at væsentlige hændelser underrettes til den kompetente myndighed og CSIRT'en, og § 13 fastlægger trinene: tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer, foreløbige rapporter på anmodning og en endelig rapport inden for en måned, mens CSIRT'en svarer på en tidlig varsling inden for 24 timer. § 15 kræver, at modtagerne af tjenesten underrettes uden unødigt ophold, hvis de kan blive berørt.\n\nRegistreringen er delt i to: § 9 omfatter udbydere af DNS, topdomæner, domænenavnsregistrering, cloud, CDN, managed services og managed security services samt online markedspladser, søgemaskiner og sociale netværksplatforme, og § 10 omfatter alle væsentlige og vigtige enheder; for enheder, der fandtes ved ikrafttrædelsen, fastsatte § 33, stk. 3, fristen til den 1. oktober 2025. § 11 pålægger topdomæneadministratorer og registratorer at føre nøjagtige registreringsdata. Indberetninger og registreringer sker via Virk, og hændelserne håndteres af den nationale CSIRT under Forsvarets Efterretningstjeneste.\n\nTilsynet er decentralt. Efter § 20 udpeger ministeren for samfundssikkerhed og beredskab ved bekendtgørelse den kompetente myndighed for hver sektor, mens Styrelsen for Samfundssikkerhed er koordinerende myndighed. Myndighederne kan give påbud til væsentlige (§ 22) og vigtige (§ 25) enheder, og § 23 giver mulighed for, kun over for væsentlige enheder og når andre tiltag har vist sig utilstrækkelige, midlertidigt at forbyde en person på direktørniveau at udøve ledelsesfunktioner. Efter § 32 straffes overtrædelser med bøde; som sædvanligt i dansk ret er det en strafferetlig sanktion, der afgøres ved domstolene frem for en administrativ bøde fastsat af tilsynsmyndigheden, hvilket er en praktisk forskel fra, hvordan mange andre medlemsstater har gennemført NIS2 artikel 34."},"edges":[{"type":"implements","to":"security/nis2","why":{"en":"The act is the Danish version of the NIS2 Directive, written into national law.","da":"Loven er den danske gennemførelse af NIS2-direktivet i national ret."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/nis2-minimum-requirements","why":{"en":"Section 6 lists the minimum security measures every covered firm must take, from risk analysis to access control.","da":"§ 6 nævner de minimumsforanstaltninger, alle enheder under loven skal træffe, fra risikoanalyse til adgangskontrol."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/management-responsibility","why":{"en":"Section 7 makes the board approve the measures, oversee them and take part in training.","da":"§ 7 kræver, at ledelsesorganet godkender foranstaltningerne, fører tilsyn med dem og deltager i kurser."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/incident-reporting","why":{"en":"Sections 12-13 require serious incidents to be reported in stages - 24 hours, 72 hours, then a final report within a month.","da":"§§ 12-13 kræver, at væsentlige hændelser indberettes i trin - 24 timer, 72 timer og en endelig rapport inden for en måned."},"confidence":"high","strength":"primary"}],"depth":0,"sources":[{"title":"Lov nr. 434 af 6. maj 2025 om foranstaltninger til sikring af et højt cybersikkerhedsniveau (NIS 2-loven)","url":"https://www.retsinformation.dk/eli/lta/2025/434","tier":"standard","publisher":"Retsinformation"},{"title":"NIS 2 - Spørgsmål og svar","url":"https://samsik.dk/nis2/faq/","tier":"official-doc","publisher":"Styrelsen for Samfundssikkerhed"}],"draft":true}