{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/nis2","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/nis2/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/nis2/"},"term":{"en":"NIS2 Directive","da":"NIS2-direktivet"},"aka":{"en":["NIS2","Directive (EU) 2022/2555"],"da":["NIS2"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","era":2022,"summary":{"en":"The EU cybersecurity law that sets shared security duties for organisations in important and critical sectors.","da":"EU's cybersikkerhedslov, der stiller fælles sikkerhedskrav til organisationer i vigtige og kritiske sektorer."},"body":{"formal":{"en":"Directive (EU) 2022/2555, to be written into national law by 17 October 2024, which obliges essential and important entities in 18 sectors to manage cyber risk, report significant incidents in stages and make their management body answerable.","da":"Direktiv (EU) 2022/2555, som skulle være skrevet ind i national lovgivning senest 17. oktober 2024, og som forpligter væsentlige og vigtige enheder i 18 sektorer til at styre cyberrisici, indberette væsentlige hændelser i trin og gøre ledelsesorganet ansvarligt."},"plain":{"en":"Like common building safety rules for the whole EU - every country must write them into its own law, and those who keep society running must build by them.","da":"Som fælles byggeregler for hele EU - hvert land skal skrive dem ind i sin egen lov, og de, der holder samfundet kørende, skal bygge efter dem."},"inPractice":{"en":"The board of a mid-sized Danish shipping company learns it falls under NIS2, so it approves a risk assessment, a routine for reporting incidents within 24 hours and security terms for its suppliers.","da":"Bestyrelsen i et mellemstort dansk rederi finder ud af, at rederiet hører under NIS2, og godkender derfor en risikoanalyse, en procedure for at indberette hændelser inden for 24 timer og sikkerhedskrav til leverandørerne."},"whyItMatters":{"en":"The first NIS rules covered too few sectors and were applied unevenly; NIS2 brings in thousands more organisations, fines of up to 10 million euro or 2% of turnover, and personal liability for leaders.","da":"De første NIS-regler dækkede for få sektorer og blev anvendt ujævnt; NIS2 omfatter tusindvis flere organisationer og indfører bøder på op til 10 mio. euro eller 2 % af omsætningen samt personligt ansvar for ledelsen."}},"deepDive":{"en":"Directive (EU) 2022/2555 was published in the Official Journal on 27 December 2022, entered into force on 16 January 2023 and had to be transposed by 17 October 2024 and applied from the following day. Most member states missed that deadline and the Commission opened infringement procedures, so the date from which a given organisation is actually bound depends on its national law; in Denmark that is the NIS2 Act in force from 1 July 2025, with energy, telecommunications and finance handled in separate acts. As a minimum-harmonisation directive, NIS2 allows national law to go further, for example by adding sectors or entities.\n\nScope is set by Article 2 and Annexes I (11 sectors of high criticality) and II (7 other critical sectors) through a size-cap rule based on Commission Recommendation 2003/361/EC: medium and large enterprises in the listed sectors are covered, and Article 2(2) adds entities covered regardless of size, such as DNS service providers, TLD name registries, trust service providers, providers of public electronic communications and sole providers of an essential service in a member state. Article 3 splits covered entities into essential and important. Article 4 makes sector-specific EU law with at least equivalent requirements take precedence, which is why financial entities follow DORA.\n\nThe substantive duties are short. Article 20 puts approval, oversight and training on the management body; Article 21 requires appropriate and proportionate technical, operational and organisational measures on an all-hazards basis, with ten minimum areas in 21(2); and Article 23 defines a significant incident and the staged reporting to the CSIRT or competent authority: an early warning within 24 hours of becoming aware, an incident notification within 72 hours, intermediate reports on request and a final report within one month of the notification. For DNS, TLD, cloud, data centre, CDN, managed and managed security service providers, online marketplaces, search engines, social networks and trust service providers, Commission Implementing Regulation (EU) 2024/2690 specifies both the technical measures and when an incident counts as significant.\n\nEnforcement is split between Article 32 (ex ante supervision of essential entities, including on-site inspections, security audits and scans) and Article 33 (ex post supervision of important entities, triggered by evidence of non-compliance). Article 34 sets fine maxima of at least EUR 10 million or 2 % of worldwide annual turnover for essential entities and EUR 7 million or 1.4 % for important entities, whichever is higher. Article 27 creates a registry of certain digital providers held by ENISA, and Article 35 coordinates with GDPR: where a data protection authority fines an infringement arising from the same conduct, the NIS2 authority may not impose an additional fine under Article 34. A single incident can therefore trigger an NIS2 report and a GDPR Article 33 notification to different authorities on different clocks.","da":"Direktiv (EU) 2022/2555 blev offentliggjort i EU-Tidende den 27. december 2022, trådte i kraft den 16. januar 2023 og skulle være gennemført senest den 17. oktober 2024 og anvendes fra dagen efter. De fleste medlemsstater overskred fristen, og Kommissionen indledte traktatbrudsprocedurer, så det tidspunkt, hvor en bestemt organisation reelt er bundet, afhænger af den nationale lov; i Danmark er det NIS2-loven, der trådte i kraft den 1. juli 2025, mens energi, tele og finans er reguleret i særskilte love. Som minimumsdirektiv giver NIS2 plads til, at national ret går videre, fx ved at tilføje sektorer eller enheder.\n\nAnvendelsesområdet følger af artikel 2 og bilag I (11 sektorer med høj kritikalitet) og bilag II (7 andre kritiske sektorer) via en størrelsesregel baseret på Kommissionens henstilling 2003/361/EF: mellemstore og store virksomheder i de nævnte sektorer er omfattet, og artikel 2, stk. 2, tilføjer enheder, der er omfattet uanset størrelse, fx udbydere af DNS-tjenester, registre for topdomænenavne, tillidstjenesteudbydere, udbydere af offentlige elektroniske kommunikationsnet og -tjenester og enheder, der er eneudbyder af en væsentlig tjeneste i et medlemsland. Artikel 3 deler de omfattede enheder i væsentlige og vigtige. Artikel 4 lader sektorspecifik EU-ret med mindst tilsvarende krav gå forud, og derfor følger finansielle enheder DORA.\n\nDe materielle pligter fylder ikke meget. Artikel 20 lægger godkendelse, tilsyn og uddannelse på ledelsesorganet; artikel 21 kræver passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger ud fra en tilgang, der dækker alle farer, med ti minimumsområder i stk. 2; og artikel 23 definerer en væsentlig hændelse og den trinvise indberetning til CSIRT'en eller den kompetente myndighed: tidlig varsling inden for 24 timer efter, at enheden får kendskab til hændelsen, hændelsesunderretning inden for 72 timer, foreløbige rapporter på anmodning og en endelig rapport senest en måned efter underretningen. For udbydere af DNS, topdomæner, cloud, datacentre, CDN, managed services og managed security services, online markedspladser, søgemaskiner, sociale netværk og tillidstjenester præciserer Kommissionens gennemførelsesforordning (EU) 2024/2690 både de tekniske foranstaltninger og, hvornår en hændelse er væsentlig.\n\nHåndhævelsen er delt mellem artikel 32 (forudgående tilsyn med væsentlige enheder, herunder inspektioner på stedet, sikkerhedsaudits og scanninger) og artikel 33 (efterfølgende tilsyn med vigtige enheder, udløst af indikationer på manglende overholdelse). Artikel 34 fastsætter bødemaksimum på mindst 10 mio. euro eller 2 % af den globale årsomsætning for væsentlige enheder og 7 mio. euro eller 1,4 % for vigtige enheder, alt efter hvad der er højest. Artikel 27 opretter et register hos ENISA over visse digitale udbydere, og artikel 35 koordinerer med databeskyttelsesforordningen: har en databeskyttelsesmyndighed givet bøde for en overtrædelse, der udspringer af samme adfærd, må NIS2-myndigheden ikke give en yderligere bøde efter artikel 34. Én hændelse kan derfor udløse både en NIS2-indberetning og en anmeldelse efter GDPR artikel 33 til forskellige myndigheder med forskellige frister."},"edges":[{"type":"requires","to":"security/cyber-and-information-security","confidence":"high","strength":"normal"},{"type":"kind-of","to":"security/eu-directive","confidence":"high","strength":"normal"},{"type":"supersedes","to":"security/nis1","why":{"en":"It repealed the first NIS rules, which stopped applying in October 2024 when member states had to apply NIS2.","da":"Det ophævede de første NIS-regler, som ophørte med at gælde i oktober 2024, da medlemslandene skulle anvende NIS2."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/risk-management","why":{"en":"Organisations must take measures based on a structured view of their risks.","da":"Virksomheder skal træffe foranstaltninger ud fra et struktureret overblik over deres risici."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/incident-response","why":{"en":"Serious incidents must be handled and reported to the authorities within fixed deadlines.","da":"Alvorlige hændelser skal håndteres og indberettes til myndighederne inden for faste frister."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/management-responsibility","why":{"en":"Leaders must approve the security measures, oversee them and can be held personally liable.","da":"Ledelsen skal godkende sikkerhedstiltagene, føre tilsyn med dem og kan holdes personligt ansvarlig."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/supplier-management","why":{"en":"Security in the supply chain, including suppliers, is one of the required measures.","da":"Sikkerhed i forsyningskæden, herunder hos leverandører, er et af de krævede tiltag."},"confidence":"high","strength":"normal"},{"type":"mandates","to":"security/security-awareness","why":{"en":"Staff and management must receive regular training in basic cyber hygiene.","da":"Medarbejdere og ledelse skal have løbende træning i grundlæggende cyberhygiejne."},"confidence":"high","strength":"normal"},{"type":"mandates","to":"security/incident-reporting","why":{"en":"Significant incidents must be reported to the authorities in stages, starting with an early warning within 24 hours.","da":"Væsentlige hændelser skal indberettes til myndighederne i trin, begyndende med en tidlig varsling inden for 24 timer."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"platform/software-supply-chain","confidence":"high","strength":"normal"},{"type":"mandates","to":"security/log-retention","why":{"en":"Its implementing rules for digital providers require logs to be kept and backed up for a documented, risk-based period.","da":"Dens gennemførelsesregler for digitale udbydere kræver, at logs gemmes og sikkerhedskopieres i en dokumenteret, risikobaseret periode."},"confidence":"medium","strength":"normal"}],"depth":1,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"Directive (EU) 2022/2555 (NIS2 Directive)","url":"https://eur-lex.europa.eu/eli/dir/2022/2555/oj","tier":"standard","publisher":"European Union"}],"draft":true}