Gå til indhold
atlas

EU-direktiv

Også kendt som: direktiv

En type EU-lov, der fastsætter mål, som alle medlemslande skal nå, men lader hvert land skrive sin egen nationale lov for at nå dem.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En retsakt fra EU, der er bindende for hvert medlemsland med hensyn til resultatet, men overlader form og midler til de nationale myndigheder; den skal skrives ind i national lov (gennemføres) inden en frist, som med NIS2 og NIS2-loven.

Forklaret enkelt

Som når en forælder siger til flere teenagere "jeres værelser skal være rene på søndag" - målet ligger fast, men hver især bestemmer, hvordan de når det.

I praksis

IT-afdelingen i en dansk region læser ikke selve NIS2 for at finde hospitalernes pligter; den følger NIS2-loven, som sætter direktivet i kraft og udpeger de danske myndigheder.

Hvorfor det betyder noget

Fordi hvert land skriver sin egen version, kan detaljer og frister være forskellige fra land til land, så organisationer, der arbejder på tværs af grænser, skal tjekke hver national lov.

Teknisk uddybning

Artikel 288 i TEUF definerer et direktiv som bindende for hver medlemsstat, det rettes til, med hensyn til det tilsigtede mål, men overlader det til de nationale myndigheder at bestemme form og midler. De fleste sikkerhedsrelevante direktiver, herunder NIS2 (direktiv (EU) 2022/2555) og CER-direktivet (2022/2557), vedtages efter den almindelige lovgivningsprocedure (art. 294 TEUF), offentliggøres i EU-Tidende og træder i kraft på den dato, de selv fastsætter, eller ellers på tyvendedagen efter offentliggørelsen (art. 297). Ikrafttrædelsen starter gennemførelsesfristen; forpligtelserne når først virksomhederne gennem de nationale gennemførelsesforanstaltninger, som skal meddeles Kommissionen, ofte med en sammenligningstabel.

Harmoniseringsniveauet afgør, hvor store nationale forskelle der kan være. Direktiver med minimumsharmonisering tillader strengere nationale regler; NIS2 art. 5 giver udtrykkeligt medlemslandene lov til at vedtage eller opretholde bestemmelser, der sikrer et højere cybersikkerhedsniveau, og derfor varierer sektoromfang, tilsynsmodeller og sanktionsprocedurer fra land til land. At tilføje krav ud over direktivet kaldes overimplementering (gold-plating). Direktiver med totalharmonisering, som er almindelige i forbruger- og finansretten, forbyder sådanne afvigelser inden for deres område. Hvor ensartethed er afgørende, vælger EU i stedet en forordning, som ved GDPR og DORA.

EU-Domstolen har udviklet doktriner for tilfælde, hvor gennemførelsen svigter eller er ufuldstændig. Efter fristens udløb har bestemmelser, der er ubetingede og tilstrækkeligt præcise, vertikal direkte virkning og kan påberåbes over for staten og offentlige organer (Van Duyn, 41/74; Ratti, 148/78), men ikke over for private, fordi direktiver ikke har horisontal direkte virkning (Marshall, 152/84; Faccini Dori, C-91/92). Nationale domstole skal dog så vidt muligt fortolke national ret i overensstemmelse med direktivet (von Colson, 14/83; Marleasing, C-106/89), og borgere kan kræve erstatning af en stat for alvorlige gennemførelsessvigt (Francovich, C-6/90 og C-9/90). For en privat virksomhed er tommelfingerreglen derfor: pligterne kommer fra den nationale lov, læst i lyset af direktivet.

Manglende gennemførelse håndhæves efter art. 258 TEUF, og art. 260, stk. 3, giver Kommissionen mulighed for allerede ved første indbringelse at bede Domstolen om økonomiske sanktioner, når et medlemsland ikke har meddelt sine gennemførelsesforanstaltninger. NIS2 viser forløbet: gennemførelsesfristen var 17. oktober 2024; Kommissionen sendte åbningsskrivelser til 23 medlemslande, herunder Danmark, 28. november 2024 og begrundede udtalelser til 19 lande 7. maj 2025, og 8. juli 2026 indbragte den Irland, Spanien, Frankrig og Nederlandene for Domstolen med påstand om sanktioner. Danmark gennemførte direktivet med NIS2-loven, der gælder fra 1. juli 2025, suppleret af bekendtgørelser og sektorregler. Koncerner, der opererer på tværs af grænser, må derfor kortlægge hver national gennemførelse for sig, herunder registreringsfrister, myndighedskontakter og indberetningskanaler.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Compliance
  2. →EU-direktiv

Relationer

Forudsætter
Compliance
Forveksl ikke med
EU-forordning

Kilder og videre læsning

Standarder og officielle tekster

  • Treaty on the Functioning of the European Union, Article 288

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Ordliste (NIS2-direktivet)

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.