NIS2-loven
Også kendt som: NIS 2-loven, lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau
Den danske lov, der skriver EU's NIS2-regler ind i dansk ret og fastlægger, hvem der fører tilsyn med dem.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Lov nr. 434 af 6. maj 2025, i kraft fra 1. juli 2025, som gennemfører NIS2-direktivet i Danmark; den fastsætter sikkerhedsforanstaltningerne, ledelsesorganets pligter og fristerne for indberetning og lader hver sektormyndighed føre tilsyn med enhederne i sin egen sektor.
Forklaret enkelt
EU skriver opskriften, men hvert land bager sin egen kage - det her er den danske, og det er danske kontrollanter, der smager på den.
I praksis
Et affaldsselskab ejet af flere kommuner registrerer sig på Virk senest 1. oktober 2025, får bestyrelsen til at godkende sikkerhedsforanstaltningerne og sender efter et alvorligt angreb en tidlig varsling inden for 24 timer, en hændelsesunderretning inden for 72 timer og en endelig rapport inden for en måned.
Hvorfor det betyder noget
Et direktiv binder medlemslandet, ikke virksomheden; først denne lov gør NIS2-pligterne bindende for danske virksomheder og myndigheder og udpeger de myndigheder, der kan føre tilsyn og udstede bøder.
Teknisk uddybning
Loven, formelt "lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau", er en tværgående rammelov, og tre sektorer ligger uden for den: energi har sin egen lov om styrket beredskab i energisektoren, tele sin egen lov om sikkerhed og beredskab i telesektoren, og finans er reguleret af DORA og lov om finansiel virksomhed. Inden for sit område følger opbygningen direktivet tæt. § 1 fastlægger anvendelsesområdet med henvisning til lovens bilag 1 og 2, § 2 jurisdiktionen, § 3 definitionerne, og §§ 4-5 klassificerer enhederne som væsentlige eller vigtige efter direktivets størrelsestærskler, hvor centrale forvaltningsenheder, topdomæneadministratorer, DNS-udbydere og kvalificerede tillidstjenesteudbydere er væsentlige uanset størrelse.
Kernepligterne står i §§ 6-7 og 12-15. § 6 opregner de tekniske, operationelle og organisatoriske foranstaltninger, der svarer til NIS2 artikel 21, stk. 2, og § 7 kræver, at ledelsesorganet godkender og fører tilsyn med dem, og at medlemmerne deltager i kurser. § 12 kræver, at væsentlige hændelser underrettes til den kompetente myndighed og CSIRT'en, og § 13 fastlægger trinene: tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer, foreløbige rapporter på anmodning og en endelig rapport inden for en måned, mens CSIRT'en svarer på en tidlig varsling inden for 24 timer. § 15 kræver, at modtagerne af tjenesten underrettes uden unødigt ophold, hvis de kan blive berørt.
Registreringen er delt i to: § 9 omfatter udbydere af DNS, topdomæner, domænenavnsregistrering, cloud, CDN, managed services og managed security services samt online markedspladser, søgemaskiner og sociale netværksplatforme, og § 10 omfatter alle væsentlige og vigtige enheder; for enheder, der fandtes ved ikrafttrædelsen, fastsatte § 33, stk. 3, fristen til den 1. oktober 2025. § 11 pålægger topdomæneadministratorer og registratorer at føre nøjagtige registreringsdata. Indberetninger og registreringer sker via Virk, og hændelserne håndteres af den nationale CSIRT under Forsvarets Efterretningstjeneste.
Tilsynet er decentralt. Efter § 20 udpeger ministeren for samfundssikkerhed og beredskab ved bekendtgørelse den kompetente myndighed for hver sektor, mens Styrelsen for Samfundssikkerhed er koordinerende myndighed. Myndighederne kan give påbud til væsentlige (§ 22) og vigtige (§ 25) enheder, og § 23 giver mulighed for, kun over for væsentlige enheder og når andre tiltag har vist sig utilstrækkelige, midlertidigt at forbyde en person på direktørniveau at udøve ledelsesfunktioner. Efter § 32 straffes overtrædelser med bøde; som sædvanligt i dansk ret er det en strafferetlig sanktion, der afgøres ved domstolene frem for en administrativ bøde fastsat af tilsynsmyndigheden, hvilket er en praktisk forskel fra, hvordan mange andre medlemsstater har gennemført NIS2 artikel 34.
Relationer
- Implementerer
- NIS2-direktivet
Kilder og videre læsning
Standarder og officielle tekster
Officiel dokumentation
- NIS 2 - Spørgsmål og svar · Styrelsen for Samfundssikkerhed
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…