Hvad er NIS2, og hvem gælder det for?
NIS2 — Network and Information Security Directive 2 — er EU’s reviderede direktiv om cybersikkerhed, der trådte i kraft i Danmark den 1. januar 2025. Direktivet ersøtter det oprindelige NIS-direktiv fra 2016 og udvider både omfanget af virksomheder der er underlagt krav og det konkrete indhold af disse krav markant.
NIS2 pålægger virksomheder i kritiske og vigtige sektorer at implementere en række sikkerhedskrav og dokumentere efterlevelsen over for tilsynsmyndigheder. I Danmark er Center for Cybersikkerhed den primære tilsynsmyndighed.
NIS2 gælder for mellemstore og store virksomheder i sektorer som energi, transport, bank og finans, sundhed, drikkevand, digital infrastruktur, offentlig forvaltning og rumfært. Også en række “vigtige enheder” i sektorer som post, affaldshåndtering, kemikalier og fødevarer er omfattet.
Hvad kræver NIS2 konkret?
Hvad er konsekvenserne af manglende NIS2-efterlevelse?
Virksomheder der ikke overholder NIS2-kravene kan pålægges bøder på op til 10 millioner euro eller 2 % af den globale årlige omsætning — den højeste sats gælder. Derudover kan ledelsen pålægges personlige sanktioner, og tilsynsmyndigheder kan pålægge midlertidigt driftsstop.
Udover bøder er det værd at notere at NIS2 eksplicit stiller krav om at dokumentation kan fremvises — en mundtlig forklaring af hvad man gør er ikke tilstrækkeligt. Skriftlig, arkiveret dokumentation er et krav.
Et af de konkrete krav under NIS2 er dokumentation for at virksomheder håndterer menneskelige sikkerhedsrisici. En OSINT-baseret kandidatscreening fra Sentinel er den direkte dokumentation for, at I har foretaget rimelig due diligence på medarbejdere med adgang til kritiske systemer — klar til fremvisning for Center for Cybersikkerhed, revisorer og bestyrelse.
Hvad er forskellen på NIS2 og CER-direktivet?
NIS2 handler primært om cybersikkerhed og informationssystemer. CER-direktivet (Critical Entities Resilience) handler om den fysiske robusthed af kritisk infrastruktur — herunder bygninger, forsyningssystemer og nøglemedarbejdere. De to direktiver komplementerer hinanden og stiller tilsammen krav om både digital og fysisk due diligence på nøglepers