Vidensbase · Regulering & Compliance

Hvad er NIS2?

NIS2-direktivet er EU’s opdaterede direktiv om net- og informationssikkerhed, implementeret i dansk ret i 2025. Det stiller konkrete krav om dokumenteret sikkerhed til hundredvis af danske virksomheder i kritiske sektorer.

Læsetid: ca. 5 minutter Opdateret: 2025

Hvad er NIS2, og hvem gælder det for?

NIS2 — Network and Information Security Directive 2 — er EU’s reviderede direktiv om cybersikkerhed, der trådte i kraft i Danmark den 1. januar 2025. Direktivet ersøtter det oprindelige NIS-direktiv fra 2016 og udvider både omfanget af virksomheder der er underlagt krav og det konkrete indhold af disse krav markant.

NIS2 pålægger virksomheder i kritiske og vigtige sektorer at implementere en række sikkerhedskrav og dokumentere efterlevelsen over for tilsynsmyndigheder. I Danmark er Center for Cybersikkerhed den primære tilsynsmyndighed.

Hvem er omfattet?

NIS2 gælder for mellemstore og store virksomheder i sektorer som energi, transport, bank og finans, sundhed, drikkevand, digital infrastruktur, offentlig forvaltning og rumfært. Også en række “vigtige enheder” i sektorer som post, affaldshåndtering, kemikalier og fødevarer er omfattet.

Hvad kræver NIS2 konkret?

Risikostyring
Implementering af proportionale tekniske og organisatoriske foranstaltninger baseret på en dokumenteret risikovurdering
Hændelseshåndtering
Procedurer for rapportering af væsentlige sikkerhedshændelser til myndigheder inden for 24 timer
Supply chain-sikkerhed
Vurdering og håndtering af sikkerhedsrisici i leverandørkæden og hos tredjeparter
Menneskelige risici
Dokumenteret due diligence på medarbejdere med adgang til kritiske systemer — herunder kandidatscreening
Adgangsstyring
Kontrol med privilegeret adgang, multifaktorgodkendelse og princippet om mindste privilegium
Bestyrelsesansvar
Ledelsen er personligt ansvarlig for NIS2-efterlevelse og kan pålægges bøder ved manglende dokumentation

Hvad er konsekvenserne af manglende NIS2-efterlevelse?

Virksomheder der ikke overholder NIS2-kravene kan pålægges bøder på op til 10 millioner euro eller 2 % af den globale årlige omsætning — den højeste sats gælder. Derudover kan ledelsen pålægges personlige sanktioner, og tilsynsmyndigheder kan pålægge midlertidigt driftsstop.

Udover bøder er det værd at notere at NIS2 eksplicit stiller krav om at dokumentation kan fremvises — en mundtlig forklaring af hvad man gør er ikke tilstrækkeligt. Skriftlig, arkiveret dokumentation er et krav.

NIS2 og kandidatscreening

Et af de konkrete krav under NIS2 er dokumentation for at virksomheder håndterer menneskelige sikkerhedsrisici. En OSINT-baseret kandidatscreening fra Sentinel er den direkte dokumentation for, at I har foretaget rimelig due diligence på medarbejdere med adgang til kritiske systemer — klar til fremvisning for Center for Cybersikkerhed, revisorer og bestyrelse.

Hvad er forskellen på NIS2 og CER-direktivet?

NIS2 handler primært om cybersikkerhed og informationssystemer. CER-direktivet (Critical Entities Resilience) handler om den fysiske robusthed af kritisk infrastruktur — herunder bygninger, forsyningssystemer og nøglemedarbejdere. De to direktiver komplementerer hinanden og stiller tilsammen krav om både digital og fysisk due diligence på nøglepers

Skal jeres NIS2-dokumentation være i orden?

Sentinel Candidate Screening leverer OSINT-rapporter der dokumenterer due diligence på nøglemedarbejdere — klar til NIS2-compliance.

Se Candidate Screening Kontakt os