En gennemgang af NIS2 for danske SMV'er. Hvem der er omfattet direkte og indirekte, hvad reglerne konkret kræver, og de tre skridt I bør tage nu.

Sidst opdateret: august 2026
NIS2 er EU's cybersikkerhedsdirektiv, som trådte i kraft i Danmark den 1. juli 2025. De fleste danske SMV'er er ikke direkte omfattet, men mange rammes alligevel indirekte, fordi deres kunder er omfattet og skal stille sikkerhedskrav til deres direkte leverandører. Ingen får automatisk besked, så I skal selv vurdere jeres status.
Denne gennemgang giver dig svaret på, om I er omfattet, hvad reglerne kræver, og hvad I konkret bør gøre.
NIS2 er EU's direktiv om net- og informationssikkerhed, der skal løfte cybersikkerheden i kritiske og vigtige sektorer. I Danmark hedder loven NIS 2-loven (LOV nr. 434 af 06/05/2025) og trådte i kraft den 1. juli 2025. Omfattede virksomheder skulle registrere sig senest 1. oktober 2025. Bliver I omfattet senere, har I to uger til at registrere jer (tre måneder for udbydere af administrerede it-tjenester). Registreringen sker centralt hos Styrelsen for Samfundssikkerhed via virk.dk, mens tilsynet føres af den kompetente myndighed i jeres sektor. Loven skelner mellem "væsentlige" og "vigtige" enheder med forskellige tilsynsniveauer. Væsentlige enheder er under løbende tilsyn, mens vigtige enheder kun mødes med reaktivt tilsyn.
Det afgørende nybrud i forhold til de gamle regler er bredden. Flere sektorer, flere virksomheder og et udtrykkeligt krav om, at omfattede virksomheder styrer sikkerheden i deres leverandørkæde.
I er typisk direkte omfattet, hvis I arbejder inden for en af de udpegede sektorer (bl.a. transport, sundhed, fødevarer, affald, digital infrastruktur og it-tjenester) og samtidig har mindst 50 ansatte eller både en omsætning og en balance over 10 mio. euro. Begge økonomiske kriterier skal være opfyldt. Omsætning alene er ikke nok. Er I over 250 ansatte, eller har I over 50 mio. euro i omsætning og 43 mio. euro i balance, regnes I som "væsentlig enhed" med løbende tilsyn.
Bemærk, at energi, tele og finans er undtaget den danske NIS 2-lov og reguleres af egne regelsæt, herunder DORA på finansområdet. Mindre virksomheder kan også være omfattet i særlige tilfælde.
Er I under 50 ansatte og under grænserne for omsætning og balance, er I som udgangspunkt ikke omfattet. Det gælder også indirekte, medmindre en omfattet kunde beder jer om dokumentation. Så er der tale om et kundekrav uden lovhjemmel, og det skal håndteres som sådan.
Myndighederne sender ikke et brev. Vurderingen og registreringen er jeres eget ansvar. Er I i tvivl, skal spørgsmålet afklares, før en tilsynsmyndighed spørger.
Så rammer NIS2 jer sandsynligvis alligevel, bare ad bagvejen. Omfattede virksomheder skal stille sikkerhedskrav til deres leverandører, og det betyder i praksis, at mange SMV'er modtager sikkerhedsspørgeskemaer, krav om dokumentation og kontraktkrav fra deres store kunder. Kan I ikke svare ordentligt, risikerer I at miste kunden.
Det er den vej, langt de fleste danske SMV'er mærker NIS2, og derfor er "vi er ikke omfattet" sjældent hele svaret.
NIS2 kræver fem ting. Systematisk risikostyring, dokumenteret ledelsesansvar, underretning af myndighederne ved væsentlige hændelser, testet driftskontinuitet og sikkerhedskrav til jeres direkte leverandører. Det er i praksis sikkerhedshygiejne sat i system og skrevet ned. De vigtigste:
Risikostyring: I skal kende jeres systemer, trusler og sårbarheder og håndtere dem systematisk.
Ledelsesansvar: Ledelsen skal godkende sikkerhedsarbejdet og kan holdes ansvarlig. Sikkerhed er ikke længere kun it-afdelingens bord.
Hændelseshåndtering: Væsentlige hændelser har tre frister: tidlig varsling inden 24 timer, egentlig hændelsesunderretning inden 72 timer og endelig rapport senest en måned efter. Underretningen går til både den kompetente myndighed og CSIRT'en.
Kontinuitet: Backup, gendannelsestest og en beredskabsplan, der virker i praksis.
Leverandørstyring: I skal stille krav til jeres direkte leverandører og tjenesteudbydere og dokumentere det.
Mangler I en beredskabsplan, kan I hente vores gratis skabelon til en it-beredskabsplan.
De fleste ledere står med samme følelse: "Jeg er altid mega usikker på, om vi har den tilstrækkelige sikkerhed." Vejen ud af usikkerheden er tre konkrete skridt.
1. Afklar jeres status. Er I i en omfattet sektor og over størrelsesgrænsen? Og hvilke af jeres kunder er omfattet og vil stille krav til jer?
2. Få grundsikkerheden på plads. Opdateringer, endpoint-beskyttelse, testet backup, tofaktorgodkendelse og beredskabsplan dækker en stor del af kravene.
Se hvad grundpakken skal indeholde i vores gennemgang af hvad it-sikkerhed koster.
Skal I samtidig i gang med AI, er dokumentationskravet det samme håndværk. Se hvordan en SMV kommer sikkert i gang med AI.
3. Dokumentér det. Spørgsmålet "er vores sikkerhed god nok?" har kun ét brugbart svar: ja, og her er dokumentationen. De fleste må nøjes med "vi tror, det er fint", og forskellen opdager man først, når nogen kræver at se beviset. Efter et angreb, i en forsikringssag eller i et udbud.
Den mest afslørende sætning, vi hører fra ledere, er: "Hvorfor er det mig, der skal fortælle min it-leverandør, hvad de bør gøre?" Når initiativerne kommer fra kunden, er rollerne byttet om. Initiativet på sikkerhed og compliance skal komme fra leverandøren, og det er sådan, vi har indrettet os.
Grundsikkerheden i alle vores aftaler dækker store dele af NIS2's tekniske krav. Overvågning, opdateringer, backup med gendannelsestest og dokumenteret sikkerhed er inkluderet i den faste pris. Til virksomheder med direkte NIS2-forpligtelser eller skærpede kundekrav sammensætter vi dokumentation og skærpet overvågning efter aftale.
Modellen hedder ITaaS (IT as a Service), og vores kunder oplever 44% færre it-nedbrud efter 4 måneder.
Se aftaler og priser på vores prisside.
Den danske NIS 2-lov fastsætter ikke et bødeloft. Danmark har ikke administrative bøder på området. En bøde forudsætter politianmeldelse, tiltale og en domstolsafgørelse, og niveauet er endnu ikke fastlagt af retspraksis. NIS2-direktivet opererer med rammer på op til det højeste af 10 mio. euro eller 2% af global omsætning for væsentlige enheder og 7 mio. euro eller 1,4% for vigtige enheder, men de tal er ikke skrevet ind i den danske lov. Tilsynsmyndighedens første værktøjer er advarsler, bindende instrukser og påbud.
Fristen for de virksomheder, der var omfattet fra start, var 1. oktober 2025. Bliver I omfattet senere, fordi I vokser forbi 50 ansatte eller skifter aktivitet, har I to uger fra det tidspunkt. Udbydere af administrerede it-tjenester har tre måneder. Registreringen sker via virk.dk.
Ja, udbydere af administrerede it-tjenester (MSP'er) er en selvstændig kategori i loven med egen registreringspligt, dog kun hvis de opfylder størrelseskriterierne. Det gør jeres it-leverandørs egen NIS2-status til et relevant spørgsmål. Bed om at få den oplyst skriftligt, sammen med hvilken myndighed de hører under.
For de fleste SMV'er koster det mindre end frygtet, hvis grundsikkerheden allerede er på plads. Hos Supporters er grundsikkerheden inkluderet i alle aftaler, fra Basic på 250 kr. pr. bruger pr. måned ved 12 måneders binding. Bemærk, at support er tilkøb på Basic. Skal I kunne reagere inden for NIS2's 24-timers frist, er Standard minimum.
For langt de fleste danske SMV'er er det kundernes krav, der skaber det reelle pres. Men vurderingen skal laves, og dokumentationen skal på plads.
Test jeres niveau med vores gratis cybersikkerhedstest, eller tag en uforpligtende snak med os.
Nysgerrig på flere nyheder?
Hold dig opdateret med seneste blogs, nyheder og begivenheder.
Slip dine bekymringer med ubegrænset IT-support til fast pris pr. måned
Ved at klikke på "Ring mig op" bekræfter du dit samtykke i behandlingen af dine personoplysninger i overensstemmelse med vores Privatlivspolitik.