VidenscenterKontakt

Kontakt os

Vi er på kontoret hverdage fra kl. 08:30-16:30. Med vagttelefonen åben 24 timer i døgnet året rundt, er vi tilgængelige når du har brug for det!


Telefon

Danmark: +45 7025 3515

USA: +1 213 631 4097 (lokal takst)

E-mail

info@supporters.dk

support@supporters.dk

Hovedkontor

Supporters A/S

Ledreborg Allé 118E

DK-4000 Roskilde

CVR-nr. DK32272592


Andre lokationer

Havndal

Silkeborg





Sikkerhed og compliance

Besøg vores Trust Center for at læse mere.


Support

Opret en support-sag

Ved at klikke på "Opret sag" bekræfter du dit samtykke i behandlingen af dine personoplysninger i overensstemmelse med vores Privatlivspolitik.

Kåret til Danmarks Mest Anbefalede Virksomhed

VidenscenterKontakt

Kontakt os

Vi er på kontoret hverdage fra kl. 08:30-16:30. Med vagttelefonen åben 24 timer i døgnet året rundt, er vi tilgængelige når du har brug for det!


Telefon

Danmark: +45 7025 3515

USA: +1 213 631 4097 (lokal takst)

E-mail

info@supporters.dk

support@supporters.dk

Hovedkontor

Supporters A/S

Ledreborg Allé 118E

DK-4000 Roskilde

CVR-nr. DK32272592


Andre lokationer

Havndal

Silkeborg





Sikkerhed og compliance

Besøg vores Trust Center for at læse mere.


Support

Opret en support-sag

Ved at klikke på "Opret sag" bekræfter du dit samtykke i behandlingen af dine personoplysninger i overensstemmelse med vores Privatlivspolitik.

NIS2 for SMV'er: er I omfattet, og hvad skal I gøre?

En gennemgang af NIS2 for danske SMV'er. Hvem der er omfattet direkte og indirekte, hvad reglerne konkret kræver, og de tre skridt I bør tage nu.

Sidst opdateret: august 2026


NIS2 er EU's cybersikkerhedsdirektiv, som trådte i kraft i Danmark den 1. juli 2025. De fleste danske SMV'er er ikke direkte omfattet, men mange rammes alligevel indirekte, fordi deres kunder er omfattet og skal stille sikkerhedskrav til deres direkte leverandører. Ingen får automatisk besked, så I skal selv vurdere jeres status.


Denne gennemgang giver dig svaret på, om I er omfattet, hvad reglerne kræver, og hvad I konkret bør gøre.


Hvad er NIS2?


NIS2 er EU's direktiv om net- og informationssikkerhed, der skal løfte cybersikkerheden i kritiske og vigtige sektorer. I Danmark hedder loven NIS 2-loven (LOV nr. 434 af 06/05/2025) og trådte i kraft den 1. juli 2025. Omfattede virksomheder skulle registrere sig senest 1. oktober 2025. Bliver I omfattet senere, har I to uger til at registrere jer (tre måneder for udbydere af administrerede it-tjenester). Registreringen sker centralt hos Styrelsen for Samfundssikkerhed via virk.dk, mens tilsynet føres af den kompetente myndighed i jeres sektor. Loven skelner mellem "væsentlige" og "vigtige" enheder med forskellige tilsynsniveauer. Væsentlige enheder er under løbende tilsyn, mens vigtige enheder kun mødes med reaktivt tilsyn.


Det afgørende nybrud i forhold til de gamle regler er bredden. Flere sektorer, flere virksomheder og et udtrykkeligt krav om, at omfattede virksomheder styrer sikkerheden i deres leverandørkæde.


Er jeres virksomhed direkte omfattet?


I er typisk direkte omfattet, hvis I arbejder inden for en af de udpegede sektorer (bl.a. transport, sundhed, fødevarer, affald, digital infrastruktur og it-tjenester) og samtidig har mindst 50 ansatte eller både en omsætning og en balance over 10 mio. euro. Begge økonomiske kriterier skal være opfyldt. Omsætning alene er ikke nok. Er I over 250 ansatte, eller har I over 50 mio. euro i omsætning og 43 mio. euro i balance, regnes I som "væsentlig enhed" med løbende tilsyn.


Bemærk, at energi, tele og finans er undtaget den danske NIS 2-lov og reguleres af egne regelsæt, herunder DORA på finansområdet. Mindre virksomheder kan også være omfattet i særlige tilfælde.


Er I under 50 ansatte og under grænserne for omsætning og balance, er I som udgangspunkt ikke omfattet. Det gælder også indirekte, medmindre en omfattet kunde beder jer om dokumentation. Så er der tale om et kundekrav uden lovhjemmel, og det skal håndteres som sådan.


Myndighederne sender ikke et brev. Vurderingen og registreringen er jeres eget ansvar. Er I i tvivl, skal spørgsmålet afklares, før en tilsynsmyndighed spørger.


Hvad hvis I "kun" er underleverandør?


Så rammer NIS2 jer sandsynligvis alligevel, bare ad bagvejen. Omfattede virksomheder skal stille sikkerhedskrav til deres leverandører, og det betyder i praksis, at mange SMV'er modtager sikkerhedsspørgeskemaer, krav om dokumentation og kontraktkrav fra deres store kunder. Kan I ikke svare ordentligt, risikerer I at miste kunden.


Det er den vej, langt de fleste danske SMV'er mærker NIS2, og derfor er "vi er ikke omfattet" sjældent hele svaret.


Hvad kræver NIS2 konkret?


NIS2 kræver fem ting. Systematisk risikostyring, dokumenteret ledelsesansvar, underretning af myndighederne ved væsentlige hændelser, testet driftskontinuitet og sikkerhedskrav til jeres direkte leverandører. Det er i praksis sikkerhedshygiejne sat i system og skrevet ned. De vigtigste:


Risikostyring: I skal kende jeres systemer, trusler og sårbarheder og håndtere dem systematisk.


Ledelsesansvar: Ledelsen skal godkende sikkerhedsarbejdet og kan holdes ansvarlig. Sikkerhed er ikke længere kun it-afdelingens bord.


Hændelseshåndtering: Væsentlige hændelser har tre frister: tidlig varsling inden 24 timer, egentlig hændelsesunderretning inden 72 timer og endelig rapport senest en måned efter. Underretningen går til både den kompetente myndighed og CSIRT'en.


Kontinuitet: Backup, gendannelsestest og en beredskabsplan, der virker i praksis.


Leverandørstyring: I skal stille krav til jeres direkte leverandører og tjenesteudbydere og dokumentere det.


Mangler I en beredskabsplan, kan I hente vores gratis skabelon til en it-beredskabsplan.


Hvad skal I gøre nu? Tre skridt


De fleste ledere står med samme følelse: "Jeg er altid mega usikker på, om vi har den tilstrækkelige sikkerhed." Vejen ud af usikkerheden er tre konkrete skridt.


1. Afklar jeres status. Er I i en omfattet sektor og over størrelsesgrænsen? Og hvilke af jeres kunder er omfattet og vil stille krav til jer?


2. Få grundsikkerheden på plads. Opdateringer, endpoint-beskyttelse, testet backup, tofaktorgodkendelse og beredskabsplan dækker en stor del af kravene.


Se hvad grundpakken skal indeholde i vores gennemgang af hvad it-sikkerhed koster.


Skal I samtidig i gang med AI, er dokumentationskravet det samme håndværk. Se hvordan en SMV kommer sikkert i gang med AI.


3. Dokumentér det. Spørgsmålet "er vores sikkerhed god nok?" har kun ét brugbart svar: ja, og her er dokumentationen. De fleste må nøjes med "vi tror, det er fint", og forskellen opdager man først, når nogen kræver at se beviset. Efter et angreb, i en forsikringssag eller i et udbud.


Hvordan hjælper Supporters med NIS2?


Den mest afslørende sætning, vi hører fra ledere, er: "Hvorfor er det mig, der skal fortælle min it-leverandør, hvad de bør gøre?" Når initiativerne kommer fra kunden, er rollerne byttet om. Initiativet på sikkerhed og compliance skal komme fra leverandøren, og det er sådan, vi har indrettet os.


Grundsikkerheden i alle vores aftaler dækker store dele af NIS2's tekniske krav. Overvågning, opdateringer, backup med gendannelsestest og dokumenteret sikkerhed er inkluderet i den faste pris. Til virksomheder med direkte NIS2-forpligtelser eller skærpede kundekrav sammensætter vi dokumentation og skærpet overvågning efter aftale.


Modellen hedder ITaaS (IT as a Service), og vores kunder oplever 44% færre it-nedbrud efter 4 måneder.


Se aftaler og priser på vores prisside.


Ofte stillede spørgsmål om NIS2


Hvad er bøderne for at overtræde NIS2?


Den danske NIS 2-lov fastsætter ikke et bødeloft. Danmark har ikke administrative bøder på området. En bøde forudsætter politianmeldelse, tiltale og en domstolsafgørelse, og niveauet er endnu ikke fastlagt af retspraksis. NIS2-direktivet opererer med rammer på op til det højeste af 10 mio. euro eller 2% af global omsætning for væsentlige enheder og 7 mio. euro eller 1,4% for vigtige enheder, men de tal er ikke skrevet ind i den danske lov. Tilsynsmyndighedens første værktøjer er advarsler, bindende instrukser og påbud.


Skulle vi have registreret os?


Fristen for de virksomheder, der var omfattet fra start, var 1. oktober 2025. Bliver I omfattet senere, fordi I vokser forbi 50 ansatte eller skifter aktivitet, har I to uger fra det tidspunkt. Udbydere af administrerede it-tjenester har tre måneder. Registreringen sker via virk.dk.


Er it-leverandører selv omfattet af NIS2?


Ja, udbydere af administrerede it-tjenester (MSP'er) er en selvstændig kategori i loven med egen registreringspligt, dog kun hvis de opfylder størrelseskriterierne. Det gør jeres it-leverandørs egen NIS2-status til et relevant spørgsmål. Bed om at få den oplyst skriftligt, sammen med hvilken myndighed de hører under.


Hvad koster det at blive NIS2-klar?


For de fleste SMV'er koster det mindre end frygtet, hvis grundsikkerheden allerede er på plads. Hos Supporters er grundsikkerheden inkluderet i alle aftaler, fra Basic på 250 kr. pr. bruger pr. måned ved 12 måneders binding. Bemærk, at support er tilkøb på Basic. Skal I kunne reagere inden for NIS2's 24-timers frist, er Standard minimum.


For langt de fleste danske SMV'er er det kundernes krav, der skaber det reelle pres. Men vurderingen skal laves, og dokumentationen skal på plads.


Test jeres niveau med vores gratis cybersikkerhedstest, eller tag en uforpligtende snak med os.

Nysgerrig på flere nyheder?

Vores blogs

Hold dig opdateret med seneste blogs, nyheder og begivenheder.

Der er kun én Kristina

Tillykke med de 50 eller 20, som man siger nu om dage. 

Sådan undgår du at blive låst fast til din it-leverandør

En gennemgang af de to slags leverandør-lock-in: den kontraktuelle, du kan læse dig ud af, og den tekniske, der binder for alvor, samt de fire krav, der holder dig fri.

Betaler I for meget for it? Fire tegn på overdimensionering

En gennemgang af de fire tegn på, at jeres virksomhed betaler for it, I ikke bruger. Døde licenser, unødvendige servere, forkert serviceniveau og konsulenttimer på rutinearbejde.

Rådgiver eller sælger din it-leverandør til dig?

En gennemgang af hvordan du skelner rådgivning fra salg hos din it-leverandør: incitamentsstrukturen bag, tegnene på begge dele, og de to spørgsmål der afslører det.

Skab fokus på forretningen i dag

Slip dine bekymringer med ubegrænset IT-support til fast pris pr. måned

Book demoBliv ringet op

Ring eller skriv til

Jan Grested

Bliv ringet op af Jan

Ved at klikke på "Ring mig op" bekræfter du dit samtykke i behandlingen af dine personoplysninger i overensstemmelse med vores Privatlivspolitik.