Knowledge CenterContact

Contact us

We are in the office weekdays from 08:30-16:30. With the hotline open 24 hours a day all year round, we are available when you need it!


Telephone

Denmark: +45 7025 3515

US: +1 213 631 4097 (local rate)

E-mail

info@supporters.dk

support@supporters.dk

Head office

Supporters A/S

Ledreborg Allé 118E

DK-4000 Roskilde

CVR-nr. DK32272592


Other locations

Havndal

Silkeborg





Security and compliance

Visit our Trust Center to read more.


Support

Create a support case

By clicking on "Create case" you confirm your consent to the processing of your personal data in accordance with ours Privacy policy.

Named Denmark's Most Recommended Company

Knowledge CenterContact

Contact us

We are in the office weekdays from 08:30-16:30. With the hotline open 24 hours a day all year round, we are available when you need it!


Telephone

Denmark: +45 7025 3515

US: +1 213 631 4097 (local rate)

E-mail

info@supporters.dk

support@supporters.dk

Head office

Supporters A/S

Ledreborg Allé 118E

DK-4000 Roskilde

CVR-nr. DK32272592


Other locations

Havndal

Silkeborg





Security and compliance

Visit our Trust Center to read more.


Support

Create a support case

By clicking on "Create case" you confirm your consent to the processing of your personal data in accordance with ours Privacy policy.

NIS2 for SMV'er: er I omfattet, og hvad skal I gøre?

En gennemgang af NIS2 for danske SMV'er. Hvem der er omfattet direkte og indirekte, hvad reglerne konkret kræver, og de tre skridt I bør tage nu.

Sidst opdateret: august 2026


NIS2 er EU's cybersikkerhedsdirektiv, som trådte i kraft i Danmark den 1. juli 2025. De fleste danske SMV'er er ikke direkte omfattet, men mange rammes alligevel indirekte, fordi deres kunder er omfattet og skal stille sikkerhedskrav til deres direkte leverandører. Ingen får automatisk besked, så I skal selv vurdere jeres status.


Denne gennemgang giver dig svaret på, om I er omfattet, hvad reglerne kræver, og hvad I konkret bør gøre.


Hvad er NIS2?


NIS2 er EU's direktiv om net- og informationssikkerhed, der skal løfte cybersikkerheden i kritiske og vigtige sektorer. I Danmark hedder loven NIS 2-loven (LOV nr. 434 af 06/05/2025) og trådte i kraft den 1. juli 2025. Omfattede virksomheder skulle registrere sig senest 1. oktober 2025. Bliver I omfattet senere, har I to uger til at registrere jer (tre måneder for udbydere af administrerede it-tjenester). Registreringen sker centralt hos Styrelsen for Samfundssikkerhed via virk.dk, mens tilsynet føres af den kompetente myndighed i jeres sektor. Loven skelner mellem "væsentlige" og "vigtige" enheder med forskellige tilsynsniveauer. Væsentlige enheder er under løbende tilsyn, mens vigtige enheder kun mødes med reaktivt tilsyn.


Det afgørende nybrud i forhold til de gamle regler er bredden. Flere sektorer, flere virksomheder og et udtrykkeligt krav om, at omfattede virksomheder styrer sikkerheden i deres leverandørkæde.


Er jeres virksomhed direkte omfattet?


I er typisk direkte omfattet, hvis I arbejder inden for en af de udpegede sektorer (bl.a. transport, sundhed, fødevarer, affald, digital infrastruktur og it-tjenester) og samtidig har mindst 50 ansatte eller både en omsætning og en balance over 10 mio. euro. Begge økonomiske kriterier skal være opfyldt. Omsætning alene er ikke nok. Er I over 250 ansatte, eller har I over 50 mio. euro i omsætning og 43 mio. euro i balance, regnes I som "væsentlig enhed" med løbende tilsyn.


Bemærk, at energi, tele og finans er undtaget den danske NIS 2-lov og reguleres af egne regelsæt, herunder DORA på finansområdet. Mindre virksomheder kan også være omfattet i særlige tilfælde.


Er I under 50 ansatte og under grænserne for omsætning og balance, er I som udgangspunkt ikke omfattet. Det gælder også indirekte, medmindre en omfattet kunde beder jer om dokumentation. Så er der tale om et kundekrav uden lovhjemmel, og det skal håndteres som sådan.


Myndighederne sender ikke et brev. Vurderingen og registreringen er jeres eget ansvar. Er I i tvivl, skal spørgsmålet afklares, før en tilsynsmyndighed spørger.


Hvad hvis I "kun" er underleverandør?


Så rammer NIS2 jer sandsynligvis alligevel, bare ad bagvejen. Omfattede virksomheder skal stille sikkerhedskrav til deres leverandører, og det betyder i praksis, at mange SMV'er modtager sikkerhedsspørgeskemaer, krav om dokumentation og kontraktkrav fra deres store kunder. Kan I ikke svare ordentligt, risikerer I at miste kunden.


Det er den vej, langt de fleste danske SMV'er mærker NIS2, og derfor er "vi er ikke omfattet" sjældent hele svaret.


Hvad kræver NIS2 konkret?


NIS2 kræver fem ting. Systematisk risikostyring, dokumenteret ledelsesansvar, underretning af myndighederne ved væsentlige hændelser, testet driftskontinuitet og sikkerhedskrav til jeres direkte leverandører. Det er i praksis sikkerhedshygiejne sat i system og skrevet ned. De vigtigste:


Risikostyring: I skal kende jeres systemer, trusler og sårbarheder og håndtere dem systematisk.


Ledelsesansvar: Ledelsen skal godkende sikkerhedsarbejdet og kan holdes ansvarlig. Sikkerhed er ikke længere kun it-afdelingens bord.


Hændelseshåndtering: Væsentlige hændelser har tre frister: tidlig varsling inden 24 timer, egentlig hændelsesunderretning inden 72 timer og endelig rapport senest en måned efter. Underretningen går til både den kompetente myndighed og CSIRT'en.


Kontinuitet: Backup, gendannelsestest og en beredskabsplan, der virker i praksis.


Leverandørstyring: I skal stille krav til jeres direkte leverandører og tjenesteudbydere og dokumentere det.


Mangler I en beredskabsplan, kan I hente vores gratis skabelon til en it-beredskabsplan.


Hvad skal I gøre nu? Tre skridt


De fleste ledere står med samme følelse: "Jeg er altid mega usikker på, om vi har den tilstrækkelige sikkerhed." Vejen ud af usikkerheden er tre konkrete skridt.


1. Afklar jeres status. Er I i en omfattet sektor og over størrelsesgrænsen? Og hvilke af jeres kunder er omfattet og vil stille krav til jer?


2. Få grundsikkerheden på plads. Opdateringer, endpoint-beskyttelse, testet backup, tofaktorgodkendelse og beredskabsplan dækker en stor del af kravene.


Se hvad grundpakken skal indeholde i vores gennemgang af hvad it-sikkerhed koster.


Skal I samtidig i gang med AI, er dokumentationskravet det samme håndværk. Se hvordan en SMV kommer sikkert i gang med AI.


3. Dokumentér det. Spørgsmålet "er vores sikkerhed god nok?" har kun ét brugbart svar: ja, og her er dokumentationen. De fleste må nøjes med "vi tror, det er fint", og forskellen opdager man først, når nogen kræver at se beviset. Efter et angreb, i en forsikringssag eller i et udbud.


Hvordan hjælper Supporters med NIS2?


Den mest afslørende sætning, vi hører fra ledere, er: "Hvorfor er det mig, der skal fortælle min it-leverandør, hvad de bør gøre?" Når initiativerne kommer fra kunden, er rollerne byttet om. Initiativet på sikkerhed og compliance skal komme fra leverandøren, og det er sådan, vi har indrettet os.


Grundsikkerheden i alle vores aftaler dækker store dele af NIS2's tekniske krav. Overvågning, opdateringer, backup med gendannelsestest og dokumenteret sikkerhed er inkluderet i den faste pris. Til virksomheder med direkte NIS2-forpligtelser eller skærpede kundekrav sammensætter vi dokumentation og skærpet overvågning efter aftale.


Modellen hedder ITaaS (IT as a Service), og vores kunder oplever 44% færre it-nedbrud efter 4 måneder.


Se aftaler og priser på vores prisside.


Ofte stillede spørgsmål om NIS2


Hvad er bøderne for at overtræde NIS2?


Den danske NIS 2-lov fastsætter ikke et bødeloft. Danmark har ikke administrative bøder på området. En bøde forudsætter politianmeldelse, tiltale og en domstolsafgørelse, og niveauet er endnu ikke fastlagt af retspraksis. NIS2-direktivet opererer med rammer på op til det højeste af 10 mio. euro eller 2% af global omsætning for væsentlige enheder og 7 mio. euro eller 1,4% for vigtige enheder, men de tal er ikke skrevet ind i den danske lov. Tilsynsmyndighedens første værktøjer er advarsler, bindende instrukser og påbud.


Skulle vi have registreret os?


Fristen for de virksomheder, der var omfattet fra start, var 1. oktober 2025. Bliver I omfattet senere, fordi I vokser forbi 50 ansatte eller skifter aktivitet, har I to uger fra det tidspunkt. Udbydere af administrerede it-tjenester har tre måneder. Registreringen sker via virk.dk.


Er it-leverandører selv omfattet af NIS2?


Ja, udbydere af administrerede it-tjenester (MSP'er) er en selvstændig kategori i loven med egen registreringspligt, dog kun hvis de opfylder størrelseskriterierne. Det gør jeres it-leverandørs egen NIS2-status til et relevant spørgsmål. Bed om at få den oplyst skriftligt, sammen med hvilken myndighed de hører under.


Hvad koster det at blive NIS2-klar?


For de fleste SMV'er koster det mindre end frygtet, hvis grundsikkerheden allerede er på plads. Hos Supporters er grundsikkerheden inkluderet i alle aftaler, fra Basic på 250 kr. pr. bruger pr. måned ved 12 måneders binding. Bemærk, at support er tilkøb på Basic. Skal I kunne reagere inden for NIS2's 24-timers frist, er Standard minimum.


For langt de fleste danske SMV'er er det kundernes krav, der skaber det reelle pres. Men vurderingen skal laves, og dokumentationen skal på plads.


Test jeres niveau med vores gratis cybersikkerhedstest, eller tag en uforpligtende snak med os.

Nysgerrig på flere nyheder?

Our blogs

Hold dig opdateret med seneste blogs, nyheder og begivenheder.

Der er kun én Kristina

Tillykke med de 50 eller 20, som man siger nu om dage. 

Sådan undgår du at blive låst fast til din it-leverandør

En gennemgang af de to slags leverandør-lock-in: den kontraktuelle, du kan læse dig ud af, og den tekniske, der binder for alvor, samt de fire krav, der holder dig fri.

Betaler I for meget for it? Fire tegn på overdimensionering

En gennemgang af de fire tegn på, at jeres virksomhed betaler for it, I ikke bruger. Døde licenser, unødvendige servere, forkert serviceniveau og konsulenttimer på rutinearbejde.

Rådgiver eller sælger din it-leverandør til dig?

En gennemgang af hvordan du skelner rådgivning fra salg hos din it-leverandør: incitamentsstrukturen bag, tegnene på begge dele, og de to spørgsmål der afslører det.

Create focus on your business today

Let go of your worries with unlimited IT support at a fixed price per month

Book demoGet a call

Call or write

Jan Grested

Get a call from Jan

By clicking on "Call me" you confirm your consent to the processing of your personal data in accordance with ours Privacy policy.