NIS2 krav – Komplet oversigt over kravene til din virksomhed i 2025
Få overblik over alle NIS2 krav til danske virksomheder. Tjekliste, deadlines, bøder og praktiske råd til at opfylde NIS2-direktivets sikkerhedskrav.

NIS2 kravene er trådt i kraft i Danmark pr. 1. juli 2025. Cirka 6.000 danske virksomheder – en seksdobling i forhold til den tidligere NIS1-lovgivning – skal opfylde en række nye sikkerhedskrav inden for cybersikkerhed, risikostyring og adgangskontrol.
Denne guide giver dig et komplet overblik over NIS2 kravene – så du ved præcis, hvad din virksomhed skal gøre for at være compliant.
Overblik: De 10 vigtigste NIS2 krav
| # | NIS2 krav | Beskrivelse |
|---|---|---|
| 1 | Risikostyring | Implementer systematisk risikostyringsramme |
| 2 | Incident håndtering | Procedurer for at opdage, rapportere og håndtere sikkerhedshændelser |
| 3 | Forretningskontinuitet | Backup, disaster recovery og krisestyring |
| 4 | Forsyningskædesikkerhed | Vurder og styr risici fra leverandører og partnere |
| 5 | Sikkerhed i netværk og systemer | Tekniske foranstaltninger til at beskytte IT-infrastruktur |
| 6 | Adgangskontrol | Styring af hvem der har adgang til systemer og data |
| 7 | Kryptering | Brug af kryptering til at beskytte følsomme data |
| 8 | Uddannelse | Træning af personale i cybersikkerhed |
| 9 | Multi-faktor autentificering | MFA for adgang til kritiske systemer |
| 10 | Rapportering | Indberetning af sikkerhedshændelser til myndigheder |
NIS2 krav #1: Risikostyring
Du skal implementere en systematisk tilgang til risikostyring:
Krav
- Identificer og vurder risici for jeres net- og informationssystemer
- Dokumenter risici og deres potentielle konsekvenser
- Implementer passende foranstaltninger baseret på risikoniveau
- Revider løbende (minimum årligt)
Praktisk
- Lav en risikovurdering af alle kritiske systemer
- Prioriter efter sandsynlighed × konsekvens
- Dokumenter i et risk register
- Udpeg ansvarlig for risikostyring
NIS2 krav #2: Incident håndtering
Du skal have procedurer for sikkerhedshændelser:
Krav
- Processer til at opdage hændelser
- Procedurer for analyse og klassificering
- Planer for respons og genopretning
- Indberetning til myndigheder inden for 24 timer (tidlig varsling)
- Fuld rapport inden 72 timer
Praktisk
- Etabler incident response team
- Definer eskalationsprocedurer
- Øv beredskabet med tabletop-øvelser
- Integrer fysisk sikkerhed (adgangskontrol) med IT-sikkerhed
NIS2 krav #3: Forretningskontinuitet
Du skal sikre drift under og efter kriser:
Krav
- Backup-strategier og -procedurer
- Disaster recovery planer
- Krisestyringsorganisation
- Test af planer minimum årligt
Praktisk
- 3-2-1 backup-strategi (3 kopier, 2 medier, 1 offsite)
- Definer RTO og RPO for kritiske systemer
- Dokumenter genopretningsprocedurer
- Test restore af backups
NIS2 krav #4: Forsyningskædesikkerhed
Du skal vurdere leverandørers sikkerhed:
Krav
- Due diligence på leverandører
- Sikkerhedskrav i kontrakter
- Løbende overvågning af leverandører
- Håndtering af tredjepartsrisici
Praktisk
- Kortlæg kritiske leverandører
- Vurder deres sikkerhedsniveau
- Inkluder sikkerhedsklausuler i kontrakter
- Kræv dokumentation for compliance
NIS2 krav #5: Netværks- og systemsikkerhed
Du skal beskytte din IT-infrastruktur teknisk:
Krav
- Sårbarhedshåndtering og patching
- Netværkssegmentering
- Firewalls og indtrængningsdetektering
- Sikker konfiguration af systemer
Praktisk
- Implementer patch management
- Segmenter netværk efter kritikalitet
- Deploy IDS/IPS-løsninger
- Hærde systemer efter best practices
NIS2 krav #6: Adgangskontrol
Du skal styre adgang til systemer og fysiske områder:
Krav
- Rollebaseret adgangskontrol (RBAC)
- Principle of least privilege
- Dokumentation af adgangsrettigheder
- Regelmæssig gennemgang af rettigheder
- Integration af fysisk og digital adgangskontrol
Praktisk med SnapKey
- Definer brugerroller og tilladelser
- Tildel kun nødvendige rettigheder
- Automatisk logging af alle adgange
- Tidsbegrænset adgang til eksterne
- Korrelation mellem fysisk og digital adgang
SnapKey opfylder NIS2 adgangskontrol-krav
SnapKey leverer dokumenteret adgangskontrol med fuld sporbarhed, rollestyring og API-integration til SIEM-systemer.
Læs mere om NIS2 og adgangskontrol →NIS2 krav #7: Kryptering
Du skal beskytte data med kryptering:
Krav
- Kryptering af data i transit
- Kryptering af data at rest (for følsomme data)
- Sikker nøglehåndtering
- Dokumentation af krypteringspolitik
Praktisk
- TLS 1.3 for al netværkstrafik
- Disk-kryptering på endpoints
- HSM eller sikker key management
- Dokumenter krypteringsstandarder
NIS2 krav #8: Uddannelse
Du skal træne personalet i sikkerhed:
Krav
- Awareness-træning for alle medarbejdere
- Specialiseret træning for IT-personale
- Løbende opdatering af viden
- Dokumentation af gennemført træning
Praktisk
- Årlig obligatorisk sikkerhedstræning
- Phishing-simulationer
- Specialkurser for IT og ledelse
- Track completion i LMS
NIS2 krav #9: Multi-faktor autentificering (MFA)
Du skal implementere stærk autentificering:
Krav
- MFA for adgang til kritiske systemer
- MFA for fjernadgang (VPN, cloud)
- Sikre autentificeringsmetoder
- Beskyttelse mod credential theft
Praktisk
- Implementer MFA på alle kritiske systemer
- Brug hardware tokens eller authenticator apps
- Undgå SMS som eneste 2. faktor
- Kombiner med fysisk adgangskontrol
NIS2 krav #10: Rapportering
Du skal indberette sikkerhedshændelser:
Krav
- Tidlig varsling inden 24 timer
- Fuld rapport inden 72 timer
- Slutrapport inden 1 måned
- Rapportering til Center for Cybersikkerhed
Praktisk
- Etabler proces for indberetning
- Definer hvornår en hændelse skal rapporteres
- Forbered skabeloner
- Øv processen
Tjekliste: Opfylder du NIS2 kravene?
✅ Risikostyring
- [ ] Vi har en dokumenteret risikovurdering
- [ ] Vi reviderer risici minimum årligt
- [ ] Vi har implementeret foranstaltninger baseret på risici
✅ Incident håndtering
- [ ] Vi har en incident response plan
- [ ] Vi har et udpeget team til håndtering
- [ ] Vi kan rapportere inden 24 timer
✅ Forretningskontinuitet
- [ ] Vi har backup af kritiske systemer
- [ ] Vi har disaster recovery planer
- [ ] Vi tester planerne årligt
✅ Adgangskontrol
- [ ] Vi har rollebaseret adgangsstyring
- [ ] Vi logger alle adgange
- [ ] Vi gennemgår rettigheder regelmæssigt
✅ MFA
- [ ] Vi bruger MFA på kritiske systemer
- [ ] Vi bruger MFA på fjernadgang
✅ Uddannelse
- [ ] Alle medarbejdere er trænet i sikkerhed
- [ ] Træning gennemføres årligt
Tidsplan for NIS2 krav
| Dato | Milepæl |
|---|---|
| 1. juli 2025 | NIS2-loven træder i kraft |
| 1. oktober 2025 | Deadline for registrering |
| Løbende | Compliance-krav gælder |
| Ved inspektion | Dokumentation skal kunne fremvises |
Konsekvenser ved manglende overholdelse af NIS2 krav
Bøder
- Op til 10 millioner EUR
- Eller 2% af global årlig omsætning
Personligt ansvar
- Ledelsen kan holdes personligt ansvarlig
- Bestyrelsesmedlemmer hæfter
Andre konsekvenser
- Påbud om at lukke systemer
- Offentliggørelse af overtrædelser
- Tab af forretning og omdømme
FAQ om NIS2 krav
Hvornår skal min virksomhed opfylde NIS2 kravene?
NIS2-loven trådte i kraft 1. juli 2025. Du skal registrere dig senest 1. oktober 2025. Compliance-kravene gælder fra lovens ikrafttrædelse.
Hvad er forskellen på NIS2 og ISO 27001?
ISO 27001 er en frivillig standard for informationssikkerhed, mens NIS2 er lovgivning. Har du ISO 27001, er du godt på vej til NIS2-compliance, men du skal stadig sikre specifikke NIS2-krav som rapportering.
Skal små virksomheder også opfylde NIS2 krav?
NIS2 omfatter primært medium og store virksomheder (50+ ansatte eller 10M+ EUR omsætning) i de omfattede sektorer. Nogle kritiske enheder kan dog være omfattet uanset størrelse.
Hvordan dokumenterer jeg compliance?
Du skal kunne fremvise dokumentation for alle 10 kravområder ved inspektion. Det inkluderer politikker, procedurer, logs, træningsregistreringer og audit-rapporter.
Kan SnapKey hjælpe med NIS2 krav?
Ja, SnapKey opfylder NIS2's krav til adgangskontrol med dokumenteret adgangsstyring, rollebaseret adgang, fuld logging og integration med IT-sikkerhedssystemer.
Næste skridt
Brug for hjælp til at opfylde NIS2 kravene? SnapKey hjælper dig med adgangskontrol-delen:
Relaterede artikler
6.000 danske virksomheder skal sikre kritisk infrastruktur – Er du omfattet?
Nye EU-direktiver betyder at ca. 6.000 danske virksomheder skal opfylde skærpede sikkerhedskrav. Tjek om din virksomhed er omfattet af NIS2 og CER-direktiverne.
NIS2-direktivet – Krav til adgangskontrol og cybersikkerhed i Danmark 2025
NIS2-loven trådte i kraft 1. juli 2025. Læs om de nye krav til adgangskontrol, cybersikkerhed og compliance for danske virksomheder. Registreringsfrist 1. oktober 2025.
Adgangskontrol til elnet og transformerstationer – CER & NIS2 klar
Sikker adgang til transformerstationer, netkomponenter og teknikrum. Opfyld CER og NIS2 med batterifri, offline adgangskontrol fra SnapKey.