hvad er forskellen mellem en væsentlig og en vigtig enhed
Strengere tilsyn for kritisk, mindre strengt for vigtig
Forskellen ligger ikke i selve forpligtelserne, men i tilsynet med dem. Kritiske og vigtige enheder får den samme pligt til at træffe sikkerhedsforanstaltninger, den samme registreringsforpligtelse og den samme indberetningsforpligtelse ved hændelser. Sondringen opstår fra den sektor, hvor en organisation er aktiv, og organisationens størrelse — sammen bestemmer disse, om en organisation klassificeres som kritisk eller vigtig. Kritiske enheder kommer typisk fra sektorer, der betragtes som mere sårbare eller samfundsmæssigt mere kritiske, såsom energi, drikkevand eller digital infrastruktur, og er ofte de større organisationer inden for disse sektorer. Vigtige enheder befinder sig i sektorer, der graderes som lidt mindre alvorlige, eller er mindre organisationer inden for en mere alvorlig sektor.
De praktiske konsekvenser viser sig først og fremmest i tilsynet: kritiske enheder kan blive underlagt aktivt, løbende tilsyn, mens tilsynet med vigtige enheder oftere bliver indsat reaktivt — altså efter en indberetning eller bemærkning om, at noget ikke stemmer. For en virksomhedsejer, der spekulerer på, hvilken kategori den egne organisation tilhører, er det først og fremmest nødvendigt at fastslå, om der overhovedet er tale om organisationer omfattet af loven; hvis du ikke ved det endnu, kan du starte med hvordan ved jeg, om min virksomhed falder ind under NIS2. Den sektor, hvor en organisation er aktiv, er blandt de vigtigste indgange, og disse sektorer er anført på siden om hvilke sektorer falder ind under NIS2-direktivet.
Hvor denne sondring kommer fra
Sondringen mellem kritisk og vigtig stammer fra sektorkategoriseringen og størrelseskriterierne i NIS2-direktivet og er i Danmark gennemført nærmere gennem implementeringsloven for NIS2-direktivet, den nationale omsætning af direktivet. Den sikkerhedsforpligtelse, der gælder for begge kategorier, er fastslået i artikel 21, stk. 2 i direktivet, med de ti foranstaltninger, der følger heraf. NCSC giver vejledning om, hvordan sikkerhedsforpligtelsen og indberetningsforpligtelsen fungerer i praksis.
Hvorfra dette er baseret
- Direktiv (EU) 2022/2555 (NIS2), artikel 21, stk. 2 — de ti foranstaltninger
- Cybersikkerhedsloven — den danske omfangelse af NIS2
- ISO/IEC 27001 — Bilag A, styringsforanstaltningerne
- Sikkerhedsstyrelsen — vejledning om styringspligten og indberetningspligten
Selve forordningen findes på EUR-Lex. Vi henviser til hver påstand; du skal ikke tro os på ordet.
Hvad du konkret skal gøre
Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.
Se abonnementet Først den gratis NIS2-checkDette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.
Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.