hvad sker der, hvis jeg ikke overholder NIS2-kravene
Tilsyn, genoprætning og i sidste ende en sanktion
Hvis organisationer ikke overholder NIS2-forpligtelserne, følger der i praksis først tilsyn og mulighed for at genoprette, og først derefter — hvis det ikke sker — en sanktion fra tilsynsmyndigheden. Cybersikkerhedsloven, den danske gennemførelse af NIS2, giver tilsynsmyndigheden instrumenter til at kontrollere, om en organisation opfylder sin sikkerhedsforpligtelse og anmeldelsespligt. Hvilken tilsynsmyndighed det præcis er, varierer afhængigt af sektor; det er udarbejdet på siden om hvilken tilsynsmyndighed fører tilsyn med min sektor under NIS2. Hvis der er mangler, kan tilsynsmyndigheden give påbud, pålegge bindende instruktioner eller i senere stadier gå over til håndhævelse.
Hvad det konkret betyder, afhænger af hvad der går galt: mangel på de ti obligatoriske sikkerhedsforanstaltninger fra sikkerhedsforpligtelsen, en anmeldelse som kommer for sent eller slet ikke, eller en leverandørkæde som ikke er vurderet. For anmeldelsespligten gælder det, at der er specifikke anledninger til at anmelde; det er udarbejdet på siden om hvornår skal jeg anmelde en cyberanfald til tilsynsmyndigheden. For sikkerhedsforpligtelsen går det om en række foranstaltninger som samlet skal være i orden, beskrevet på siden om hvilke ti foranstaltninger skal jeg træffe ifølge NIS2. Desuden er der et separat spørgsmål om ledelsen personligt kan drages til ansvar ved en overtrædelse, som behandles separat på siden om ledelsesansvar ved en nis2-overtrædelse.
Grundlag i direktivet og national lovgivning
De forpligtelser som der holdes tilsyn med, kommer fra artikel 21 i NIS2-direktivet, som fastlægger sikkerhedsforpligtelsen med de ti foranstaltninger, og fra anmeldelsespligten som står for sig selv; Cybersikkerhedsloven implementerer disse forpligtelser i dansk ret og regulerer samtidigt tilsynsmyndighedens beføjelser. Den præcise udformning af tilsyn og sanktioner følger af denne nationale lov og af publikationer fra tilsynsmyndighederne selv, herunder NCSC.
Hvorfra dette er baseret
- Direktiv (EU) 2022/2555 (NIS2), artikel 21, stk. 2 — de ti foranstaltninger
- Cybersikkerhedsloven — den danske omfangelse af NIS2
- ISO/IEC 27001 — Bilag A, styringsforanstaltningerne
- Sikkerhedsstyrelsen — vejledning om styringspligten og indberetningspligten
Selve forordningen findes på EUR-Lex. Vi henviser til hver påstand; du skal ikke tro os på ordet.
Hvad du konkret skal gøre
Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.
Se abonnementet Først den gratis NIS2-checkDette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.
Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.