secria.eu

hvordan ved jeg, om min virksomhed falder ind under NIS2

Sektor, størrelse og ketenrolle bestemmer svaret sammen

Hvorvidt en virksomhed falder ind under NIS2-direktivet, afhænger af tre ting sammen: den sektor, virksomheden opererer i, organisationens størrelse og den rolle, den spiller i leverandørkæden blandt andre virksomheder. Hvis en virksomhed opererer i en sektor på bilag I eller II — tænk på energi, transport, digital infrastruktur, sundhedsvæsen og en række andre sektorer — og overstiger de fastsatte størrelsesgrænser, falder den selv ind under direktivet, enten som væsentlig eller vigtig enhed. Et oversigt over disse sektorer findes på siden om hvilke sektorer falder ind under NIS2-direktivetog sondringen mellem de to kategorier er forklaret på siden om hvad er forskellen mellem en væsentlig og en vigtig enhed.

En virksomhed, der ikke selv er placeret i en nævnt sektor eller forbliver under størrelsesgrænsen, er dermed ikke automatisk uden for billedet. Så snart den leverer til en organisation, der selv er omfattet af reglerne, kommer den ind i billedet via leverandørkæden, fordi denne omfattede organisation skal vurdere sine leverandører. Det forklarer, hvorfor virksomheder, der ved første øjekast ikke har noget at gøre med direktivet, alligevel modtager cybersikkerhedsspørgeskemaer og kontraktuelle krav. Finansielle institutioner udgør en særlig undtagelse heri: de falder under en anden EU-forordning, DORA, og ikke under NIS2 — hvad der gælder for denne sektor, findes på siden om gælder DORA eller NIS2 for min bank eller forsikringsgiver.

Hvorfra dette er baseret: sektor- og ketenbestemmelser fra direktivet

Inddelingen i sektorer og størrelseskriterierne kommer fra NIS2-direktivet selv, med den styringspligt, der følger heraf, udfoldet i artikel 21 og den tilhørende indberetningspligt i artikel 23; den danske omfangelse heraf løber gennem cybersikkerhedsloven, og Sikkerhedsstyrelsen giver vejledning om, hvordan denne styringspligt og indberetningspligt fungerer i praksis. Leverandørkædemechanismen — at omfattede organisationer skal vurdere deres leverandører — følger også af denne styringspligtbestemmelse.

Hvad du konkret skal gøre

Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.

Se abonnementet Først den gratis NIS2-check

Dette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.

Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.