hvad er cybersikkerhedsloven, og hvad ændrer sig
Cybersikkerhedsloven implementerer NIS2 i dansk ret
Cybersikkerhedsloven er den danske lov, der implementerer det europæiske NIS2-direktiv til nationale regler. NIS2 er et europæisk direktiv, og et direktiv fungerer ikke automatisk i hver land — der kræves national lovgivning hertil. I Danmark er det Cybersikkerhedsloven, som findes på Retsinformation. I store træk følger loven direktivet: de samme sektorer, den samme opdeling i vigtige og betydelige enheder, og samme kerne af forpligtelser. Hvem ønsker at vide, om hans sektor falder under bilagene, finder der oversigten, der ligger til grund for denne lov.
Det, der ændrer sig for organisationer, der falder under loven, er især omfanget af forpligtelserne. Der kommer en risikostyringspligt: træffe passende foranstaltninger for at sikre egne digitale systemer. Der kommer en anmeldelsespligt til tilsynsmyndigheden. Og der kommer en indberetningspligt ved hændelser, med spørgsmålet om hvornår og til hvem der skal indberettes. For organisationer, der ikke selv falder under loven, ændrer der sig indirekte også noget: forpligtede organisationer skal vurdere deres leverandører, og det betyder, at ikke-forpligtede virksomheder også kan modtage spørgeskemaer og kontraktuelle krav. Hvem undrer sig over hvorfor disse spørgsmål alligevel kommer ind, læser der, hvordan denne gennemslag gennem leverandørkæden fungerer.
Hvor dette stammer fra: implementeringen af artikel 21 og 23
Forpligtelserne i Cybersikkerhedsloven følger direkte fra NIS2-direktivet: artikel 21, stk. 2 i Direktiv (EU) 2022/2555 nævner de ti foranstaltninger, der udgør grundlaget for risikostyringspligten, og indberetningspligten er ligeledes fastsat i direktivet. Den danske lov udfylder disse krav i nationale bestemmelser, som kan rådflydes på Retsinformation. NCSC giver vejledning om, hvordan risikostyringspligten og indberetningspligten udfyldes i praksis.
Hvorfra dette er baseret
- Direktiv (EU) 2022/2555 (NIS2), artikel 21, stk. 2 — de ti foranstaltninger
- Cybersikkerhedsloven — den danske omfangelse af NIS2
- ISO/IEC 27001 — Bilag A, styringsforanstaltningerne
- Sikkerhedsstyrelsen — vejledning om styringspligten og indberetningspligten
Selve forordningen findes på EUR-Lex. Vi henviser til hver påstand; du skal ikke tro os på ordet.
Hvad du konkret skal gøre
Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.
Se abonnementet Først den gratis NIS2-checkDette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.
Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.