Om NIS2-direktivet
Hvad er NIS2-direktivet?
NIS2 (Network and Information Security Directive 2) er EU's direktiv om net- og informationssikkerhed. Det er implementeret i dansk ret ved LOV nr. 434 af 06/05/2025 og træder i kraft 1. juli 2025.
Direktivet stiller krav til sikkerhedsforanstaltninger og hændelsesrapportering for kritiske og vigtige sektorer og erstatter det tidligere NIS-direktiv med markant udvidede krav og bredere dækning.
Hvem er omfattet af NIS2?
NIS2 gælder for mellemstore og store virksomheder (50+ ansatte eller 10+ mio. EUR omsætning) i 18 sektorer:
· Kritiske sektorer: Energi, transport, bankvæsen, finansiel markedsinfrastruktur, sundhed, drikkevand, spildevand, digital infrastruktur, offentlig forvaltning, rumfart
· Vigtige sektorer: Post og kurér, affaldshåndtering, kemikalier, fødevarer, fremstilling, digitale udbydere, forskning
Visse kritiske enheder er omfattet uanset størrelse.
Hvad er de vigtigste krav i NIS2?
NIS2 definerer 13 vurderingsområder, herunder 10 sikkerhedsforanstaltninger (§ 6):
· Risikopolitik og risikovurdering
· Hændelseshåndtering og -rapportering
· Driftskontinuitet og krisestyring
· Forsyningskædesikkerhed
· Adgangskontrol og multifaktorautentifikation (MFA)
· Kryptografi og kryptering
· Cyberhygiejne og medarbejderuddannelse
Derudover er der krav om ledelsesansvar (§ 7) og registrering hos sektormyndighed (§ 10).
Hvornår skal jeg registrere mig?
Virksomheder omfattet af NIS2 skal registrere sig hos den relevante sektormyndighed senest 1. januar 2026 jf. NIS2-loven § 10. Bekræft den gældende frist hos Erhvervsstyrelsen — myndighedsfrister kan justeres.
Sektormyndigheder varierer afhængigt af branche — fx Energistyrelsen for energisektoren, Sundhedsstyrelsen for sundhedssektoren og Digitaliseringsstyrelsen for offentlig forvaltning og digital infrastruktur.
DocLex NIS2-rapport
Hvad koster NIS2-rapporten?
En NIS2-compliance rapport koster EUR 1.699 ekskl. moms. Prisen inkluderer:
· Komplet gap-analyse mod alle 13 vurderingsområder
· Professionelt Word-dokument med konkrete anbefalinger
· Leveret direkte til din email med faktura
Hvad indeholder NIS2-rapporten?
Rapporten indeholder en struktureret gap-analyse mod alle 13 vurderingsområder baseret på jeres uploadede dokumentation. For hvert vurderingsområde vurderes jeres nuværende compliance-niveau og der gives konkrete implementeringsanbefalinger.
Rapporten dækker bl.a. scope-vurdering, risikopolitik, hændelseshåndtering, driftskontinuitet, forsyningskæde, adgangskontrol, MFA og ledelsesansvar med direkte referencer til lovens paragraffer.
Kan jeg bruge rapporten som dokumentation over for myndighederne?
Rapporten er struktureret efter NIS2-lovens krav og kan bruges som udgangspunkt for intern dokumentation og myndighedskommunikation.
Vi anbefaler at rapporten gennemgås af en juridisk rådgiver og CISO inden forelæggelse for tilsynsmyndigheder, da rapporten er baseret på de oplysninger I har indsendt og ikke erstatter en professionel sikkerhedsaudit.
Erstatter compliance-rapporten en teknisk sikkerhedsaudit?
Nej. DocLex-rapporten er en compliance gap-analyse — den identificerer hvilke NIS2-krav der er opfyldt, delvist opfyldt eller mangler dokumentation, baseret på det materiale I har uploadet.
En teknisk sikkerhedsaudit (penetrationstest, sårbarhedsscanning, on-site audit) er et separat og mere teknisk tiltag som typisk gennemføres af et eksternt sikkerhedsfirma. Mange virksomheder bruger DocLex-rapporten som forberedelse til en egentlig audit — den giver et overblik over de compliance-huller der bør adresseres.
Hvad er forskellen på NIS2 og GDPR?
GDPR regulerer behandling af personoplysninger og kræver bl.a. DPIA-analyser. Fokus er på privatlivets fred og persondatabeskyttelse.
NIS2 fokuserer på cybersikkerhed og robusthed af net- og informationssystemer — uanset om personoplysninger er involveret. Mange virksomheder er forpligtet under begge regelsæt. DocLex tilbyder rapporter for begge reguleringer.
Hvad sker der med mine dokumenter?
Dine dokumenter analyseres automatisk for at identificere relevante NIS2-compliance-oplysninger. Analysen sker via Claude (Anthropic). Dokumenterne bruges kun til rapportgenerering og gemmes ikke permanent.
Al behandling sker inden for EU på servere i Danmark. Upload kun systembeskrivelser og teknisk dokumentation — ikke dokumenter med personoplysninger.