EU skærper IT-sikkerhedskravene: Det kan også få betydning for din virksomhed

EU's nye NIS2-direktiv skal være med til at gøre samfundet og virksomhederne mere robuste overfor cyberangreb gennem en række krav til store virksomheder og statslige institutioner. Men det betyder også skærpede krav til leverandørerne og kan dermed også ramme mindre virksomheder.

”Man skal arbejde systematisk med at nedbringer risikoen, og man skal have en plan for, hvad man gør når noget ramler,” siger Janus Sandsgaard, der er chefkonsulent i TEKNIQ, om den kommende NIS2-lovgivning.. Foto: Tekniq Arbejdsgiverne

Det handler vist ikke om min virksomhed. 

Sådan kan mange ejere af mindre virksomheder godt tænke, når de læser om det nye NIS2-direktiv, der retter sig mod virksomheder i 18 sektorer med flere end 50 ansatte og en omsætning på mere end 10 mio. euro. 

Men så enkelt er det ikke, påpeger Janus Sandsgaard, der er chefkonsulent i TEKNIQ. Det vender vi tilbage til.

Det nye NIS2-direktiv – det står for Netværks- og Informations Sikkerhedsdirektiv 2 - er en opdatering af det oprindelige NIS-direktiv fra 2016 og sigter mod at styrke cybersikkerheden på tværs af medlemslandene. Med en øget afhængighed af digitale løsninger og truslen fra cyberangreb - der er taget voldsomt til siden Ruslands angreb på Ukraine - er NIS2 et vigtigt skridt i retning af at beskytte kritiske sektorer og sikre digital robusthed i hele EU.

Og i Danmark spiller direktivet en central rolle, da det stiller strengere krav til virksomheder og organisationer for langt flere virksomheder inden for flere sektorer, hvor det oprindelige NIS-direktiv primært fokuserede på kritisk infrastruktur som energi, transport og sundhed.

Det opdaterede NIS2-direktiv omfatter nu også finanssektoren og forsikringsselskaber, IT-serviceudbydere og cloud-tjenester, fødevareproduktion og distribution,  affalds- og spildevandshåndtering og offentlige myndigheder.

For de anslåede omkring 2.000 private og offentlige virksomheder i Danmark, der er direkte omfattet, betyder direktivet skærpede krav til, hvordan de skal beskytte sig mod cybertrusler.

  • De skal implementere procedurer til risikostyring og have klare planer for håndtering af cybersikkerhed.
  • Virksomhederne skal rapportere om cyberhændelser inden for en stram tidsramme på 24-72 timer afhængig af hændelsernes alvor.
  • De skal etablere løbende overvågning og sikkerhedstests for at opdage og imødegå trusler.

Og som noget nyt lægger NIS2-direktivet større vægt på ledelsens ansvar for cybersikkerheden. Bestyrelsen og topledelsen har pligt til at sikre, at organisationen overholder kravene i direktivet. Og gør de ikke det, kan en manglende overholdelse fører til bøder på helt op til 10 mio. euro eller 2 pct. af virksomhedens globale omsætning.

Rammer også mindre virksomheder

Men selvom de mindre virksomheder generelt er undtaget fra NIS2, kan de alligevel blive omfattet indirekte. Det kan de blive, hvis de anses som særlig kritiske, men årsagen vil typisk være en anden.

Det skyldes i virkeligheden kravene til de store virksomheder, forklarer Janus Sandsgaard. 

”Hvis en mindre virksomhed f.eks. leverer en pumpe, som den store virksomhed er meget afhængig af – ja så skal den store virksomhed være sikker på, at den mindre virksomhed kan rykke ud, hvis noget går galt. Så går det ikke, at leverandøren ligger underdrejet fordi man ikke havde styr på it-sikkerheden. Det er den slags spørgsmål krav, som underleverandøren skal være forberedt på. Direktivet forlanger faktisk at kunden og leverandøren taler om det” siger Sandsgaard.

Men hvordan de nøjagtige krav bliver, er endnu ikke meldt ud.

”Mindre virksomheder kan forberede sig ved at tage en snak med deres kunder. Måske er kunden slet ikke kommet i gang, men så er det en god idé at lave en plan for, hvordan de arbejder sammen, hvis der sker en sikkerhedshændelse af en eller anden art.

Man skal arbejde systematisk med at nedbringer risikoen, og man skal have en plan for, hvad man gør når noget ramler.

Det er ikke godt nok bare at sige, at man ringer til sin leverandør, hvis det går galt. Man skal have en konkret plan,” fastslår Janus Sandsgaard.

Vi er på kravlestadiet

Og det er en regulering, som Janus Sandsgaard hilser velkommen.

Hen peger på, at vi i Danmark har digitaliseret med syvmileskridt, ”men lavet sikkerhed på kravlestadiet.”

”Vi er et af de mest digitaliserede lande i verden, men på it-sikkerheden er vi langt nede på listen.

Dertil kommer, at den sikkerhedspolitiske situation i øjeblikket er meget alvorligt.

Tidligere handlede det om tyveknægte, der ville stjæle dine penge ved at knuse en rude eller vælte over hegnet.

Nu handler det om bla. om økonomisk it-kriminalitet og politisk sabotage, og dermed befinder vi os i en sikkerhedspolitiske situation, der er anderledes end for bare få år siden.

Vi kan ikke holde til som samfund at være så digitalt sårbare. Det skal vi gøre noget ved. Vi skal gøre samfundet mere robust. 

NIS2 handler om at holde Danmark og de øvrige EU-lande flydende,” siger han.

Oprindelig skulle NIS2-direktivet være implementeret i dansk lovgivning den 17. oktober i fjor.

Men arbejdet er blevet udskudt flere gange.

Det betyder, at den konkrete lovgivning først bliver fremlagt i denne måned, mens virksomhederne ifølge Beredskabsministeriet skal være klar til at overholde den nye lovgivning fra 1. juli.

De har således kun 4-5 måneder til implementeringen.

Og Janus Sandsgaard opfordrer virksomheder til ikke at lade den forsinkede lovproces blive en sovepude:

”Virksomheder kan i sagens natur ikke indrette sig 100 pct. på det præcise indhold af en lov, der hverken er fremsat eller vedtaget af Folketinget endnu. Men der findes en ”cybersikkerheden 10 bud”, som dækker det væsentligste i NIS2-direktivet, og som man med fordel kan sætte sig ind i,” siger han.

KlarPris

Sponseret

Danfoss bruger KlarPris til at omsætte data til skarpere beslutninger

KlarPris

Sponseret

Derfor vælger flere installatører Grundfos pumper gennem KlarPris

Relateret indhold

ASSA ABLOY Opening Solutions Denmark A/S

Sponseret

Gør det nemt for administrator i boligforeningen med et digitalt låsesystem

Installator.dk

Juniormesterlære gavner både elev og virksomhed

Installator.dk

Energinet varsler ny model og forlænger pause for nettilslutninger

Installator.dk

Elbiler tager større bid af EU-markedet – Danmark topper igen

Installator.dk

Bravida vinder mio-entreprise på Novo-byggeri

Installator.dk

TEKNIQ: Energipriser og mangel på arbejdskraft truer væksten

Installator.dk

Ewii-bud kan blive vendepunkt for kriseramt Odsherred Forsyning

Installator.dk

El-installatør etablerer nyt energiselskab med batteri-fokus

Installator.dk

Direktør advarer: Millionprojekter kan gå tabt ved længere elnet-pause

Installator.dk

EWII har afgivet bud på kriseramt forsyningsselskab

Hold dig opdateret med Installator.dk

Tilmeld dig nyhedsbrevet og følg med i alt som rører sig indenfor tekniske installationer - el, VVS- og ventilationsbranchen.

Se flere temaer

Events

Se alle
Avidenz A/S
Kursus
Sagkyndig - lovpligtigt eftersyn af tekniske hjælpemidler (Esbjerg)

Tag dette kursus i lovpligtigt eftersyn af tekniske hjælpemidler. Spar penge, og foretag de lovpligtige eftersyn, når det passer ind i jeres planlægning.

Dato

02.06.2026

Tid

09:00

Sted

Scandic Olympic, Strandbygade 6, 6700 Esbjerg

Solar Danmark
Workshop
Invitation til Solar Padel Cup 2026

Danmarks bedste elektriker i padel skal findes

Dato

02.06.2026

Tid

15:00

Sted

Vejle

METRO THERM A/S
Konference
Inspirationsdag: Sådan skaber vi fremtidens energisystem i HVAC-branchen

I en tid med massive omstillinger stilles der nye krav til både teknologi, digitalisering og forretningsmodeller i varmesektoren. Den 3. juni samler METRO THERM førende stemmer og branchefolk på Hotel Nyborg Strand til en dag, der både udfordrer og inspirerer. Du får perspektiver, konkrete værktøjer og idéer, som du kan bruge i din hverdag – uanset om du arbejder med drift, projektering eller strategi i HVAC-markedet.

Dato

03.06.2026

Sted

Hotel Nyborg Strand

EET Danmark A/S
Kursus
Eksklusivt 2-dages Advanced XProtect Engineering Camp

Bliv skarpere på avanceret Milestone XProtect engineering Er du klar til at tage dine Milestone-kompetencer til næste niveau? Vi inviterer til et eksklusivt 2-dages MEC-kursus (Milestone Engineering Camp) – et avanceret teknisk kursus for dig, der allerede arbejder med Milestone og ønsker dybere indsigt i installation, optimering, fejlfinding og best practice i komplekse XProtect-miljøer. Kurset giver dig hands-on viden og teknisk forståelse inden for de mest centrale og avancerede områder i Milestone XProtect.

Dato

03.06.2026

Tid

09:00

Sted

EET Danmark - Birkerød

Dansk Standard
Kursus
CE-mærkning af maskiner og anlæg - diplomkursus

Sådan udfører du CE-mærkning af maskiner, maskinlinjer og ombyggede maskiner – Diplomkursus – 2 dage

Dato

09.06.2026

Sted

3S, Fredericia

Avidenz A/S
Kursus
Sagkyndig - lovpligtigt eftersyn af tekniske hjælpemidler (Horsens)

Tag dette kursus i lovpligtigt eftersyn af tekniske hjælpemidler. Spar penge, og foretag de lovpligtige eftersyn, når det passer ind i jeres planlægning.

Dato

09.06.2026

Tid

09:00

Sted

Comwell Bygholm, Schüttesvej 6, 8700 Horsens