NIS2 er EUs regler for cybersikkerhed. Direktivet gælder i alle EU-lande. I Danmark trådte NIS2-loven i kraft den 1. juli 2025. Den har to formål.
Det første: Vigtige og væsentlige virksomheder og myndigheder skal beskytte sig mod cyberangreb. De skal også melde alvorlige angreb til myndighederne.
Det andet: Hvert EU-land skal have en plan for cybersikkerhed. Og et team der håndterer angreb. Det hedder et CSIRT.
Eksempler
Tænk på NIS2 som EUs fælles trafikregler for it-sikkerhed. Alle lande følger de samme regler.
Får dit energiselskab et hackerangreb, skal de anmelde det inden for 24 timer. De skal også have en plan for at begrænse skaden.
Relevante præambler:
Ofte stillede spørgsmål
Hvad er formålet med NIS2?
NIS2 skal sørge for, at hele EU har et højt niveau af cybersikkerhed. Direktivet kræver, at vigtige og væsentlige virksomheder og myndigheder beskytter deres systemer og melder alvorlige angreb.
Hvad skal min virksomhed konkret gøre?
Du skal have styr på dine cybersikkerhedsrisici og indberette alvorlige hændelser til myndighederne. Reglerne gælder, hvis din virksomhed er i en af de sektorer, NIS2 dækker.
Hvad betyder NIS2 for mine kunder?
Hvis et angreb kan påvirke dine kunder, skal du fortælle dem det. Du har altså et aktivt ansvar for at kommunikere sikkerhedshændelser.
Hvad er en CSIRT?
En CSIRT (Computer Security Incident Response Team) er et nationalt beredskabsteam, som hjælper virksomheder og myndigheder, når der sker et cyberangreb.
Den originale tekst fra direktivet
Stk. 1.
Dette direktiv fastlægger foranstaltninger, der sigter på at opnå et højt fælles cybersikkerhedsniveau i hele Unionen med henblik på at forbedre det indre markeds funktion.
Stk. 2.
Med henblik herpå fastlægger dette direktiv:
- forpligtelser, der kræver, at medlemsstaterne vedtager nationale cybersikkerhedsstrategier og udpeger eller opretter kompetente myndigheder, cyberkrisestyringsmyndigheder, centrale kontaktpunkter for cybersikkerhed (centrale kontaktpunkter) og enheder, der håndterer IT-sikkerhedshændelser (CSIRT’er)
- foranstaltninger til styring af cybersikkerhedsrisici og rapporteringsforpligtelser for enheder af den type, der er omhandlet i bilag I eller bilag II, samt for enheder, der er udpeget som kritiske enheder i henhold til direktiv (EU) 2022/2557
- regler og forpligtelser vedrørende udveksling af cybersikkerhedsoplysninger
- tilsyns- og håndhævelsesforpligtelser for medlemsstaterne.