poweredby-dotlegal-black-150

Gratis GDPR Kursus

Tilmeld dig GDPR.DK’s gratis kursus. Et forløb med +12 lektioner via mail. Se privatlivspolitik.

NIS2-direktivet

Europa-Parlamentets og Rådets direktiv (EU) 2022/2555 af 14. december 2022 om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau i hele Unionen.

Hvad er NIS2?

NIS2 er EU’s opdaterede direktiv om cybersikkerhed, og det erstatter det oprindelige NIS-direktiv fra 2016. Direktivet stiller krav til, hvordan virksomheder og organisationer i en lang række sektorer skal beskytte deres net- og informationssystemer mod cyberangreb, og hvordan de skal rapportere sikkerhedshændelser.

Hvis du ikke selv er klar til at læse de 46 artikler, så læs i stedet vores korte forklaring af hvert af de 9 kapitler herunder. De vil give dig et godt overblik over direktivet.

Hvem er omfattet?

Direktivet gælder for alle mellemstore og store virksomheder inden for de sektorer, der er beskrevet i bilag I og bilag II. Det drejer sig om 18 sektorer fordelt på to kategorier:

  • Sektorer af særligt kritisk betydning (bilag I): Energi, transport, bankvirksomhed, finansielle markedsinfrastrukturer, sundhed, drikkevand, spildevand, digital infrastruktur, IKT-tjenester (B2B), offentlig forvaltning og rummet.
  • Andre kritiske sektorer (bilag II): Post og kurertjenester, affaldshåndtering, kemikalier, fødevarer, fremstilling (af medicinsk udstyr, computere, elektronik, maskiner, køretøjer mv.), digitale udbydere og forskning.

Direktivet skelner mellem væsentlige enheder og vigtige enheder – en sondring du kan læse mere om i artikel 3. Forskellen afgør, hvor intensivt tilsynet med din virksomhed bliver.

Overblik over kapitlerne

KapitelTitelArtiklerKort beskrivelse
IGenerelle bestemmelserArt. 16Direktivets formål, hvem er omfattet, definitioner og forholdet til andre EU-regler
IIKoordinerede rammer for cybersikkerhedArt. 713Nationale strategier, kompetente myndigheder, CSIRT’er og sårbarhedshåndtering
IIISamarbejdeArt. 1419Samarbejdsgruppen, CSIRT-netværket, EU-CyCLONe og internationalt samarbejde
IVForanstaltninger til styring af cybersikkerhedsrisici og rapporteringsforpligtelserArt. 2025De konkrete krav til risikostyring, hændelsesrapportering og ledelsesansvar
VJurisdiktion og registreringArt. 2628Hvilket lands regler gælder, ENISA-registret og WHOIS-databaser
VIUdveksling af oplysningerArt. 2930Frivillig deling af trusselsoplysninger mellem virksomheder
VIITilsyn og håndhævelseArt. 3137Myndighedernes tilsynsbeføjelser, bøder op til 10 mio. EUR / 2% og sanktioner
VIIIDelegerede retsakter og gennemførelsesretsakterArt. 3839Kommissionens beføjelser til at uddybe direktivets regler
IXAfsluttende bestemmelserArt. 4046Gennemførelse, ikrafttræden og ændringer af andre EU-regler

De vigtigste frister

  • 17. oktober 2024: Medlemsstaterne skal have gennemført direktivet i national lovgivning
  • 17. april 2025: Listen over væsentlige og vigtige enheder skal være udarbejdet
  • 17. oktober 2027: Kommissionen reviderer direktivet

Præambler

Direktivet indeholder 144 betragtninger (præambler), der forklarer baggrunden og hensigten bag de enkelte artikler. Under hver artikel finder du en boks, der viser de relevante præambler.

Bilag

Direktivet har to bilag, der opregner de omfattede sektorer:

  • Bilag I — Sektorer af særligt kritisk betydning (væsentlige enheder)
  • Bilag II — Andre kritiske sektorer (vigtige enheder)