Hvem er omfattet af NIS2?
NIS2 (Directive (EU) 2022/2555) deler virksomheder i to grupper efter sektor og størrelse:
Vigtige enheder (essential): mellemstore og store virksomheder (50+ ansatte eller 10 mio. euro omsætning) i sektorer som energi, transport, bank, sundhed, digital infrastruktur og offentlig administration. Andre vigtige enheder (important): samme sektorer i mindre skala — her ligger mange digitale byrøer og softwarehuse.
Direkte omfattede webbureauer er mindretallet. Men det er ikke hele historien: selv et bureau under tærskelen møder NIS2 gennem sine klienter.
🏢 Klienten er omfattet
Klientens risikoanalyse skal dække leverandører. Dit bureau bliver bedt om at dokumentere sikkerhed i leverancen — ofte som en del af databehandleraftalen eller en separat IT-sikkerhedsklausul.
📜 Cybersikkerhedsloven
I Danmark er NIS2 implementeret i cybersikkerhedsloven (2024/2025), der erstatter den gamle lov om net- og informationssikkerhed. Styrelsen for Samfundsresiliens fører tilsyn; bøder kan gå op til enten 10 eller 7 mio. euro afhængigt af kategori.
⚠️ Registrering
Omfattede virksomheder skal registrere sig digitalt hos styrelsen senest 14. april 2026 (efter den danske ikrafttrædelsestidslinje). Er din klient omfattet, er registreringen ikke valgfri.