BLOG · NIS2

NIS2:
Hvad betyder direktivet for dit webbureau?

NIS2-direktivet er nu i dansk ret via cybersikkerhedsloven. Mange bureauer tror det kun rammer store virksomheder — men kravene flyder ned gennem kontrakter og leverandørkæder. Her er hvad der gælder, hvilke krav du møder som leverandør, og en 5-trins plan til at blive klar.

Opdateret august 2026 · Læsetid: 7 minutter

Hvem er omfattet af NIS2?

NIS2 (Directive (EU) 2022/2555) deler virksomheder i to grupper efter sektor og størrelse:

Vigtige enheder (essential): mellemstore og store virksomheder (50+ ansatte eller 10 mio. euro omsætning) i sektorer som energi, transport, bank, sundhed, digital infrastruktur og offentlig administration. Andre vigtige enheder (important): samme sektorer i mindre skala — her ligger mange digitale byrøer og softwarehuse.

Direkte omfattede webbureauer er mindretallet. Men det er ikke hele historien: selv et bureau under tærskelen møder NIS2 gennem sine klienter.

🏢 Klienten er omfattet

Klientens risikoanalyse skal dække leverandører. Dit bureau bliver bedt om at dokumentere sikkerhed i leverancen — ofte som en del af databehandleraftalen eller en separat IT-sikkerhedsklausul.

📜 Cybersikkerhedsloven

I Danmark er NIS2 implementeret i cybersikkerhedsloven (2024/2025), der erstatter den gamle lov om net- og informationssikkerhed. Styrelsen for Samfundsresiliens fører tilsyn; bøder kan gå op til enten 10 eller 7 mio. euro afhængigt af kategori.

⚠️ Registrering

Omfattede virksomheder skal registrere sig digitalt hos styrelsen senest 14. april 2026 (efter den danske ikrafttrædelsestidslinje). Er din klient omfattet, er registreringen ikke valgfri.

De 10 minimumsforanstaltninger (art. 21)

Kernen i NIS2 er ti krav til risikostyring. Som leverandør til en omfattet klient vil du skulle svare på alle ti:

1. Risikostyring og politikker — skriftlige, godkendte politikker.
2. Håndtering af hændelser — proces fra opdagelse til læring.
3. Forretningskontinuitet — backup, disaster recovery, krisestyring.
4. Supply chain-sikkerhed — vurdering af underleverandører (det er HER du møder kravet).
5. Sikker indkøbsudvikling og vedligehold — bl.a. sårbarhedshåndtering og disclosure-praksis.
6. Effektiv håndtering af sårbarheder — kendte CVE'er skal følges og udbedres.
7. Kryptografi og kryptering — hvor relevant, inkl. TLS og nøglehåndtering.
8. Menneskelig ressourcer, adgangskontrol og aktivstyring — onboarding/offboarding, mindste-privilegium, MFA.
9. Multi-faktor-godkendelse og sikker kommunikation.
10. Ledelsens ansvar — ledelsen skal godkende og trænes; manglende ansvarlighed kan koste ledelsesmedlemmer personligt.

Incident-pligten: 24 / 72 / én måned

Art. 23 giver en stram tidsramme for væsentlige hændelser — og dine klienter vil kræve, at DU melder hurtigt nok til at de kan overholde deres pligt:

Inden for 24 timer: tidlig advarsel til CSIRT/myndighed.
Innen for 72 timer: fuld incident-notifikation med indledende vurdering.
Innen for én måned: slutrapport med årsag, konsekvenser og afhjælpning.

🕐 Hvad er "væsentligt"?

En hændelse er væsentlig hvis den forårsager eller kan forårsage alvorlig driftsforstyrrelse eller økonomisk skade, eller har ramt/skan ramme andre. En kompromitteret hosting-konto, ransomware i jeres build-pipeline eller lækagedata fra et CMS er typisk væsentligt.

🔗 Kontrakten er dit værktøj

Sæt en meldepligt i jeres aftaler: "leverandoren melder sikkerhedshændelser til klienten uden unødig forsinkelse, senest X timer efter opdagelse". Uden den kan klienten ikke overholde sin 24-timers-frist — og det bliver et ansvargsspørgsmål.

5-trins plan for små bureauer

Du behover sandsynligvis ikke certificering (ISO 27001 er dyr og sjældent påkravet) — men du behover dokumentation. Sådan kommer du i mål:

1. Kortlæg jeres systemer og data. Hvilke klientsites hoster I? Hvor ligger adgangskoder, deploy-nøgler, backups? Én oversigt rækker langt.
2. Skriv kerne-politikkerne. Incident-proces, backup-rutine, adgangsstyring (MFA på alt), sårbarhedsopdateringer. Tre-fire sider pr. stk.
3. Sæt supply chain-svar klar. Et standardsvar på klienters leverandør-spørgeskemaer: politikker, subleverandører, data-opbevaringssted, incident-kontakt.
4. Opdatér kontrakterne. Meldefrister, sikkerhedsansvar, underleverandør-liste — vores NIS2-e-bog indeholder klar-til-brug klausuler.
5. Test én gang årligt. Gennemgå incident-processen på et konkret scenario (fx "vores deploy-server er kompromitteret"). Notér resultatet — dokumenteret øvelse tæller ved tilsyn.

Scan dit site gratis →    Se NIS2-e-bogen →    English version →

Ofte stillede spørgsmål

Er mit lille bureau overhovedet omfattet?

Muligvis ikke direkte — men tjek to ting: (1) Er I i en NIS2-sektor (inkl. digitale tjenester) og over tærsklen? (2) Har I klienter, der ER omfattede? Det andet rammer næsten alle B2B-bureauer i praksis gennem kontrakter og spørgeskemaer.

Koster det en formue at blive klar?

Nej for de fleste små bureauer. Kravene er proportionalitetsskalaede. Kerne-arbejdet er dokumentation og processer, som allerede findes i halvfærdig form i de fleste shops: backup, adgangsstyring, opdateringsrutine. Få det skriftligt og konsistent.

Hvad er bøderne?

Op til 10 mio. euro eller 2 % af global omsætning for vigtige enheder, 7 mio. euro / 1,4 % for andre. Ledelsen kan holdes personligt ansvarlig. Men realistisk set er den hyppigste konsekvens for underleverandører tabt kontrakt — ikke bøde.

Gælder NIS2 samtidig med GDPR?

Ja, de overlapper. GDPR beskytter persondata; NIS2 kræver operationel cybersikkerhed. En hændelse kan udløse begge pligter: 72 timer til Datatilsynet (GDPR) og 24/72 timer til cybersikkerhedsmyndigheden (NIS2). Én incident-proces skal kunne håndtere begge spor.

Hvad med EAA?

EAA (tilgængelighedsdirektivet) er en helt anden lovgivning om produkters og tjenesters tilgængelighed. Bureauer kan blive ramt af alle tre: NIS2 (driftssikkerhed), GDPR (data) og EAA (tilgængelighed). Vores e-bøger dækker dem hver for sig.

Relaterede guides