{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://atlas.maintz.dev/)"},"id":"security/nis2-loven","url":{"en":"https://atlas.maintz.dev/en/terms/security/nis2-loven/","da":"https://atlas.maintz.dev/da/terms/security/nis2-loven/"},"term":{"en":"Danish NIS2 Act (NIS2-loven)","da":"NIS2-loven"},"aka":{"en":["Danish NIS 2 Act","Act No. 434 of 6 May 2025"],"da":["NIS 2-loven","lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","era":2025,"summary":{"en":"The Danish law that writes the EU's NIS2 rules into national law and names who checks that firms follow them.","da":"Den danske lov, der skriver EU's NIS2-regler ind i dansk ret og fastlægger, hvem der fører tilsyn med dem."},"body":{"formal":{"en":"Act No. 434 of 6 May 2025, in force from 1 July 2025, which carries out the NIS2 Directive in Denmark; it sets the security measures, the duties of the management body and the reporting deadlines, and makes each sector authority supervise the entities in its own sector.","da":"Lov nr. 434 af 6. maj 2025, i kraft fra 1. juli 2025, som gennemfører NIS2-direktivet i Danmark; den fastsætter sikkerhedsforanstaltningerne, ledelsesorganets pligter og fristerne for indberetning og lader hver sektormyndighed føre tilsyn med enhederne i sin egen sektor."},"plain":{"en":"The EU writes the recipe, but each country bakes its own cake - this is the Danish one, with Danish inspectors tasting it.","da":"EU skriver opskriften, men hvert land bager sin egen kage - det her er den danske, og det er danske kontrollanter, der smager på den."},"inPractice":{"en":"A waste company owned by several municipalities registers online with the authorities by 1 October 2025, has its board approve the security measures and, after a serious attack, sends an early warning within 24 hours, a fuller notice within 72 hours and a final report within a month.","da":"Et affaldsselskab ejet af flere kommuner registrerer sig på Virk senest 1. oktober 2025, får bestyrelsen til at godkende sikkerhedsforanstaltningerne og sender efter et alvorligt angreb en tidlig varsling inden for 24 timer, en hændelsesunderretning inden for 72 timer og en endelig rapport inden for en måned."},"whyItMatters":{"en":"A directive binds the member state, not the firm; only this act makes the NIS2 duties binding on Danish companies and public bodies and names the authorities who can inspect and fine them.","da":"Et direktiv binder medlemslandet, ikke virksomheden; først denne lov gør NIS2-pligterne bindende for danske virksomheder og myndigheder og udpeger de myndigheder, der kan føre tilsyn og udstede bøder."}},"deepDive":{"en":"The act, formally \"lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau\", is a horizontal framework law, and three sectors sit outside it: energy has its own act on strengthened preparedness in the energy sector, telecommunications its own act on security and preparedness in the telecom sector, and finance is governed by DORA and the Danish Financial Business Act. Within its scope the structure follows the directive closely. § 1 sets the scope by reference to the act's Annexes 1 and 2, § 2 jurisdiction, § 3 definitions, and §§ 4-5 classify entities as essential or important using the directive's size thresholds, with central government bodies, TLD registries, DNS providers and qualified trust service providers essential regardless of size.\n\nThe core duties are in §§ 6-7 and 12-15. § 6 lists the technical, operational and organisational measures corresponding to NIS2 Article 21(2), and § 7 requires the management body to approve and oversee them and its members to take part in training. § 12 requires significant incidents to be reported to the competent authority and the CSIRT, and § 13 fixes the stages: early warning within 24 hours, incident notification within 72 hours, intermediate reports on request and a final report within one month, with the CSIRT replying to an early warning within 24 hours. § 15 requires recipients of the service to be informed without undue delay where they may be affected.\n\nRegistration is split in two: § 9 covers DNS, TLD, domain registration, cloud, CDN, managed and managed security service providers, online marketplaces, search engines and social network platforms, and § 10 covers all essential and important entities; for entities existing at entry into force, § 33(3) set the deadline at 1 October 2025. § 11 imposes duties on TLD registries and registrars to keep accurate registration data. Reports and registrations go through Virk, with incidents handled by the national CSIRT at the Danish Defence Intelligence Service (Forsvarets Efterretningstjeneste).\n\nSupervision is decentralised. Under § 20 rules issued by the Minister for Resilience and Preparedness designate the competent authority for each sector, while Styrelsen for Samfundssikkerhed acts as the coordinating authority. Authorities can issue binding orders to essential (§ 22) and important (§ 25) entities, and § 23 allows, for essential entities only and after other measures have failed, a temporary ban on a person at managing-director level from exercising management functions. Under § 32 violations are punishable by fine; as usual in Danish law this is a criminal sanction decided through the courts rather than an administrative fine set by the supervisory authority, which is a practical difference from how many other member states have implemented NIS2 Article 34.","da":"Loven, formelt \"lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau\", er en tværgående rammelov, og tre sektorer ligger uden for den: energi har sin egen lov om styrket beredskab i energisektoren, tele sin egen lov om sikkerhed og beredskab i telesektoren, og finans er reguleret af DORA og lov om finansiel virksomhed. Inden for sit område følger opbygningen direktivet tæt. § 1 fastlægger anvendelsesområdet med henvisning til lovens bilag 1 og 2, § 2 jurisdiktionen, § 3 definitionerne, og §§ 4-5 klassificerer enhederne som væsentlige eller vigtige efter direktivets størrelsestærskler, hvor centrale forvaltningsenheder, topdomæneadministratorer, DNS-udbydere og kvalificerede tillidstjenesteudbydere er væsentlige uanset størrelse.\n\nKernepligterne står i §§ 6-7 og 12-15. § 6 opregner de tekniske, operationelle og organisatoriske foranstaltninger, der svarer til NIS2 artikel 21, stk. 2, og § 7 kræver, at ledelsesorganet godkender og fører tilsyn med dem, og at medlemmerne deltager i kurser. § 12 kræver, at væsentlige hændelser underrettes til den kompetente myndighed og CSIRT'en, og § 13 fastlægger trinene: tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer, foreløbige rapporter på anmodning og en endelig rapport inden for en måned, mens CSIRT'en svarer på en tidlig varsling inden for 24 timer. § 15 kræver, at modtagerne af tjenesten underrettes uden unødigt ophold, hvis de kan blive berørt.\n\nRegistreringen er delt i to: § 9 omfatter udbydere af DNS, topdomæner, domænenavnsregistrering, cloud, CDN, managed services og managed security services samt online markedspladser, søgemaskiner og sociale netværksplatforme, og § 10 omfatter alle væsentlige og vigtige enheder; for enheder, der fandtes ved ikrafttrædelsen, fastsatte § 33, stk. 3, fristen til den 1. oktober 2025. § 11 pålægger topdomæneadministratorer og registratorer at føre nøjagtige registreringsdata. Indberetninger og registreringer sker via Virk, og hændelserne håndteres af den nationale CSIRT under Forsvarets Efterretningstjeneste.\n\nTilsynet er decentralt. Efter § 20 udpeger ministeren for samfundssikkerhed og beredskab ved bekendtgørelse den kompetente myndighed for hver sektor, mens Styrelsen for Samfundssikkerhed er koordinerende myndighed. Myndighederne kan give påbud til væsentlige (§ 22) og vigtige (§ 25) enheder, og § 23 giver mulighed for, kun over for væsentlige enheder og når andre tiltag har vist sig utilstrækkelige, midlertidigt at forbyde en person på direktørniveau at udøve ledelsesfunktioner. Efter § 32 straffes overtrædelser med bøde; som sædvanligt i dansk ret er det en strafferetlig sanktion, der afgøres ved domstolene frem for en administrativ bøde fastsat af tilsynsmyndigheden, hvilket er en praktisk forskel fra, hvordan mange andre medlemsstater har gennemført NIS2 artikel 34."},"howTo":{"steps":{"en":["Check whether you are covered with the NIS2 check on sikkerdigital.dk and SAMSIK's guidance on scope, and whether you are an essential or important entity (§§ 4-5); energy, telecom and finance follow their own acts.","Find the competent authority for your sector in SAMSIK's list of sector authorities, and read its sector-specific rules and guidance.","Register on virk.dk with MitID Erhverv (§ 10) within two weeks of becoming covered (entities covered at entry into force had until 1 October 2025), and report changes within two weeks.","Have the management body approve the § 6 measures and oversee their implementation, and make sure its members attend relevant cybersecurity courses (§ 7).","Carry out a risk assessment and implement the § 6 minimum measures, from risk policy, incident handling, backup and supply chain security to cryptography, access control and MFA.","Write an incident procedure for §§ 12-13 with an early warning within 24 hours, an incident notification within 72 hours and a final report within one month, submitted through the joint form on virk.dk.","Decide how you will inform the recipients of your services without undue delay about significant incidents and threats that may affect them (§ 15).","Keep documentation ready for supervision, since the authority can issue orders (§§ 22 and 25), temporarily ban a manager in an essential entity (§ 23), and violations are punished by fines (§ 32).","Review the risk assessment, measures and procedures at least yearly and after major changes, and report them to management."],"da":["Undersøg, om I er omfattet, med NIS2-tjekket på sikkerdigital.dk og SAMSIK's vejledning om anvendelsesområdet, og om I er en væsentlig eller vigtig enhed (§§ 4-5); energi, tele og finans følger deres egne love.","Find den kompetente myndighed for jeres sektor på SAMSIK's liste over sektoransvarlige myndigheder, og læs dens sektorspecifikke regler og vejledning.","Registrér jer på virk.dk med MitID Erhverv (§ 10) senest to uger efter, at I er blevet omfattet (enheder, der var omfattet ved ikrafttrædelsen, havde frist til 1. oktober 2025), og meld ændringer inden for to uger.","Få ledelsesorganet til at godkende foranstaltningerne efter § 6 og føre tilsyn med gennemførelsen, og sørg for, at medlemmerne deltager i relevante kurser om cybersikkerhed (§ 7).","Gennemfør en risikovurdering, og implementér minimumsforanstaltningerne i § 6, fra risikopolitik, hændelseshåndtering, backup og forsyningskædesikkerhed til kryptografi, adgangskontrol og MFA.","Skriv en hændelsesprocedure efter §§ 12-13 med tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport inden for en måned, indsendt via den fælles blanket på virk.dk.","Fastlæg, hvordan I uden unødigt ophold underretter modtagerne af jeres tjenester om væsentlige hændelser og trusler, der kan ramme dem (§ 15).","Hav dokumentationen klar til tilsyn, for myndigheden kan give påbud (§§ 22 og 25) og midlertidigt forbyde en leder i en væsentlig enhed at udøve ledelse (§ 23), og overtrædelser straffes med bøde (§ 32).","Gennemgå risikovurdering, foranstaltninger og procedurer mindst en gang om året og efter større ændringer, og rapportér til ledelsen."]},"pitfalls":{"en":["Thinking the October 2025 registration deadline is history, when an entity that becomes covered later has only two weeks to register.","Letting an outsourced IT provider handle incident reporting without checking it, although the responsibility for reporting on time always stays with the entity.","Treating the NIS2 notification as covering a personal data breach, instead of also notifying Datatilsynet, which the Virk form lets you select.","Assuming an energy, telecom or financial company follows this act, when they have their own sector laws."],"da":["At tro, at registreringsfristen i oktober 2025 er historie, selv om en enhed, der bliver omfattet senere, kun har to uger til at registrere sig.","At lade en outsourcet IT-leverandør stå for underretningen uden at kontrollere det, selv om ansvaret for rettidig underretning altid ligger hos enheden.","At regne med, at NIS2-underretningen også dækker et brud på persondatasikkerheden, i stedet for også at underrette Datatilsynet, som man kan vælge i blanketten på Virk.","At gå ud fra, at en energi-, tele- eller finansvirksomhed følger denne lov, selv om de har deres egne sektorlove."]},"guides":[{"title":"Lov nr. 434 af 6. maj 2025 om foranstaltninger til sikring af et højt cybersikkerhedsniveau (NIS 2-loven)","url":"https://www.retsinformation.dk/eli/lta/2025/434","publisher":"Retsinformation","tier":"standard","lang":"da"},{"title":"NIS 2-vejledninger","url":"https://samsik.dk/nis2/nis-2-vejledninger/","publisher":"Styrelsen for Samfundssikkerhed","tier":"official-doc","lang":"da"},{"title":"Registrering af enheder efter NIS 2-loven","url":"https://samsik.dk/nis2/registrering-nis2/","publisher":"Styrelsen for Samfundssikkerhed","tier":"official-doc","lang":"da"},{"title":"Sektoransvarlige myndigheder","url":"https://samsik.dk/nis2/sektoransvarlige-myndigheder/","publisher":"Styrelsen for Samfundssikkerhed","tier":"official-doc","lang":"da"},{"title":"NIS2-tjek","url":"https://nis2tjek.sikkerdigital.dk/","publisher":"Styrelsen for Samfundssikkerhed","tier":"official-doc","lang":"da"}]},"edges":[{"type":"implements","to":"security/nis2","why":{"en":"The act is the Danish version of the NIS2 Directive, written into national law.","da":"Loven er den danske gennemførelse af NIS2-direktivet i national ret."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/nis2-minimum-requirements","why":{"en":"Section 6 lists the minimum security measures every covered firm must take, from risk analysis to access control.","da":"§ 6 nævner de minimumsforanstaltninger, alle enheder under loven skal træffe, fra risikoanalyse til adgangskontrol."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/management-responsibility","why":{"en":"Section 7 makes the board approve the measures, oversee them and take part in training.","da":"§ 7 kræver, at ledelsesorganet godkender foranstaltningerne, fører tilsyn med dem og deltager i kurser."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/incident-reporting","why":{"en":"Sections 12-13 require serious incidents to be reported in stages - 24 hours, 72 hours, then a final report within a month.","da":"§§ 12-13 kræver, at væsentlige hændelser indberettes i trin - 24 timer, 72 timer og en endelig rapport inden for en måned."},"confidence":"high","strength":"primary"}],"depth":0,"sources":[{"title":"Lov nr. 434 af 6. maj 2025 om foranstaltninger til sikring af et højt cybersikkerhedsniveau (NIS 2-loven)","url":"https://www.retsinformation.dk/eli/lta/2025/434","tier":"standard","publisher":"Retsinformation"},{"title":"NIS 2 - Spørgsmål og svar","url":"https://samsik.dk/nis2/faq/","tier":"official-doc","publisher":"Styrelsen for Samfundssikkerhed"}],"draft":true}