Hvad loven er, og hvor den kom fra
Den danske gennemførelse hedder lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau — i daglig tale NIS 2-loven. Den blev vedtaget 29. april 2025, stadfæstet 6. maj og trådte i kraft 1. juli 2025.
Danmark var sent på den. EU's frist for gennemførelse af NIS2-direktivet var 17. oktober 2024, så loven landede omkring otte en halv måned efter. Den kom som del af en pakke på tre love, der alle trådte i kraft samme dag: NIS 2-loven, CER-loven og en lov for telesektoren.
Ressortansvaret ligger hos Ministeriet for Samfundssikkerhed og Beredskab, og Styrelsen for Samfundssikkerhed er den centrale myndighed. Tilsynet er sektorbaseret: der er udpeget kompetente myndigheder for hver sektor, og det er sektormyndigheden — ikke én central instans — man forholder sig til i praksis.
Er I omfattet?
To spørgsmål afgør det: hvilken sektor, og hvilken størrelse.
Bilag 1 — sektorer af særlig kritisk betydning: energi, transport, bankvirksomhed, finansielle markedsinfrastrukturer, sundhed, drikkevand, spildevand, digital infrastruktur, ikt-servicestyring (B2B), offentlig forvaltning og rummet.
Bilag 2 — andre kritiske sektorer: post- og kurertjenester, affaldshåndtering, kemikalier, fødevarer, fremstillingsvirksomhed, digitale udbydere og forskning.
| Kategori | Tærskel |
|---|---|
| Væsentlige enheder | Mindst 250 ansatte eller omsætning over 50 mio. euro |
| Vigtige enheder | Mindst 50 ansatte eller omsætning over 10 mio. euro |
Bemærk kategorien ikt-servicestyring (B2B) i bilag 1. Den fanger managed service-udbydere og managed security-udbydere — altså en del leverandører, der ikke selv opfatter sig som kritisk infrastruktur, men som er det i lovens forstand.
Styrelsen for Samfundssikkerhed stiller et selvevalueringsværktøj til rådighed på nis2tjek.sikkerdigital.dk. Registreringspligterne fremgår af §§ 9–10 med korte frister — de præcise frister bør læses direkte i loven, da de er forskellige for de to bestemmelser.
Ledelsesansvaret er lovens skarpeste bestemmelse
§ 7 er kort, og den er formuleret som en pligt, ikke som en forventning. To ting følger af den:
- Godkendelse og tilsyn. De foranstaltninger, enheden træffer efter § 6, skal godkendes af enhedens ledelsesorgan, som også skal føre tilsyn med gennemførelsen.
- Uddannelse. Medlemmerne af ledelsesorganet skal deltage i relevante kurser om styring af cybersikkerhedsrisici.
Sanktionerne i § 32 omfatter bøde og strafansvar for juridiske personer efter straffelovens kapitel 5. Tilsynsmyndighedens administrative beføjelser omfatter bindende påbud og suspension af certificeringer — og over for væsentlige enheder muligheden for midlertidigt at forbyde en person at varetage ledelsesfunktioner.
Det er den bestemmelse, der ændrer samtalen i bestyrelseslokalet. Cybersikkerhed er ikke længere alene et driftsanliggende med et budget; det er et anliggende med personlige konsekvenser for dem, der godkender.
Hvad det betyder, når systemet handler selv
§ 7 forudsætter implicit, at ledelsen kan forstå og godkende det, den godkender. Det er uproblematisk for adgangsstyring, backup og patch-politik. Det bliver vanskeligere, når en del af den daglige drift udføres af systemer, der handler autonomt: integrationer med skriverettigheder i finanssystemer, automatiserede workflows, der igangsætter betalinger eller ændrer stamdata, og AI-agenter, der fortolker input og handler på det.
Fire spørgsmål er værd at kunne besvare, før man skriver under.
Hvilke handlinger må systemet udføre — og hvem har afgrænset det?
En integration med rettigheder til et system har dem sjældent afgrænset efter beløb, modpart eller handlingstype. Rettighederne er typisk arvet fra den bruger, integrationen blev sat op under. Det er en afgrænsning, ingen har truffet beslutning om, og som derfor heller ikke er godkendt af nogen.
Hvad sker der, før handlingen udføres?
Overvågning og logning fortæller, hvad der skete. De forhindrer ikke, at det sker. Når en handling har finansiel eller juridisk konsekvens, er spørgsmålet, om der ligger en kontrol før udførelsen — en politik, der afviser handlingen, eller et krav om godkendelse fra et menneske ved bestemte tærskler.
Kan I rekonstruere en enkelt handling seks måneder senere?
Applikationslogs roterer. Hvis dokumentationen for, hvad et automatiseret system gjorde, kun findes i logfiler med 30 dages opbevaring, findes den reelt ikke, når den bliver efterspurgt. Datatilsynet formulerer det tilsvarende krav for personoplysninger klart: der skal logges alle anvendelser af personoplysninger foretaget af brugere, herunder læsning, tilføjelse, søgning, ændring, udtræk og sletning, og logningen skal aktiveres senest ved idriftsættelsen af it-systemet. Opbevaringstiden sættes efter formålet og afvejes mod dataminimeringsprincippet.
Hvem er ansvarlig, når leverandøren driver systemet?
NIS2's forsyningskædekrav betyder, at ansvaret ikke forsvinder ved outsourcing. Det gælder også, når leverandøren sidder uden for EU: kravene når frem ad kontraktvejen, uanset om leverandøren selv er omfattet af direktivet.
Indberetningsfristerne
| Trin | Frist |
|---|---|
| Tidlig varsling | Senest inden for 24 timer |
| Hændelsesunderretning | Inden for 72 timer |
| Endelig rapport | Senest 1 måned efter hændelsesunderretningen |
Udbydere af tillidstjenester er underlagt en skærpet 24-timers regel efter § 13, stk. 2.
Fristerne har en praktisk konsekvens, der ofte overses: 24 timer er ikke lang tid til at fastslå, hvad der er sket. Hvis et automatiseret system har udført en række handlinger, og I ikke kan afgøre inden for det første døgn, hvilke af dem der var autoriserede, indberetter I på et usikkert grundlag. Kvaliteten af den tidlige varsling afhænger direkte af, hvor hurtigt I kan rekonstruere et hændelsesforløb.
Bogføringsloven stiller et beslægtet krav
Virksomheder, der automatiserer finansielle processer, møder et parallelt dokumentationskrav fra en helt anden kant. Kravene til digitale bogføringssystemer indebærer, at bogførte transaktioner ikke kan ændres, tilbagedateres eller slettes; hver postering får et fortløbende transaktionsnummer, en registreringsdato og initialer for bruger eller program. Rettelser sker ved nye posteringer, ikke ved ændring af de gamle.
To danske fagtermer er værd at holde adskilt, fordi de ofte slås sammen i oversat materiale:
- Transaktionsspor — sammenhængen mellem de enkelte bogførte registreringer og virksomhedens årsregnskab.
- Kontrolspor — de oplysninger, der dokumenterer registreringernes rigtighed.
Opbevaringspligten er fem år fra udgangen af det regnskabsår, materialet vedrører. Et automatiseret system, hvis eneste dokumentation er applikationslogs, opfylder ikke det krav — uanset hvor grundig logningen er.
En præcisering, fordi den ofte misforstås: de danske bogføringsregler kræver, at systemet kan sende og modtage e-fakturaer via Nemhandel (OIOUBL) og Peppol BIS. De kræver ikke, at virksomheder faktisk udveksler e-fakturaer indbyrdes. Danmark har ikke et B2B-krav om e-fakturering. Kun B2G-fakturering er obligatorisk.
AI-forordningen i Danmark: der er et hul lige nu
Dette er værd at kende, hvis I planlægger AI-governance i en dansk kontekst.
Danmark vedtog i maj 2025 en lov om supplerende bestemmelser til forordningen om kunstig intelligens, som trådte i kraft 2. august 2025. Den udpeger Digitaliseringsstyrelsen, Datatilsynet og Domstolsstyrelsen som nationale kompetente myndigheder — men alene for de forbudte former for AI-praksis efter forordningens artikel 5. Digitaliseringsstyrelsen er samtidig bemyndigende myndighed og centralt kontaktpunkt.
Det samlede rammelovforslag — L 111, forslag til lov om supplerende bestemmelser til forordningen om kunstig intelligens (AI-loven) — blev fremsat 18. februar 2026 med foreslået ikrafttræden 2. august 2026. Det nåede førstebehandling 17. marts 2026 og bortfaldt ved folketingsvalget 24. marts 2026. Pr. denne artikels dato er det ikke genfremsat.
Konsekvensen er, at Danmark i dag har udpeget myndigheder for artikel 5-forbuddene, men mangler de nationale udpegninger og sanktionsbestemmelser for forordningens øvrige dele — selv om hovedparten af forordningen finder anvendelse. Det er en situation, der kan ændre sig når som helst, og som bør efterprøves på ft.dk, før den lægges til grund for beslutninger.
Vær opmærksom på forældede datoer i officiel vejledning
Digital omnibus-forordningen, forordning (EU) 2026/1744, blev offentliggjort i EU-Tidende 24. juli 2026 og trådte i kraft 27. juli 2026. Den udskyder kravene til højrisiko-AI-systemer:
- Selvstændige højrisikosystemer (bilag III): til 2. december 2027
- Højrisikosystemer som sikkerhedskomponenter i regulerede produkter (bilag I): til 2. august 2028
- Transparenskravene blev ikke udskudt — de gælder fra 2. august 2026
Digitaliseringsstyrelsens FAQ viser fortsat de datoer, der gjaldt før omnibussen, og styrelsen oplyser selv, at hjemmesiden er under opdatering. Brug forordningen som kilde til højrisikodatoerne, og styrelsens materiale til det institutionelle billede.
Tjekliste til ledelsesorganet
- Afklar, om I er omfattet, og som hvilken kategori — sektor efter bilag 1 eller 2, og størrelse.
- Identificér jeres sektormyndighed. Tilsynet er sektorbaseret, ikke centralt.
- Kortlæg alle automatiserede processer og integrationer, der kan udføre handlinger med forretningsmæssig konsekvens — inklusive AI-agenter og leverandørintegrationer.
- For hver af dem: hvilke handlinger er tilladt, hvem har afgrænset det, og hvor er beslutningen dokumenteret?
- Fastlæg tærskler for, hvornår en automatiseret handling kræver godkendelse fra et menneske før udførelse.
- Kontrollér, at dokumentationen for automatiserede handlinger overlever logrotation og kan fremfindes efter måneder.
- Gennemfør en øvelse på 24-timers varslingen: kan I fastslå omfanget af en hændelse inden for fristen?
- Dokumentér ledelsens godkendelse efter § 7 og gennemførte kurser.
Ofte stillede spørgsmål
Hvornår trådte NIS 2-loven i kraft i Danmark?
1. juli 2025. Loven blev vedtaget 29. april 2025 og stadfæstet 6. maj 2025. EU's gennemførelsesfrist var 17. oktober 2024, så Danmark var sent på den.
Hvad er forskellen på væsentlige og vigtige enheder?
Væsentlige enheder har mindst 250 ansatte eller over 50 mio. euro i omsætning; vigtige enheder mindst 50 ansatte eller over 10 mio. euro. Kun over for væsentlige enheder kan tilsynsmyndigheden midlertidigt forbyde en person at varetage ledelsesfunktioner.
Kan ledelsen uddelegere godkendelsen efter § 7?
Nej. Bestemmelsen placerer godkendelsen hos ledelsesorganet, og uddannelsespligten er personlig for medlemmerne. Det praktiske arbejde kan naturligvis udføres af andre, men godkendelsen og tilsynet kan ikke flyttes.
Gælder NIS 2-loven for vores leverandører uden for EU?
Ansvaret for forsyningskædens sikkerhed forbliver hos den omfattede enhed. I praksis stiller I kravene kontraktuelt, og leverandøren skal kunne dokumentere efterlevelse — også hvis leverandøren ikke selv er omfattet.
Har Danmark en samlet AI-lov?
Ikke pr. 2. september 2026. Loven fra maj 2025 dækker alene artikel 5-forbuddene. Rammelovforslaget L 111 bortfaldt ved folketingsvalget i marts 2026 og var ikke genfremsat på denne artikels dato.
Er e-fakturering obligatorisk mellem danske virksomheder?
Nej. Bogføringsreglerne kræver, at bogføringssystemet kan sende og modtage e-fakturaer via Nemhandel og Peppol BIS. De pålægger ikke virksomheder at bruge e-faktura i B2B. Kun fakturering til det offentlige er obligatorisk.
Videre herfra
Kernen i § 7 er, at nogen skal kunne stå inde for, hvad virksomhedens systemer må gøre. Når systemerne handler autonomt, forudsætter det to ting, der ikke følger af overvågning alene: en kontrol, der virker før handlingen udføres, og en dokumentation, der stadig kan fremfindes, når nogen spørger.
BarzelVault håndhæver politikker, godkendelseskontroller og et manipulationssikret hændelsesspor forud for udførelsen af automatiserede og AI-drevne handlinger. FinOps Atlas giver indblik i, hvad de automatiserede workflows faktisk koster — det spørgsmål, der som regel følger umiddelbart efter governance-spørgsmålet.
I praksis
Inddæm hændelsen først, bevis dernæst hvad der skete — inden for meldefristen.
Meldefrister løber i timer, og ledelsens ansvar afhænger af, om foranstaltningerne blev gennemført og overvåget — ikke blot godkendt. Barzel isolerer legitimationsoplysninger, afbryder en agent med én handling og gemmer signerede kvitteringer for det, der blev kørt — materialet, som en anmeldelse og en bestyrelsesrapport skrives ud fra.
I kraftNIS 2-loven har været i kraft siden 1. juli 2025
BarzelVault
Firewallen for AI-handlinger: afgør, hvad en agent må gøre, før den gør det.
- Godkendelsestærskler og politikkontroller håndhævet før udførelse; menneskelige godkendelser med udløb og eskalering.
- Kryptografisk signerede revisionskvitteringer: udløser, input, politikversion, godkender, resultat.
- Isolerede legitimationsoplysninger, forbrugs- og handlingsgrænser samt nødstop.
Gratis: 10.000 kald om månedenBetalte planer fra 199 USD om månedenTilgængelig på MCPize
Barzel FinOps Atlas
Intelligente finansielle operationer for AI-agenter og automatisering.
- Omkostning pr. handling, workflow og forretningsresultat, fordelt løbende.
- Forbrugsgrænser og afvigelsesdetektion før regningen, ikke efter.
- Sporbare finansielle beviser og afslutningsparathed til SOX, SOC 2 og ekstern revision.
Gratis: 500 kald om månedenBetalte planer fra 29 USD om månedenTilgængelig på MCPize
Enterprise: skriftligt tilbud pr. e-mail inden for to hverdage. Intet salgsopkald.
Relaterede artikler
- AI governance i danske virksomheder — den samlede guide
- Sådan skaber du et revisionsspor for AI-agenter
- Godkendelse af AI-handlinger før udførelse
- AI-forordningen i Danmark: hvem fører tilsyn med hvad
- Krav til digitale bogføringssystemer: hvad reglerne faktisk siger
Kilder
- Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau, LOV nr 434 af 06/05/2025 — retsinformation.dk.
- Lov om bogføring, LOV nr 700 af 24/05/2022 — retsinformation.dk.
- Lov om supplerende bestemmelser til forordningen om kunstig intelligens, LOV nr 467 af 14/05/2025.
- Folketinget, lovforslag L 111 (2025/1) — ft.dk. Bortfaldet ved folketingsvalget 24. marts 2026.
- Forordning (EU) 2026/1744 (digital omnibus), EU-Tidende 24. juli 2026.
- Datatilsynet, Katalog over foranstaltninger: logning af brugernes anvendelser af personoplysninger.
- Erhvervsstyrelsen, Vejledning om bogføringsloven.
Artiklen er til orientering og udgør ikke juridisk rådgivning. Retstilstand pr. 2. september 2026.