Er vi klar til EU's nye cybersikkerhedsdirektiv?
Den 1. juli 2025 træder EU’s nye cybersikkerhedsdirektiv, NIS2, i kraft. Direktivet stiller øgede krav til både private og offentlige aktører i samfundskritiske sektorer om at styrke deres modstandsdygtighed mod cyberangreb. Hos DLA Piper ser man en regulering, der både byder på nye muligheder og betydelige udfordringer – især i forhold til tolkning, implementering og håndhævelse.
NIS2-direktivet træder i kraft: Styrket cybersikkerhed kræver handling nu
Når EU’s NIS2-direktiv træder i kraft den 1. juli 2025, markerer det et markant skifte i den regulatoriske tilgang til cybersikkerhed i Europa. For første gang stilles der eksplicitte, bindende krav til både private og offentlige aktører i samfundskritiske sektorer om at styrke deres digitale modstandskraft – ikke blot gennem tekniske tiltag, men også ved organisatorisk forankring og ledelsesmæssigt ansvar. Hos DLA Piper oplever vi, at mange virksomheder stadig står med ubesvarede spørgsmål. Men én ting er sikkert: Forberedelserne bør være i gang.
Lang vej til klarhed – og mange ubekendte
Selvom direktivet blev vedtaget af EU-parlamentet allerede i 2022, har den danske implementering trukket ud. Lovforslaget blev først fremsat i februar 2025 og forventes at træde i kraft 1. juli. Alligevel er der langt fra fuld klarhed: “Vi får nok en lov fra 1. juli, men den skal udfyldes af en masse bekendtgørelser, og hvornår vi ser dem, det er stadig et godt spørgsmål,” forklarer Martin Hjørlund Nielsen, advokat og Director hos DLA Piper.
Christian Wiese Svanberg, ligeledes advokat og Director, tilføjer: “Det er erkendt fra ministerielt hold, at man ikke når i mål med alle vejledninger og processer inden fristen. Derfor kommer vi til at se en form for blød implementering – men det fritager ingen for ansvar.”
Sektorspecifikke tilsyn – differentieret indsigt eller reguleringskaos?
En af de mest markante nyskabelser i NIS2 er den sektoropdelte tilsynsstruktur. I stedet for én samlet myndighed – som ved GDPR – fordeles ansvaret for tilsyn med cybersikkerheden på tværs af sektorer. Det skaber mulighed for differentierede krav, men også risiko for uensartet praksis.
“Det giver mening, at en myndighed med indsigt i energisektoren fører tilsyn med energiselskaber. Der er stor forskel på trusselsbilledet og driftens karakter i fx forsyning og tele,” siger Hjørlund Nielsen. “Men det bliver også en fest at holde styr på, at tilsynene faktisk er nogenlunde ensartede og kan forklare, hvorfor kravene varierer fra sektor til sektor.”
Christian Wiese Svanberg peger på historiske problemer: “Det gamle NIS-direktiv blev tolket forskelligt i forskellige sektorer. Det skabte uforudsigelighed, især for leverandører, der opererede på tværs. Vi håber, at de koordinerende myndigheder lærer af den erfaring.”
Fra cybersikkerhed til cyberresiliens
En gennemgående pointe fra begge jurister er, at cybersikkerhed ikke må forstås som et mål i sig selv, men som en løbende proces. “Det handler ikke om at være 100% sikker – det findes ikke, medmindre du hiver stikket ud,” siger Svanberg. “Det handler om at være resilient. Altså: Når du bliver ramt – og det gør du – kan du så komme op at køre igen?”
Begrebet resiliens indebærer evnen til at modstå og håndtere angreb: at have backup, beredskabsplaner, opmærksomhed og hurtig reaktionsevne. “Det vigtige er ikke at sige, ‘vi blev aldrig ramt’, men at sige, ‘vi blev ramt, men kunne genetablere driften på 12 timer’,” forklarer han.
Risikoanalyse som fundament
En væsentlig styringsmekanisme under NIS2 er kravet om løbende risikoanalyse. “Alt starter ved risikoanalysen,” understreger Martin Hjørlund Nielsen. “Du skal vide, hvor du er sårbar, og hvor det gør mest ondt, hvis noget går ned. Det handler om at kunne prioritere indsatsen.”
Han advarer dog mod det signal, der er kommet fra EU-Kommissionen, om at alle systemer i en NIS2-omfattet enhed skal leve op til kravene – uanset deres funktion. “Det risikerer at sløre fokus. Det er ikke alle systemer, der skal op igen efter to minutter. Det vigtigste må være, at man har styr på det, der er kritisk – ikke at alt behandles ens.”
Ledelsesansvar og governance – en milepæl i reguleringen
NIS2 placerer et eksplicit ansvar hos virksomhedens øverste ledelse. “Det, synes jeg, er fantastisk,” siger Hjørlund Nielsen. “Endelig siger loven, at det er ledelsens ansvar. Det giver mandat og pres til at få gjort det rigtige – ikke bare det nemmeste.”
Christian Wiese Svanberg advarer dog mod at tro, at det alene handler om at skrive under: “Det kræver governance. Ledelsen skal have indsigt, styringsværktøjer og mulighed for at tage kvalificerede beslutninger – ellers er ansvaret tomt.”
Indberetning og offentlighed – et nyt prespunkt
Direktivet indfører nye og mere detaljerede krav til indberetning af hændelser. “Det bliver en udfordring i praksis,” siger Hjørlund Nielsen. “De første 24–72 timer efter et angreb bruger man på at få overblik og begrænse skaden – ikke på at skrive rapporter.”
Samtidig vil den øgede offentlighed om hændelser skabe medieopmærksomhed, ligesom det blev tilfældet med GDPR. “Der kommer til at være et rul af indberetninger – og en offentlighed, der vil spørge, hvem der er blevet ramt, og hvordan det kunne ske,” forudser Svanberg.
Et nødvendigt, men bredt greb – og en læring fra GDPR
NIS2 er født ud af et behov for at beskytte samfundskritisk infrastruktur i en tid med øget geopolitisk uro. Men de to jurister ser også paralleller til GDPR: “Det handler også om at betale gæld. Mange har udskudt investeringer i cybersikkerhed i årevis,” siger Svanberg. “Nu kommer regningen – og for nogle vil det gøre ondt.”
De ser dog også et stort potentiale: “Hvis direktivet bruges rigtigt, kan det løfte bunden. Det gør en forskel, hvis vi kan gøre Danmark mindre attraktiv for opportunistiske angribere. Og det gør vi ved at hæve det generelle niveau – ikke nødvendigvis ved at jagte perfektion.”
Konkrete anbefalinger til virksomheder
Afslutningsvis peger Hjørlund Nielsen og Svanberg på tre centrale råd til virksomheder:
- Skab overblik – og lav en risikoanalyse. Kend jeres systemer, afhængigheder og kritikalitet.
- Fordel ansvar – og forankr det i ledelsen. Tydelige roller og mandatfordeling er afgørende for fremdrift.
- Fokusér på det væsentlige. Brug ikke alle kræfter på de mindst kritiske systemer. Prioriter rigtigt.
Og vigtigst af alt: “Det eneste, man ikke må gøre, er ingenting,” siger Hjørlund Nielsen. “Man bør ikke vente på, at lovgivningen bliver mere konkret. Kom i gang – for jeres egen skyld.”