Skip to main content
Søg
Menu
Luk menu
Danmark
  • da
  • en
  • Sweden
  • Norway
  • Finland
  • Nordic
  • Global
  • da
  • en
Danmark
  • Sweden
  • Norway
  • Finland
  • Nordic
  • Global
  • Medarbejdere
  • Sektorer

    Detail

    Energi og forsyning

    Fast ejendom

    Finansiel sektor

    Forsikring

    Forsvar og sikkerhed

    Industri

    Landbrug og fødevarer

    Life Sciences

    Medier, sport og entertainment

    DLA_Ikon_Hospitality_and_Leisure-02

    Minedrift

    Shipping, transport og logistik

    Teknologi

  • Fagområder

    Fagområder

    Corporate M&A

    Ansættelsesret

    Energi og infrastruktur

    Finans

    IP og teknologi

    International handel, regulatoriske og offentlige forhold

    Insolvens og rekonstruktion

    Retssager, voldgift & undersøgelser

    Fast ejendom

    Skatteret

  • Karriere
  • Nyheder
  • Om os
  • DLA Piper Insights: ESG
  • Events
  • Podcasts
  • Webinarer
  • Videoer
  • Publikationer
  • Kontakt
Tilmeld dig vores nyhedsbreve
Aktuelt
Er vi klar til EU's nye cybersikkerhedsdirektiv?

Er vi klar til EU's nye cybersikkerhedsdirektiv?

Martin Hjørlund Nielsen
Martin Hjørlund Nielsen
Advokat
Director
Christian Wiese Svanberg
Christian Wiese Svanberg
Advokat
Director
LL.M.
nyhed
19 jun 2025
Faglig nyhed

Den 1. juli 2025 træder EU’s nye cybersikkerhedsdirektiv, NIS2, i kraft. Direktivet stiller øgede krav til både private og offentlige aktører i samfundskritiske sektorer om at styrke deres modstandsdygtighed mod cyberangreb. Hos DLA Piper ser man en regulering, der både byder på nye muligheder og betydelige udfordringer – især i forhold til tolkning, implementering og håndhævelse.

 

NIS2-direktivet træder i kraft: Styrket cybersikkerhed kræver handling nu

Når EU’s NIS2-direktiv træder i kraft den 1. juli 2025, markerer det et markant skifte i den regulatoriske tilgang til cybersikkerhed i Europa. For første gang stilles der eksplicitte, bindende krav til både private og offentlige aktører i samfundskritiske sektorer om at styrke deres digitale modstandskraft – ikke blot gennem tekniske tiltag, men også ved organisatorisk forankring og ledelsesmæssigt ansvar. Hos DLA Piper oplever vi, at mange virksomheder stadig står med ubesvarede spørgsmål. Men én ting er sikkert: Forberedelserne bør være i gang.

Lang vej til klarhed – og mange ubekendte

Selvom direktivet blev vedtaget af EU-parlamentet allerede i 2022, har den danske implementering trukket ud. Lovforslaget blev først fremsat i februar 2025 og forventes at træde i kraft 1. juli. Alligevel er der langt fra fuld klarhed: “Vi får nok en lov fra 1. juli, men den skal udfyldes af en masse bekendtgørelser, og hvornår vi ser dem, det er stadig et godt spørgsmål,” forklarer Martin Hjørlund Nielsen, advokat og Director hos DLA Piper.

Christian Wiese Svanberg, ligeledes advokat og Director, tilføjer: “Det er erkendt fra ministerielt hold, at man ikke når i mål med alle vejledninger og processer inden fristen. Derfor kommer vi til at se en form for blød implementering – men det fritager ingen for ansvar.”

Sektorspecifikke tilsyn – differentieret indsigt eller reguleringskaos?

En af de mest markante nyskabelser i NIS2 er den sektoropdelte tilsynsstruktur. I stedet for én samlet myndighed – som ved GDPR – fordeles ansvaret for tilsyn med cybersikkerheden på tværs af sektorer. Det skaber mulighed for differentierede krav, men også risiko for uensartet praksis.

“Det giver mening, at en myndighed med indsigt i energisektoren fører tilsyn med energiselskaber. Der er stor forskel på trusselsbilledet og driftens karakter i fx forsyning og tele,” siger Hjørlund Nielsen. “Men det bliver også en fest at holde styr på, at tilsynene faktisk er nogenlunde ensartede og kan forklare, hvorfor kravene varierer fra sektor til sektor.”

Christian Wiese Svanberg peger på historiske problemer: “Det gamle NIS-direktiv blev tolket forskelligt i forskellige sektorer. Det skabte uforudsigelighed, især for leverandører, der opererede på tværs. Vi håber, at de koordinerende myndigheder lærer af den erfaring.”

Fra cybersikkerhed til cyberresiliens

En gennemgående pointe fra begge jurister er, at cybersikkerhed ikke må forstås som et mål i sig selv, men som en løbende proces. “Det handler ikke om at være 100% sikker – det findes ikke, medmindre du hiver stikket ud,” siger Svanberg. “Det handler om at være resilient. Altså: Når du bliver ramt – og det gør du – kan du så komme op at køre igen?”

Begrebet resiliens indebærer evnen til at modstå og håndtere angreb: at have backup, beredskabsplaner, opmærksomhed og hurtig reaktionsevne. “Det vigtige er ikke at sige, ‘vi blev aldrig ramt’, men at sige, ‘vi blev ramt, men kunne genetablere driften på 12 timer’,” forklarer han.

Risikoanalyse som fundament

En væsentlig styringsmekanisme under NIS2 er kravet om løbende risikoanalyse. “Alt starter ved risikoanalysen,” understreger Martin Hjørlund Nielsen. “Du skal vide, hvor du er sårbar, og hvor det gør mest ondt, hvis noget går ned. Det handler om at kunne prioritere indsatsen.”

Han advarer dog mod det signal, der er kommet fra EU-Kommissionen, om at alle systemer i en NIS2-omfattet enhed skal leve op til kravene – uanset deres funktion. “Det risikerer at sløre fokus. Det er ikke alle systemer, der skal op igen efter to minutter. Det vigtigste må være, at man har styr på det, der er kritisk – ikke at alt behandles ens.”

Ledelsesansvar og governance – en milepæl i reguleringen

NIS2 placerer et eksplicit ansvar hos virksomhedens øverste ledelse. “Det, synes jeg, er fantastisk,” siger Hjørlund Nielsen. “Endelig siger loven, at det er ledelsens ansvar. Det giver mandat og pres til at få gjort det rigtige – ikke bare det nemmeste.”

Christian Wiese Svanberg advarer dog mod at tro, at det alene handler om at skrive under: “Det kræver governance. Ledelsen skal have indsigt, styringsværktøjer og mulighed for at tage kvalificerede beslutninger – ellers er ansvaret tomt.”

Indberetning og offentlighed – et nyt prespunkt

Direktivet indfører nye og mere detaljerede krav til indberetning af hændelser. “Det bliver en udfordring i praksis,” siger Hjørlund Nielsen. “De første 24–72 timer efter et angreb bruger man på at få overblik og begrænse skaden – ikke på at skrive rapporter.”

Samtidig vil den øgede offentlighed om hændelser skabe medieopmærksomhed, ligesom det blev tilfældet med GDPR. “Der kommer til at være et rul af indberetninger – og en offentlighed, der vil spørge, hvem der er blevet ramt, og hvordan det kunne ske,” forudser Svanberg.

Et nødvendigt, men bredt greb – og en læring fra GDPR

NIS2 er født ud af et behov for at beskytte samfundskritisk infrastruktur i en tid med øget geopolitisk uro. Men de to jurister ser også paralleller til GDPR: “Det handler også om at betale gæld. Mange har udskudt investeringer i cybersikkerhed i årevis,” siger Svanberg. “Nu kommer regningen – og for nogle vil det gøre ondt.”

De ser dog også et stort potentiale: “Hvis direktivet bruges rigtigt, kan det løfte bunden. Det gør en forskel, hvis vi kan gøre Danmark mindre attraktiv for opportunistiske angribere. Og det gør vi ved at hæve det generelle niveau – ikke nødvendigvis ved at jagte perfektion.”

Konkrete anbefalinger til virksomheder

Afslutningsvis peger Hjørlund Nielsen og Svanberg på tre centrale råd til virksomheder:

  1. Skab overblik – og lav en risikoanalyse. Kend jeres systemer, afhængigheder og kritikalitet.
  2. Fordel ansvar – og forankr det i ledelsen. Tydelige roller og mandatfordeling er afgørende for fremdrift.
  3. Fokusér på det væsentlige. Brug ikke alle kræfter på de mindst kritiske systemer. Prioriter rigtigt.

Og vigtigst af alt: “Det eneste, man ikke må gøre, er ingenting,” siger Hjørlund Nielsen. “Man bør ikke vente på, at lovgivningen bliver mere konkret. Kom i gang – for jeres egen skyld.”

 

Denne artikel er baseret på et af vores podcastafsnit. Du kan lytte til episoden her: Gælder fra 1. juli: Er vi klar til EU's nye cybersikkerhedsdirektiv?

Download
Download som PDF
Fagområder
  • IP og teknologi
  • Databeskyttelsesret
Share

Relevante nyheder

nyhed

Nordic Employment Law Bulletin - October 2026

01 okt 2026
Nyhedsbrev
AART_Postbyen
nyhed

DLA Piper har rådgivet AART i forbindelse med salget til Verka Collective

01 okt 2026
Sager
Alle nyheder
Nyhedsbrev

Tilmeld dig vores nyhedsbreve

Kunne du tænke dig at modtage nyhedsbreve og invitationer til seminarer mm. inden for juridiske områder, der er relevante for dig? Så tilmeld dig et eller flere af vores nyhedsbreve her.
Tilmeld dig her

Hvad kan vi gøre for dig?

Jeg er ikke en robot Læs mere
To prevent bots, crawlers and similar malicious digital agents to spam and misuse webforms, a special checkbox like this can help to block such agents.
© 2026 DLA Piper

DLA Piper Denmark Advokatpartnerselskab

Oslo Plads 2
2100 København Ø
Danmark

DOKK1 Hack Kampmanns Plads 2, Niveau 3
8000 Aarhus C
Danmark

(+45) 33 34 00 00
denmark@dk.dlapiper.com

CVR nr.
35 20 93 52

  • Om os
  • Nyheder
  • Events
  • Podcasts
  • Webinarer
  • Videoer
  • Publikationer
  • Kontakt
  • DLA Piper Global
  • Alumni
  • Cookie politik
  • CSR
  • Legal notices
  • Forretningsbetingelser
  • Presse
  • Privatlivspolitik
  • Oplysningspligt
  • Betalingsoplysninger
  • Kreditorportal
Group 3 Created with Sketch. Group 2 Created with Sketch.
Tilmeld dig vores nyhedsbreve

DLA Piper er en global advokatvirksomhed, der driver virksomhed gennem en række særskilte juridiske enheder. For yderligere oplysninger om disse enheder og DLA Pipers struktur henvises til siden Legal Notices på vores globale hjemmeside. Med forbehold for alle rettigheder. Advokatannoncering.

Nej tak
Nyhedsbrev

Tilmeld dig vores nyhedsbreve

Kunne du tænke dig at modtage nyhedsbreve og invitationer til seminarer mm. inden for juridiske områder, der er relevante for dig? Så tilmeld dig et eller flere af vores nyhedsbreve her.
Tilmeld dig her