NIS 2-loven · leverandørkrav

NIS2 som underleverandør: sådan besvarer I kundens sikkerhedsspørgeskema

I er måske slet ikke omfattet af NIS 2-loven. Alligevel ligger der et spørgeskema på 40 punkter fra jeres største kunde — og en kontraktfornyelse, der venter på svaret. Her er, hvad loven faktisk kræver, hvad kunden lovligt kan bede om, og hvordan I samler dokumentationen på ti arbejdsdage.

Dansk it-hus siden 1999 Drift, backup og sikkerhed i ét hus Søndersø på Fyn
Hurtig-test

Skal I overhovedet svare?

Fire spørgsmål afgør, hvor meget arbejde der venter. Svarer I ja til det første, er I selv omfattet — så er spørgeskemaet den mindste af opgaverne.

1Er I i en sektor i lovens bilag 1 eller 2 og har mindst 50 ansatte?
2Sælger I administrerede it-tjenester eller sikkerhedstjenester til andre virksomheder?
3Har en kunde bedt jer om en sikkerhedsvurdering, revisionsret eller varslingsfrist i kontrakten?
4Kan I i dag fremvise en skriftlig backup- og hændelsesprocedure inden for én arbejdsdag?

NIS 2-loven trådte i kraft i Danmark den 1. juli 2025. Siden er hundredvis af danske virksomheder begyndt at sende sikkerhedsspørgeskemaer ud til deres leverandører — ikke fordi de er nørklede, men fordi loven pålægger dem at gennemgå netop det led. Hvis I leverer software, hosting, service, transport, rengoering eller råvarer til en virksomhed i en kritisk sektor, kommer spørgeskemaet før eller siden. Det gode er, at kravene er langt mere konkrete og langt mindre uendelige, end de første sider af skemaet giver indtryk af.

Er I selv omfattet af NIS 2-loven?

Kort svar

I er omfattet, hvis I hører til en sektor i lovens bilag 1 eller 2 og har mindst 50 ansatte eller over 10 mio. euro i både omsætning og balance. Under den grænse er I som udgangspunkt ikke omfattet — men jeres kunder er, og de skal vurdere jer som leverandør.

Grundlaget er lov nr. 434 af 6. maj 2025 om foranstaltninger til sikring af et højt cybersikkerhedsniveau, i daglig tale NIS 2-loven. Lovens § 33, stk. 1 er kort: "Loven træder i kraft den 1. juli 2025." Der er altså ingen overgangsperiode tilbage at vente på. Enheder, der var omfattet fra start, skulle registrere sig på virk.dk senest den 1. oktober 2025; nye enheder har efter § 10 to uger, og udbydere af blandt andet DNS-, cloud- og datacentertjenester har efter § 9 tre måneder.

Loven skelner mellem to niveauer. Forskellen betyder mest for tilsynet — kravene til sikkerhed i § 6 er de samme:

NiveauStørrelseskravSektorerTilsyn
Væsentlig enhed (§ 4)250 personer eller derover — eller årlig omsætning over 50 mio. euro og balance over 43 mio. euroBilag 1 (særligt kritiske)Proaktivt tilsyn
Vigtig enhed (§ 5)50 personer eller derover — eller årlig omsætning over 10 mio. euro og balance over 10 mio. euroBilag 1 og bilag 2Reaktivt tilsyn
Under grænsenFærre end 50 ansatte og under beløbsgrænserneSom udgangspunkt uden for lovenIngen direkte tilsyn

Størrelsen opgøres efter Kommissionens henstilling 2003/361/EF om definitionen af mikro-, små og mellemstore virksomheder. Det er her, mange regner forkert: tallene er ikke nødvendigvis kun jeres egne. Styrelsen for Samfundssikkerhed skriver, at en virksomhed er partner, når den "ejer mellem 25 % og 50 % af kapitalen eller stemmerettighederne", og tilknyttet, når den "ejer mere end 50 %". Størrelsen beregnes derefter ved "en proportional konsolidering af oplysninger (arbejdsstyrke, omsætning og årlig balance)": en partnervirksomheds tal tæller med efter ejerandel, mens der skal lægges 100 % af en tilknyttet virksomheds tal til. Et selskab med 30 ansatte i en koncern på 200 kan altså sagtens være omfattet.

Omvendt gælder også det modsatte: "Hvis en enhed i vid udstrækning opererer uafhængigt af sine partner- eller tilknyttede virksomheder, kan den godt blive anset for at være under størrelsetærsklen for mellemstore virksomheder." Og den anden vej: nogle enheder er omfattet uanset størrelse på grund af særlig samfundsbetydning — fx den eneste udbyder af en væsentlig tjeneste i landet.

Vil I have det afklaret, har Digitaliseringsstyrelsen bygget værktøjet NIS 2-tjek på nis2tjek.sikkerdigital.dk. Læg mærke til, hvor værktøjet stopper: det siger selv, at det "ikke dækker afklaring om, hvorvidt virksomheder er leverandør til NIS 2 omfattede virksomheder". Netop det spørgsmål er resten af denne side.

Den detalje, mange it-leverandører overser

Bilag 1 rummer ikke kun energi, transport, sundhed og drikkevand. Punkt 9 hedder ordret "Forvaltning af IKT-tjenester (business-to-business): Udbydere af administrerede tjenester, Udbydere af administrerede sikkerhedstjenester". Et it-hus, en MSP eller en driftsleverandør med 50 ansatte eller mere er altså selv en vigtig enhed — ikke bare en leverandør, der skal svare på andres skema. Det gælder også sikkerhedsleverandører, der driver kunders firewall eller overvågning.

Og ansvaret for at finde ud af det ligger hos jer selv. Styrelsen for Samfundssikkerhed skriver i sin vejledning om anvendelsesområdet: "Enheder omfattet af NIS 2-loven har selv ansvaret for at vurdere, om de er omfattet af lovgivningen." Der kommer ikke et brev. Der kommer et tilsyn.

Hvem kræver hvad af hvem Sektoransvarlig myndighed fører tilsyn Kunden NIS 2-enhed skal opfylde § 6 Jer direkte leverandør vurderes efter § 6, nr. 4 Jeres under- leverandør kun via kontrakt Loven rækker ét led ud: kunden skal vurdere sine direkte leverandører. Leddet efter jer nås kun, hvis I selv skriver kravet ind i jeres egne aftaler.
NIS 2-lovens § 6, stk. 1, nr. 4 forpligter den omfattede virksomhed til at vurdere sine direkte leverandører. Kravene til leddet efter jer opstår kun gennem kontrakt.

Hvorfor kravene rammer jer, selv om I ikke er omfattet

Kort svar

NIS 2-loven § 6, stk. 1, nr. 4 kræver, at omfattede virksomheder håndterer forsyningskædesikkerhed, herunder forholdet til deres direkte leverandører. Kunden opfylder kravet ved at vurdere jer og skrive sikkerhedsvilkår ind i kontrakten. Kravet følger altså aftalen, ikke loven.

§ 6, stk. 1 lister ti minimumsforanstaltninger, som enhver væsentlig og vigtig enhed skal træffe. Nummer fire lyder ordret: "Forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter vedrørende forholdene mellem den enkelte enhed og dens direkte leverandører eller tjenesteudbydere."

Styrelsen for Samfundssikkerhed, som er den centrale myndighed på området, er lige så direkte i sin spørgsmål-og-svar: NIS 2-enheder "skal foretage en vurdering af sikkerhedsrelaterede aspekter i forholdet mellem dem selv og deres leverandører eller tjenesteudbydere", og derfor kan der "blive stillet krav til leverandører eller tjenesteudbydere, der leverer ydelser til virksomheder, som er omfattet af NIS 2". Det er hele mekanismen på to linjer.

Konsekvensen er værd at holde fast i, når spørgeskemaet virker urimeligt: ingen myndighed kan give jer en bøde for at svare dårligt. Men jeres kunde kan miste kontrakten med sin egen tilsynsmyndighed — og derfor kan kunden vraget jer. Sanktionen er kommerciel, ikke strafferetlig. Det gør den ikke mildere.

Hvad kunden faktisk må bede om

Kort svar

Styrelsen for Samfundssikkerheds vejledning fra juni 2025 opstiller seks vurderingskriterier og syv typiske kontraktelementer. Kravene skal være proportionale med leverancens betydning — en leverandør af kontorartikler kan ikke mødes med samme krav som en driftsleverandør.

Her adskiller virkeligheden sig fra rygtet. Der findes ingen officiel dansk NIS 2-spørgeskemaskabelon, og loven nævner ikke ISO 27001 med et ord. Til gengæld udgav Styrelsen for Samfundssikkerhed i juni 2025 "Vejledning til NIS 2-loven — implementering af cybersikkerhedsforanstaltninger" (1. udgave), og den er i praksis kilden til, hvad danske kunder spørger om. Vejledningen skriver om leverandørstyring:

Fra vejledningen, s. 28

"Enheden skal implementere procedurer for leverandørstyring, der sikrer både forsyningssikkerhed og cybersikkerhed i samarbejdet med direkte leverandører."

Og på den følgende side står der, hvad procedurerne skal kunne: "Procedurerne skal gøre enheden i stand til at identificere og vurdere risici ved specifikke leverandører og indgå aftaler, der sikrer overholdelse af enhedens krav til forsynings- og cybersikkerhed." De seks kriterier, kunden skal vurdere jer på, er:

  • Jeres cybersikkerhedspraksis og sikre udviklingsprocedurer
  • Jeres evne til at opfylde kundens cybersikkerhedsspecifikationer
  • Klassifikationsniveauet for de it-tjenester og produkter, I leverer
  • Jeres evne til at opretholde forsyningssikkerhed
  • Muligheden for at skifte leverandør og begrænse afhængighed
  • Økonomisk stabilitet og geopolitiske risici

Bemærk de to sidste. De handler ikke om teknik. Kunden skal også vurdere, om I er til at skifte ud, og om I overlever de næste fem år. Det er der ingen firewall, der løser — men en ryddelig årsrapport og en dokumenteret exitplan gør.

Proportionalitet er jeres bedste argument

Vejledningen skriver på s. 29: "For at undgå unødigt høje krav bør enheden anvende en risikobaseret tilgang, hvor kravene til den enkelte leverandør eller tjenesteudbyder er proportional med den specifikke leverances betydning for enhedens forsynings- og cybersikkerhed."

Det er sætningen, I skal kende udenad. Får I et 60-punkters skema, fordi I leverer et modul, der ikke rører kundens produktionsdata, er det legitimt at svare: "Vi besvarer punkt 1–18, som er relevante for leverancen. Punkt 19–60 vedrører systemadgang, vi ikke har — her henviser vi til afgrænsningen i bilag A." Et velbegrundet nej er et bedre svar end et uunderbygget ja.

De syv ting, kunden vil skrive ind i kontrakten

Kort svar

Vejledningen nævner syv kontraktelementer: sikkerhedskrav og standarder, underretning ved væsentlige hændelser, revisionsret og revisionsrapporter, serviceniveauaftaler, sårbarhedshåndtering, klausuler om underleverandører og håndtering af data ved kontraktophør.

Kontrakten er der, det for alvor koster penge, hvis I underskriver uden at læse. Nedenfor er de syv elementer og den fejl, vi oftest ser på danske virksomheders side af bordet.

KontraktelementHvad kunden vil haveDen typiske faldgrube
Sikkerhedskrav og standarderAt I og det leverede følger relevante sikkerheds- og lovkrav, fortrolighedsklausuler og standarderEn henvisning til "branchestandard" uden navn. Skriv den standard, I faktisk følger.
Underretning om hændelserBesked til kunden ved væsentlige hændelserIngen frist aftalt. Så gælder kundens egen 24-timers frist reelt for jer.
RevisionsretRet til revision og adgang til revisionsrapporterUbegrænset audit på kundens vilkår. Aftal antal, varsel og betaling.
ServiceniveauaftalerMålbare SLA’er for oppetid og svartidSLA lovet uden måling. Uden logning kan I ikke bevise, at I holdt den.
SårbarhedshåndteringForpligtelse til at håndtere sårbarhederIngen aftalt reaktionstid for kritiske CVE’er. Skriv fx 72 timer for kritiske.
UnderleverandørerKlausuler om jeres egne underleverandørerI lover noget for en hostingudbyder, I ikke har aftalt det med.
Data ved ophørAftalt håndtering og sletning af data ved kontraktophørIngen aftalt udtræksformat. Det bliver dyrt den dag, kunden går.

Den sjætte række er den, der overrasker flest. Hvis I driver kundens løsning hos en tredjepart, arver I ikke automatisk jeres egen leverandørs vilkår. Har I hosting i et dansk datacenter, er det værd at få skrevet varslingsfrister og revisionsret ind opad i kæden, før I lover dem nedad. Vi har samlet det praktiske i vores guide til sikker hosting.

Kolleger gennemgår et sikkerhedsspørgeskema sammen ved et mødebord

De ti foranstaltninger, oversat til spørgeskemasvar

Kort svar

Spørgeskemaet følger næsten altid de ti minimumsforanstaltninger i NIS 2-lovens § 6, stk. 1. Kan I fremvise ét dokument eller én skærmoptagelse for hver af de ti, er I igennem — uanset hvor mange delspørgsmål skemaet har.

Det er her, arbejdet bliver overskueligt. De 40 til 80 spørgsmål i skemaet er næsten altid varianter over de samme ti punkter. Nedenfor er lovens liste og det, I i praksis skal kunne lægge på bordet.

§ 6, stk. 1ForanstaltningDet I skal kunne fremvise
nr. 1Politikker for risikoanalyse og informationssystemsikkerhedEn risikovurdering på 2–4 sider med dato og ejer
nr. 2Håndtering af hændelserBeredskabsplan med kontaktliste og eskaleringstrin
nr. 3Driftskontinuitet, herunder backupstyring og reetablering efter katastrofeBackupplan, opbevaringstid og dato for seneste gendannelsestest
nr. 4Forsyningskædesikkerhed over for direkte leverandørerListe over jeres egne kritiske leverandører og deres vilkår
nr. 5Sikkerhed ved erhvervelse, udvikling og vedligeholdelse af systemerPatchpolitik og procedure for ændringer i produktion
nr. 6Politikker til vurdering af foranstaltningernes effektivitetReferat fra seneste sikkerhedsgennemgang
nr. 7Grundlæggende cyberhygiejne og cybersikkerhedsuddannelseDeltagerliste fra sidste awareness-træning
nr. 8Politikker om kryptografi og krypteringHvad krypteres i hvile og i transit — og hvordan
nr. 9Personalesikkerhed, adgangskontrol og aktivforvaltningOnboarding- og offboardingtjekliste samt aktivliste
nr. 10Multifaktorautentificering, sikret kommunikation og nødkommunikationSkærmbillede af håndhævet MFA og en nødkontaktvej uden for jeres eget netværk

Sammenhold listen med, hvordan det faktisk står til i danske småvirksomheder. Danmarks Statistik undersøgte i foråret 2024 virksomheder med 5–9 ansatte og offentliggjorde resultatet den 16. august 2024: over 90 procent har mindst én sikkerhedsforanstaltning, 82 procent opdaterer software systematisk og 80 procent tager backup af data. Men kun 47 procent har mindst to godkendelsesmekanismer — altså noget, der ligner multifaktor — og kun 45 procent har dokumentation om it-sikkerhed. Det tal var 47 procent i 2022 og er altså faldet.

45 %af småvirksomheder har dokumentation om it-sikkerhed (DST, 2024)
47 %har mindst to godkendelsesmekanismer
80 %tager backup af data
10minimumsforanstaltninger i § 6, stk. 1

Pointen springer i øjnene: de fleste gør det rigtige. Under halvdelen kan bevise det. Og et sikkerhedsspørgeskema er en bevisøvelse, ikke en teknikøvelse. Har I styr på backup og endpoint-beskyttelse, men aldrig skrevet det ned, er I i den dårligste af alle situationer: I betaler for sikkerheden og får ikke kontrakten.

Hændelser: hvorfor kunden vil have besked inden for få timer

Kort svar

Kunden skal efter § 13 sende tidlig varsling senest 24 timer efter kendskab til en væsentlig hændelse, en hændelsesunderretning inden for 72 timer og en endelig rapport senest én måned efter. Derfor kræver kontrakten typisk, at I varsler kunden hurtigere end det.

Underretningsforløbet i loven har tre trin, og de forklarer hele presset i kontraktforhandlingen:

1
Senest 24 timerTidlig varsling til myndighed og CSIRT — uden unødigt ophold efter kendskab til hændelsen.
2
Senest 72 timerHændelsesunderretning med en første vurdering af hændelsen.
3
Senest 1 månedEndelig rapport, regnet fra hændelsesunderretningen.

Kunden kan kun holde de 24 timer, hvis I opdager og melder hurtigt. Derfor ser vi typisk kontraktkrav om varsling til kunden inden for 12 til 24 timer — nogle gange få. Det er et forhandlingspunkt, ikke en lovbestemt frist for jer: loven forpligter kunden, kontrakten forpligter jer. Sørg for, at fristen først løber, fra I har konstateret hændelsen, ikke fra den indtraf, og at I har én navngiven kontaktvej hos kunden. En vagttelefon, der kun findes i en mailsignatur, er ikke en beredskabsplan.

Leverandørmappen: seks dokumenter på ti arbejdsdage

Kort svar

Samle seks dokumenter én gang, og de dækker de fleste spørgeskemaer fremover: risikovurdering, backup- og gendannelsesplan, beredskabsplan, adgangs- og MFA-oversigt, leverandørliste og en kort sikkerhedserklæring. Regn med to til tre arbejdsdage, hvis driften allerede er på plads.

Det største spørgeskema, vi har hjulpet en kunde igennem, havde 74 punkter. Svarene kom fra seks dokumenter. Byg dem én gang, hold dem opdaterede med en dato på forsiden, og næste spørgeskema tager en eftermiddag i stedet for tre uger.

Leverandørmappen — seks dokumenter, der besvarer spørgeskemaet 1 · Risikovurdering 2–4 sider. Trusler, konsekvens, tiltag. Dato og ejer på forsiden. Dækker § 6, nr. 1 og nr. 6 2 · Backup og gendannelse Hvad, hvor ofte, hvor længe, hvorhen — og sidste testdato. Dækker § 6, nr. 3 3 · Beredskabsplan Hvem ringer til hvem, hvornår, og hvordan kunden varsles. Dækker § 6, nr. 2 4 · Adgang og MFA Roller, onboarding, offboarding og bevis for håndhævet MFA. Dækker § 6, nr. 9 og nr. 10 5 · Leverandørliste Jeres egne kritiske leverandører, data de rører, og deres vilkår. Dækker § 6, nr. 4 6 · Sikkerhedserklæring Én side til indkøb: hvad I gør, hvad I ikke gør, og afgrænsning. Sparer 80 % af spørgsmålene
Seks dokumenter dækker de ti foranstaltninger i NIS 2-lovens § 6, stk. 1. Hold dem opdaterede med en synlig dato, så kunden kan se, de er i brug.

Rækkefølgen der virker

1
Dag 1–2: afgræns leverancenSkriv ned, hvilke systemer og data I rører hos kunden — og hvilke I ikke rører. Det er afgrænsningen, der fjerner de fleste spørgsmål.
2
Dag 3–4: risikovurderingFem til ti scenarier med konsekvens og tiltag. Kort er bedre end grundigt, hvis grundigt betyder aldrig færdigt.
3
Dag 5: backup og gendannelsestestGendan én fil og ét system. Skriv datoen ned. Det er det spørgsmål, flest dumper på.
4
Dag 6–7: adgang, MFA og offboardingLuk de konti, der hører til folk, som ikke er her længere. Dokumentér processen.
5
Dag 8: jeres egne leverandørerListe med navn, ydelse, data og opsigelsesvarsel. Bed om deres sikkerhedserklæring, mens I er i gang.
6
Dag 9–10: erklæring og svarÉn sides sikkerhedserklæring, og udfyld så skemaet med henvisninger til bilagene i stedet for fritekst.

Er driften allerede på plads — overvåget it-sikkerhed, backup med testet gendannelse og styret adgang — er de ti dage snarere to til tre. Er den ikke, er spørgeskemaet en billig anledning til at få det bragt i orden, mens en kunde betaler for opmærksomheden.

Truslen kunden regner med — og hvorfor leddet før jer tæller

Kort svar

Styrelsen for Samfundssikkerhed vurderer i november 2025 truslen fra både cyberkriminalitet og cyberspionage mod Danmark som MEGET HØJ. Netop derfor kigger kunden på sine leverandører: et angreb gennem en leverandør rammer mange ofre på én gang.

Spørgeskemaet er ikke bureaukrati for bureaukratiets skyld. Det aktuelle trusselsbillede står i "Cybertruslen mod Danmark 2025", offentliggjort af Styrelsen for Samfundssikkerhed i november 2025:

TrusselstypeNiveau (november 2025)
CyberkriminalitetMEGET HØJ
CyberspionageMEGET HØJ
CyberaktivismeHØJ
Destruktive cyberangrebMIDDEL
CyberterrorINGEN

Om netop leverandørleddet skriver vurderingen: "Supply chain-angreb mod sådanne leverandører risikerer derfor at få et meget stort antal kompromitterede ofre." Og om hvem der rammes: det er især små og mellemstore organisationer, fordi de "ikke altid har mulighed for at afsætte de samme ressourcer til cybersikkerhed som større organisationer".

Læg mærke til, at cyberterror står til INGEN. Vurderingen er ikke et alarmdokument — den er nøjagtig, og den skelner. Det er også derfor, den er brugbar i en kontraktforhandling: I kan henvise til myndighedens egen vurdering, når I argumenterer for, at kravene skal stå i forhold til, hvad I faktisk leverer.

Hvad står der egentlig om bøder?

Kort svar

NIS 2-lovens § 32 straffer overtrædelser med bøde, og juridiske personer kan pålægges strafansvar efter straffelovens 5. kapitel. Loven fastsætter ikke selv et beløbsloft — udmålingen sker ved domstolene. Og bøden kan kun ramme den omfattede enhed, ikke jer som ikke-omfattet leverandør.

Mange danske artikler om NIS2 åbner med "bøder på op til 10 mio. euro eller 2 procent af den globale omsætning". De tal stammer fra direktivteksten. I den danske lov står der noget mere nøgternt: § 32 fastslår, at overtrædelser straffes med bøde, og at der kan pålægges selskaber strafansvar efter straffelovens 5. kapitel. Der er ikke skrevet et kroneloft ind i loven.

For jer som leverandør er det alligevel den forkerte risiko at kigge på. Den reelle risiko har tre dele, og ingen af dem er strafferetlige:

Kontrakten

Fornyelsen udskydes, mens indkøb venter på dokumentation. Vi ser typisk 4 til 12 ugers forsinkelse, næsten altid fordi ét bilag mangler.

Udbuddet

Sikkerhedsdokumentation bliver et minimumskrav frem for et point-kriterium. Uden den kommer tilbuddet aldrig i vurdering.

Fordelen

Den anden vej rundt: en leverandør med mappen i orden vinder kontrakter, konkurrenten ikke når at svare på. Det er det billigste salgsarbejde, der findes.

Vi har set det gå begge veje. Den virksomhed, der har seks opdaterede dokumenter liggende, svarer på en formiddag og lægger sig foran. Den, der starter forfra hver gang, bruger tre uger og når ikke fristen.

Når I selv er den omfattede enhed

Kort svar

Er I over 50 ansatte i en bilag 1- eller bilag 2-sektor, skal I ud over de ti foranstaltninger også registrere jer på virk.dk, underrette ved væsentlige hændelser og have ledelsens godkendelse. Ledelsen skal desuden selv deltage i kurser om styring af cybersikkerhedsrisici.

§ 7 er den bestemmelse, der oftest kommer bag på en direktør. Foranstaltningerne skal være godkendt af enhedens ledelsesorgan, ledelsesorganet fører tilsyn med gennemførelsen, og medlemmerne skal deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes de øvrige ansatte. Det kan altså ikke uddelegeres til it-afdelingen som en teknisk opgave.

Styrelsen for Samfundssikkerhed har udgivet fem vejledninger til loven: om anvendelsesområdet og om ledelsens rolle (maj 2025), om foranstaltninger og om hændelsesunderretning (juni 2025) og en særlig vejledning til kommuner (juli 2025). Styrelsen henviser desuden til værktøjet NIS2-tjek på sikkerdigital.dk, hvis I er i tvivl om, om I er omfattet. Er I det, er informationssikkerhed ikke længere en it-post på budgettet, men et ledelsesansvar med et navn på.

Serverskabe i et dansk datacenter med struktureret kabling
§ 6, nr. 4bestemmelsen, hele spørgeskemaet udspringer af
"Procedurerne skal gøre enheden i stand til at identificere og vurdere risici ved specifikke leverandører og indgå aftaler, der sikrer overholdelse af enhedens krav til forsynings- og cybersikkerhed."
Styrelsen for Samfundssikkerhed, "Vejledning til NIS 2-loven — implementering af cybersikkerhedsforanstaltninger", 1. udgave juni 2025, s. 29
Gratis guide

NIS2-leverandørtjek: de seks dokumenter

To sider som PDF: de seks dokumenter, der besvarer kundens sikkerhedsspørgeskema, de seks ting kunden skal vurdere jer på efter Styrelsen for Samfundssikkerheds vejledning, og en tjekliste at løbe igennem, før I svarer. Ingen salgsopkald.

Vi sender guiden med det samme. Du kan afmelde når som helst.

Leverandørtjek

Send os spørgeskemaet, så siger vi, hvad der mangler

Vi læser skemaet igennem, markerer de punkter I allerede kan svare på med det, I har, og peger på de få, der kræver reelt arbejde. I får en prioriteret liste tilbage — ikke et tilbud på alt.

"Vi sparer det, der svarer til en hel arbejdsdag om ugen på administration."

Westwind, Admind-kunde i over 10 år
Svar inden for én arbejdsdag Dansk support på +45 63 13 14 13

Vi ringer eller skriver inden for én arbejdsdag. Ingen forpligtelser.

Ofte stillede spørgsmål

NIS2 for leverandører

Er vi omfattet af NIS 2-loven med 12 ansatte?

Som udgangspunkt nej. Loven kræver mindst 50 personer eller over 10 mio. euro i både årlig omsætning og balance, og at I hører til en sektor i bilag 1 eller 2. Der findes dog enheder, der er omfattet uanset størrelse på grund af særlig samfundsbetydning. Ansvaret for vurderingen ligger hos jer selv — Styrelsen for Samfundssikkerhed henviser til NIS2-tjek på sikkerdigital.dk, hvis I er i tvivl.

Må kunden kræve ISO 27001 af os?

Kunden må kræve, hvad kunden vil aftale sig frem til — men NIS 2-loven kræver det ikke. Loven nævner ikke ISO 27001, og vejledningen lægger op til en risikobaseret og proportional tilgang. Er leverancen begrænset, er det legitimt at tilbyde dokumenteret praksis frem for en certificering, der koster mere end kontrakten er værd. Bed kunden begrunde kravet i leverancens betydning.

Hvad er forskellen på en væsentlig og en vigtig enhed?

Sikkerhedskravene i § 6 er de samme. Forskellen ligger i størrelse, sektor og tilsyn: væsentlige enheder (250 personer eller derover, eller over 50 mio. euro i omsætning og 43 mio. euro i balance) er underlagt et proaktivt tilsyn, mens vigtige enheder (fra 50 personer eller over 10 mio. euro i omsætning og balance) først tilses, når der er anledning til det.

Gælder kravene også vores egen underleverandør?

Ikke direkte via loven. § 6, stk. 1, nr. 4 handler om forholdet mellem enheden og dens direkte leverandører. Men kunden vil typisk kræve en klausul om underleverandører i jeres kontrakt, og så skal I selv føre kravet videre. Sørg for, at I ikke lover kunden mere, end I selv har aftalt opad i kæden — det er den hyppigste fejl i leverandørkontrakter.

Hvor hurtigt skal vi varsle kunden ved en hændelse?

Det afhænger af jeres kontrakt, ikke af loven. Kunden skal selv sende tidlig varsling senest 24 timer efter kendskab til en væsentlig hændelse, hændelsesunderretning inden for 72 timer og endelig rapport senest en måned efter. Derfor lander kravet til leverandøren typisk på 12 til 24 timer. Aftal, at fristen løber fra jeres konstatering, og aftal en navngiven kontaktvej begge veje.

Vi er allerede databehandler efter GDPR — er det ikke nok?

Det er et godt udgangspunkt, men det dækker ikke. GDPR handler om personoplysninger; NIS 2 handler om driftskontinuitet og systemsikkerhed. En databehandleraftale siger typisk intet om gendannelsestest, patchfrister, MFA-håndhævelse eller nødkommunikation. Genbrug gerne bilagene — men regn med at skulle supplere med backup-, beredskabs- og adgangsdokumentation.

Hvad koster det at komme igennem et spørgeskema?

Har I allerede overvåget drift, testet backup og styret adgang, er opgaven skrivearbejde: typisk to til tre arbejdsdage for de seks dokumenter. Mangler grundlaget, er det de underliggende tiltag, der koster — ikke skemaet. Vi kigger gerne skemaet igennem først og siger, hvad der reelt mangler, så I ikke køber mere end nødvendigt. Ring på +45 63 13 14 13.

Hvornår trådte NIS 2-loven i kraft i Danmark?

Den 1. juli 2025, jf. § 33, stk. 1 i lov nr. 434 af 6. maj 2025. Omfattede enheder skulle registrere sig på virk.dk senest den 1. oktober 2025. Begge frister er passeret, så reglerne gælder nu — der er ikke en overgangsordning at vente på.

Kilder

Siden er skrevet af JITS ApS, Søndersø på Fyn. Vi har bygget og driftet danske it-løsninger, hosting og økonomisystemer siden 1999. Paragrafhenvisninger er til lov nr. 434 af 6. maj 2025 som gengivet på retsinformation.dk i august 2026. Siden er ikke juridisk rådgivning; er I i tvivl om, hvorvidt I er omfattet, så kontakt jeres sektoransvarlige myndighed, Styrelsen for Samfundssikkerhed eller en advokat. Skal vi kigge et konkret spørgeskema igennem, så ring på +45 63 13 14 13 eller skriv til info@jit.nu. Har I samtidig brug for at få styr på tilgængelighedskravene til webshoppen, tager vi det i samme omgang.

Næste skridt

Ligger der et spørgeskema, I ikke når at svare på?

Send det til os. I får en prioriteret liste over, hvad I allerede kan svare på, og hvad der reelt mangler — inden for én arbejdsdag.

Sikkerhedsspørgeskema fra en kunde? Få det tjekket