Gå til indhold
Compliance-guide

NIS2: hvad du skal vide om cybersecurity-loven og Softwareindkøb

NIS2 er den største europæiske cybersecurity-lov i mange år og gælder i Danmark siden 15. august 2026 via Cybersecurity-loven. Hvad ændrer sig, og hvad betyder det for Softwareindkøb og styring af Softwareproducenter?

  • 18. august 2026
  • 5 min
  • NIS2 – Cyber-sikkerhedsdirektiv

NIS2-direktivet er den største europæiske cybersecurity-lov i mange år. I Danmark er den implementeret i Cybersecurity-loven (Cbw), som trådte i kraft den 15. august 2026. For dem, der er ansvarlige for Softwareindkøb, er loven direkte relevant.

Hvad er NIS2?

NIS2 står for Network and Information Security Directive 2, efterfølgeren til det første NIS-direktiv fra 2016. Direktivet pålægger organisationer i kritiske sektorer at styrke deres digitale modstandsdygtighed struktureret. Medlemsstater skulle implementere direktivet senest den 17. oktober 2024. Danmark gjorde det med Cybersecurity-loven, som gælder siden 15. august 2026 og erstatter loven om netværks- og informationssikkerhedssystemer.

Hvem gælder Cybersecurity-loven for?

For over 8.000 organisationer i Danmark, der leverer essentielle eller vigtige tjenester inden for sektorer som energi, transport, sundhedspleje, drikkevand, digital infrastruktur, finansielle tjenesteydelser og offentlige myndigheder. Leverandører mærker effekten via de krav, deres kunder stiller til kæden.

Hvad ændrer sig?

  • Omsorgspligt: passende tiltag til at håndtere risici, også i kæden.

  • Indberetningspligt: alvorlige hændelser skal hurtigt rapporteres med en første anmeldelse inden for 24 timer.

  • Registreringspligt: organisationer, som er omfattet af loven, skal registreres hos NCSC.

  • Ledelsens rolle: ledere er ansvarlige for overholdelse og skal gennemgå træning i cybersecurity.

  • Højere bøder: direktivet nævner maksimumbøder op til 10 millioner euro eller 2 % af den globale årsomsætning for essentielle enheder.

Hvad betyder det for Softwareindkøb?

Kædeansvaret påvirker Softwareindkøb mest direkte. I praksis betyder det:

  • En aktuel oversigt over alle ICT-leverandører og Software, også værktøjer anskaffet uden om IT

  • Sikkerhedsaftaler i kontrakter med relevante Softwareproducenter

  • Periodisk vurdering af sikkerheden hos disse parter

  • Aftaler om incident-rapportering med kritiske Softwareproducenter

Hvordan SoftVaro hjælper

Uden fuldstændigt overblik over dit Software er overholdelse vanskelig. SoftVaro kortlægger dit Softwarelandskab og tager ved hver fornyelse de vilkår med, som din organisation har brug for. Denne artikel er ikke juridisk rådgivning; tilpas brugen med din compliance- eller juridiske afdeling.

Ofte stillede spørgsmål

De mest stillede spørgsmål om dette emne.

Hvad har NIS2 at gøre med Softwareindkøb?

Loven kræver, at organisationer håndterer risici i deres kæde, inklusive deres ICT-leverandører og Softwareproducenter. Det kræver et opdateret overblik over din Software og passende aftaler i kontrakter.

Siden hvornår gælder Cybersecurity-loven?

Cybersecurity-loven, den danske implementering af NIS2, trådte i kraft 15. august 2026. Organisationer, der er omfattet af den, skal registrere sig via NCSC’s portal.

Hvilke bøder kan der gives ved manglende overholdelse?

NIS2-direktivet nævner maksimumbøder op til 10 millioner euro eller 2 % af den globale årsomsætning for essentielle enheder og op til 7 millioner euro eller 1,4 % for vigtige enheder. Ledere er ansvarlige for overholdelse.

Klar til at spare på software?

SoftVaro forhandler den bedste pris på dine vegne hos 4.000+ leverandører. Uafhængigt, gennemsigtigt, inden for 24 timer.

Mere fra vidensbasen

Skift sprog

Flere sider

Vælg pr. kategori, hvad vi må placere. Strengt nødvendige cookies kan ikke slås fra.

  • Ekstern analyse (Google)

    Google Analytics 4 til produktforbedring: sidevisninger, tid på siden, klik. Ud over vores privatlivsvenlige Umami (altid aktivt, intet samtykke nødvendigt). Dataoverførsel til Google i USA — under standardkontraktbestemmelser.

  • Marketing

    Leadinfo identificerer virksomheder, der besøger sitet via IP-adresse, til B2B-leadopfølgning. Ingen personoplysninger om individuelle besøgende. Google Ads placerer annoncecookies til remarketing og konverteringsmåling; dette overfører data til Google i USA på grundlag af standardkontraktbestemmelserne.

  • Strengt nødvendige

    Til sitets basale funktion: sprogvalg, sessionsstyring. Ingen tredjeparter.

    Altid aktiv

Ingen Umami-måling

Umami falder ind under analyseundtagelsen og kræver ikke samtykke, men du kan vælge ikke at blive målt.