This is an info Alert.
SnapKey Logo
  • Løsninger
      • Løsninger
      • SnapKey Residential
      • SnapKey Utility
      • SnapKey Public
      • SnapKey Logistics
      • SnapKey Sensors
      • Gæste Check-in
      • Genaktiverbare nøgler
      • Vognudlejning
  • Brancher
      • Brancher
      • Forsyningsvirksomheder
      • Beboelsesejendomme
      • Kontorbygninger og Coworking Spaces
      • Logistik
      • Feriehuse
      • Offentlige toiletter
      • Byggepladser
      • Ubemandede butikker
      • Midlertidige opbevaringsskabe
      • Virtuel nøgleboks
  • Ressourcer
      • Ressourcer
      • Viden
      • Videoer
      • API-dokumentation
      • Tillid & sikkerhed
      • Systemstatus
  • Partnere
  • Virksomhed
      • Virksomhed
      • Om os
      • Hvorfor SnapKey
      • Kontakt
auth.sign_inBook en demo

NIS2 i Danmark 2026 – 6.000 virksomheder og aktivt tilsyn

NIS2-loven har været i kraft siden 1. juli 2025, og tilsynet er begyndt. Se hvor mange danske virksomheder der er omfattet, hvad tilsynet spørger om, og hvilken dokumentation du skal kunne fremvise.
16. september 2026
6 min

NIS2-loven trådte i kraft i Danmark den 1. juli 2025. Det første år handlede om at finde ud af, hvem der var omfattet. 2026 handler om noget andet: tilsyn.

Center for Cybersikkerhed har indledt aktivt tilsyn i løbet af første halvår 2026. Det flytter spørgsmålet fra "er vi omfattet?" til "kan vi bevise, at vi lever op til kravene?".


Tallet er 6.000 – ikke 1.000

Et af de mest sejlivede misforståelser om NIS2 i Danmark er antallet af omfattede virksomheder.

Regelsæt Omfattede danske organisationer
NIS1 (tidligere) ca. 1.000
NIS2 (nu) ca. 6.000

Det er en seksdobling. Mange af de nye organisationer har aldrig været underlagt cybersikkerhedsregulering før – og opdager først nu, at kravene også rammer det fysiske: hvem der kan gå ind ad hvilke døre, og om det kan dokumenteres.

Samtidig viser en europæisk undersøgelse fra slutningen af 2025, at kun omkring 16 % af de adspurgte virksomheder følte sig fuldt forberedte. Det er den situation, tilsynet møder.


Problemet: kravene er opfyldt, men kan ikke fremvises

De fleste organisationer, vi taler med, gør faktisk fornuftige ting. De har låse på dørene, de udleverer ikke nøgler til hvem som helst, og de rydder op, når nogen stopper.

Problemet opstår, når tilsynet beder om bevis. Og bevis er noget andet end praksis:

❌ "Vi giver kun adgang til dem, der skal have det"

Tilsynet: Vis mig listen over, hvem der har adgang til anlægget, og hvornår den sidst blev gennemgået.

❌ "Vi inddrager nøgler ved fratrædelse"

Tilsynet: Vis mig, at nøglerne fra de seneste 12 fratrædelser faktisk er inddraget.

❌ "Vi opdager det, hvis nogen bryder ind"

Tilsynet: Hvornår opdagede I sidste hændelse, og hvor mange timer gik der, før den blev håndteret?

❌ "Entreprenører får adgang efter aftale"

Tilsynet: Vis mig, hvilke eksterne der har haft adgang i år, og i hvilke perioder.

Ingen af de fire spørgsmål kan besvares med et nøgleskab og et regneark.


De krav, der rammer adgangskontrol direkte

NIS2 stiller krav til risikostyring på ti områder. Fire af dem handler i praksis om, hvem der kan komme ind:

  1. Adgangskontrolpolitikker – dokumenterede regler for, hvem der får adgang til hvad, og hvordan adgang tildeles og fjernes
  2. Aktivstyring – overblik over aktiver, herunder de fysiske adgangspunkter til dem
  3. Personalesikkerhed – styring af adgang gennem hele ansættelsesforløbet, særligt ved fratrædelse
  4. Forsyningskædesikkerhed – styring af leverandørers og entreprenørers adgang

Dertil kommer hændelseshåndtering, hvor adgangsrelaterede hændelser – opbrud, gentagne nægtede adgange, døre der står åbne – er en af de kategorier, der skal kunne opdages og håndteres.


Rapporteringsfristerne: 24 / 72 / 1 måned

Ved en væsentlig hændelse gælder tre frister:

Hændelse opdaget  ← uret starter her, ikke når I begynder at undersøge
   │
   ├─ 24 timer ───► Tidlig varsling til myndigheden
   │
   ├─ 72 timer ───► Underretning med vurdering af alvor og kompromitteringsindikatorer
   │
   └─ 1 måned ────► Endelig rapport

Hændelser rapporteres i Danmark til Center for Cybersikkerhed (CFCS), der fungerer som national CSIRT. Visse sektorer har egne tilsynsmyndigheder – for eksempel Energistyrelsen for energisektoren og Finanstilsynet for den finansielle sektor.

Den detalje, der koster flest organisationer dyrt, er, at uret starter, når I bliver opmærksomme på hændelsen. Ikke når I har afsluttet undersøgelsen. Hvis der går tre dage, før nogen ser hændelsen i en log, er fristen overskredet, inden arbejdet er begyndt.


Ledelsesansvar og bøder

NIS2 placerer ansvaret hos ledelsen personligt. Ledelsen skal godkende foranstaltningerne, føre tilsyn med dem og kunne dokumentere, at de har gjort det.

Sanktionerne for væsentlige enheder kan nå op til 10 mio. EUR eller 2 % af den globale omsætning – det højeste af de to.

I praksis betyder ledelsesansvaret, at "det ligger hos IT" ikke længere er et gyldigt svar. Der skal være en godkendt, dateret og dokumenteret beslutning.


Hvad du bør have klar til et tilsynsbesøg

Dokumentation Typisk spørgsmål fra tilsynet
Aktuel adgangsoversigt Hvem har adgang til jeres kritiske anlæg i dag?
Adgangslog for en valgt periode Hvem var inde i marts, og med hvilken begrundelse?
Nøgleinventar Hvor mange nøgler er udleveret, og hvilke er ikke brugt i 90 dage?
Hændelseslog med responstider Hvor lang tid gik der fra hændelse til håndtering?
Fratrædelsesspor Kan I vise, at adgang blev fjernet ved ansættelsens ophør?
Ledelsesgodkendelse Hvornår har ledelsen senest godkendt jeres foranstaltninger?

Pointen er ikke, at det skal være smukt. Pointen er, at det skal findes, og at det skal kunne dateres.


Sådan hjælper SnapKey

Digital adgangskontrol løser NIS2-kravene, fordi dokumentationen bliver et biprodukt af den daglige drift i stedet for et projekt, man starter, når tilsynet ringer:

✅ Adgang er altid navngiven – hver oplåsning knyttes til en person, ikke til en nøgle, der kan lånes ud
✅ Tidsbegrænsning som standard – entreprenørers adgang udløber af sig selv
✅ Øjeblikkelig tilbagetrækning – ved fratrædelse fjernes adgangen i samme minut
✅ Hændelser registreres automatisk – med tidsstempel, så 24-timers-fristen regnes fra et dokumenteret tidspunkt
✅ Signerede rapporter – genereres for en valgt periode med SHA-256-checksum, så dokumentet kan verificeres

Har I allerede et iLOQ-system, kræver det ikke nye cylindre – se SnapKey til iLOQ.


FAQ

Hvor mange danske virksomheder er omfattet af NIS2?

Cirka 6.000 – en seksdobling i forhold til de cirka 1.000 organisationer, der var omfattet af den tidligere NIS1-lovgivning.

Hvornår startede tilsynet i Danmark?

NIS2-loven trådte i kraft 1. juli 2025, og Center for Cybersikkerhed indledte aktivt tilsyn i første halvår 2026.

Hvornår starter 24-timers-fristen?

Når I bliver opmærksomme på hændelsen – ikke når undersøgelsen er færdig. Derfor er automatisk registrering af hændelser afgørende: den fastlægger et dokumenteret opdagelsestidspunkt.

Er adgangskontrol virkelig omfattet af NIS2?

Ja. Adgangskontrolpolitikker er udtrykkeligt nævnt blandt risikostyringsforanstaltningerne, og personalesikkerhed samt forsyningskædesikkerhed berører begge, hvem der fysisk kan komme ind.

Hvad er bødeniveauet?

For væsentlige enheder op til 10 mio. EUR eller 2 % af den globale omsætning – det højeste af de to. Dertil kommer personligt ledelsesansvar.


Kontakt os

Vil du vide, hvordan jeres adgangskontrol står i forhold til NIS2? Kontakt SnapKey for en gennemgang.

Kontakt os
Relaterede artikler
Compliance-dokumentation der findes, før tilsynet spørger

De fleste laver først rapporter, når myndigheden ringer – og opdager så, at data mangler. Se hvordan planlagte rapporter, signerede PDF'er med SHA-256 og faste kadencer gør dokumentationen til en automatisk del af driften.

NIS2-direktivet – Krav til adgangskontrol og cybersikkerhed i Danmark 2025

NIS2-loven trådte i kraft 1. juli 2025. Læs om de nye krav til adgangskontrol, cybersikkerhed og compliance for danske virksomheder. Registreringsfrist 1. oktober 2025.

Energiloven og adgangskontrol – Krav til elforsyning og kritisk infrastruktur

Forstå kravene i energiloven til fysisk sikring og adgangskontrol. Lær hvordan SnapKey hjælper el- og forsyningsselskaber med compliance.


SnapKey Logo

SnapKey er din digitale nøgle til alle typer låse. Åbn nemt døre og låse direkte fra din smartphone, og få hurtig, sikker og fleksibel adgang uden behov for fysiske nøgler eller ekstra apps. Perfekt til private hjem, virksomheder og delte rum.

Løsninger
SnapKey ResidentialSnapKey UtilitySnapKey PublicSnapKey LogisticsGæste Check-in
Udviklere
API-dokumentationAPI-referenceWebhooksÆndringslogSystemstatus
Virksomhed
Om osHvorfor SnapKeyBliv partnerVidenVideoerKontakt os
Juridisk
HandelsbetingelserPrivatlivspolitikTillid & sikkerhed
Kontakt
SnapKey ApS+45 3242 9050info@snapkey.dk

© Alle rettigheder forbeholdes.