Dansk hosting fra Aalborg
100% CO₂-neutral hosting
24/7/365 dansk support
support@hostious.io
● Hostious viden · artikel

NIS2 for små virksomheder: er du omfattet – og hvad så?

Skrevet af , stifter af Hostious · Udgivet 2. september 2026 · Opdateret 2. september 2026
NIS2 for små virksomheder: er du omfattet – og hvad så?

Kort svar: NIS2 er EU’s cybersikkerhedsdirektiv, som i Danmark er gennemført for væsentlige og vigtige sektorer – energi, transport, sundhed, digital infrastruktur, en række produktions- og forsyningsområder m.fl. – typisk for mellemstore virksomheder og opefter. Den lille webshop er som hovedregel IKKE direkte omfattet – men kan blive ramt indirekte: som leverandør til omfattede virksomheder, der skal stille sikkerhedskrav ned i kæden. Så tjek to ting: (1) er din sektor + størrelse omfattet, og (2) hvad kræver dine STORE KUNDER – det sidste spørgsmål kommer før det første for de fleste SMV’er.

NIS2 har fået mange små virksomheder til at spørge: „gælder det os?“. For de fleste er det ærlige svar „ikke direkte – men måske via kunderne“. Her er, hvad direktivet kræver, hvem det rammer, og hvad du som SMV bør gøre – både for at kunne svare kunder og fordi kravene i bund og grund bare er god sikkerhed.

Kontrolramme: Vejledning pr. september 2026 – ikke juridisk rådgivning. Sektorafgrænsning og dansk implementering har detaljer; tjek myndighedernes vejledninger for din branche.

Hvem rammes direkte?

NIS2 opdeler i væsentlige og vigtige enheder på tværs af sektorer: energi, transport, bank/finans, sundhed, vand, digital infrastruktur (DNS, cloud, datacentre), offentlig forvaltning, post, affald, kemi, fødevarer, produktion af kritiske varer, digitale udbydere m.fl. Hovedreglen er en størrelsestærskel (typisk fra mellemstore virksomheder: 50+ ansatte eller større omsætning) – med undtagelser, hvor kritikalitet trumfer størrelse. En almindelig dansk webshop eller et lille bureau står sjældent på listen – men driver du fx digital infrastruktur eller leverer til kritiske sektorer, skal du læse afgrænsningen grundigt.

Leverandørkæden: den indirekte vej

NIS2 rammer smaa virksomheder indirekte gennem leverandoerkaeden: omfattede kunder stiller sikkerhedskrav til leverandoerer

Omfattede virksomheder SKAL styre risikoen i deres leverandørkæde – og det oversattes til spørgeskemaer, kontraktkrav og audits ned mod leverandørerne: også den lille softwareleverandør, det lille bureau eller webshoppen med B2B-aftaler. Får du et NIS2-spørgeskema fra en stor kunde, er det altså ikke fordi DU er omfattet – det er fordi DE er. Svar ærligt og struktureret: hvilke systemer, hvilke leverandøraftaler, hvilke sikkerhedstiltag, hvilken beredskabsplan. Gode svar her er blevet en konkurrenceparameter i B2B-salg.

Kravene i store træk

For de omfattede: ledelsesansvar (ledelsen skal godkende og følge op på risikostyringen – og kan gøres ansvarlig), risikostyring med passende tekniske og organisatoriske tiltag (adgangsstyring, kryptering, backup, sårbarhedshåndtering, leverandørstyring), hændelsesrapportering til myndighederne med korte frister (tidlig varsling inden for 24 timer, opfølgning inden 72), og dokumentation af det hele. Bøderammerne er mærkbare og GDPR-lignende. Genkender du strukturen, er det fordi den ligner god sikkerhedspraksis i forvejen – NIS2 gør den bare obligatorisk og ledelsesforankret.

SMV-planen: det fornuftige minimum

Uanset pligt er NIS2’s kernetiltag bare sund drift, og du får brug for dem den dag, kunderne spørger: styr på adgange (2FA, færrest mulige administratorer, offboarding), opdateringer og sårbarheder håndteret systematisk (overvågningsguiden), backup, der er testet (gendannelsesøvelsen), en nedskrevet beredskabsplan og leverandøroverblik (hvem driver hvad, med hvilke aftaler – jf. datasuverænitets-hubben). Skriv det på få sider, hold det opdateret – så er både spørgeskemaerne og virkeligheden dækket. Og vælg leverandører, der selv kan svare for sig: hos Hostious er sikkerhedslaget en del af produktet, ikke et tilkøb.

Brug NIS2 som anledning – ikke som trussel

For de fleste små virksomheder er den kloge NIS2-strategi ikke at jagte direktivteksten, men at bruge bølgen som anledning til at få basis-sikkerheden på plads: opdateringer i fast rytme, 2FA på alt, testet backup, adgangsstyring og en én-sides beredskabsplan. Det er præcis de ting, dine STØRRE kunder nu bliver tvunget til at kræve af deres leverandører – og dermed af dig.

Forvent derfor spørgeskemaerne, FØR de kommer: flere og flere B2B-kunder sender leverandørspørgsmål om sikkerhed, og den lille virksomhed, der kan svare konkret på en dag („ja – 2FA overalt, backup testes årligt, her er vores beredskab“), vinder ordrer fra dem, der svarer vagt i uge tre. Saml svarene i ét dokument første gang, og genbrug det – præcis som med udbudsdokumentationen. Sådan bliver NIS2 ikke en byrde, der siver ned gennem kæden, men en anledning til at rykke foran konkurrenter på noget, I alligevel burde have gjort.

Ofte stillede spørgsmål om NIS2

Er min webshop omfattet af NIS2?

Som hovedregel ikke direkte – direktivet retter sig mod væsentlige/vigtige sektorer og typisk mellemstore virksomheder og opefter. Tjek sektor + størrelse, og vær opmærksom på krav via store kunder.

Hvad gør jeg med et NIS2-spørgeskema fra en kunde?

Svar ærligt og struktureret: systemer, leverandøraftaler, sikkerhedstiltag, backup og beredskab. Gode svar er blevet en B2B-konkurrenceparameter – og hullerne, du finder, er din opgraderingsliste.

Hvad er hændelsesfristerne i NIS2?

For omfattede enheder: tidlig varsling af væsentlige hændelser inden for 24 timer og opfølgende rapport inden for 72 timer – endnu en grund til at have overvågning og beredskab på plads FØR hændelsen.

Læs også