
Tidligere fik man besked. En myndighed sendte et brev, og så vidste man, om man var omfattet. Den ordning findes ikke længere.
Ansvaret er vendt om
Under det gamle cybersikkerhedsdirektiv udpegede myndighederne selv de virksomheder og organisationer, der var omfattet. Man behøvede ikke gætte. Man fik det at vide.
Med den nye lov er ansvaret vendt om. SAMSIK skriver det direkte: Det er nu virksomhederne og myndighederne selv, der bærer ansvaret for at vurdere, om de er omfattet, og for at registrere sig.
Ingen sender jer et brev. Ingen ringer.
Størrelse er det første tjek. Ikke det sidste.
De fleste starter med at tjekke størrelse. Mere end 50 ansatte eller mere end 10 millioner euro i omsætning eller balance, kombineret med at man opererer i en omfattet sektor.
Men størrelsen er ikke et skjold.
Partnervirksomheder og tilknyttede selskaber kan have betydning for beregningen. Er I tæt forbundet med et moder- eller datterselskab, skal det muligvis medregnes i antal ansatte og i de økonomiske tal.
Og loven har undtagelser, hvor størrelsen slet ikke tæller. Visse typer udbydere er omfattet uanset hvor små de er. Den bredeste undtagelse er den sidste: En virksomhed kan være omfattet, hvis den er den eneste udbyder af en væsentlig tjeneste, eller hvis en forstyrrelse hos den kan få alvorlige samfundsmæssige konsekvenser.
Der findes danske virksomheder med tyve ansatte, der er det eneste sted i landet, hvor en bestemt komponent, analyse eller reservedel kan skaffes. Det har de altid set som deres styrke.
16 procent følte sig forberedt
En europæisk undersøgelse blandt 670 erhvervsledere fra slutningen af 2025 viste, at kun 16 procent følte sig fuldt forberedt. 11 procent af de omfattede var stadig usikre på, hvad den nye regulering overhovedet er.
Det problematiske er ikke usikkerheden. Det er, at ingen længere kommer og opklarer den.
Grundlaget, ikke konklusionen
Ved et tilsyn spørges der ikke om jeres konklusion. Der spørges om grundlaget. Hvilken sektor I henførte jer til, hvilke selskaber I regnede med, hvem der foretog vurderingen, og hvornår.
Har I aldrig skrevet det ned, har I ikke et forsvar. I har en holdning.
Tre ting at gøre nu
Skriv jeres sektor og delsektor ned med præcis henvisning. Ikke “vi er vist i produktion”, men den præcise placering i lovens bilag.
Læg koncernstrukturen ved siden af. Antal ansatte, omsætning og balance for de selskaber, I er tæt forbundet med. Er I i tvivl om, hvad der skal medregnes, står beregningsreglen i SAMSIK’s vejledning om anvendelsesområdet.
Send et skriftligt spørgsmål til jeres tilsynsmyndighed, hvis I er eneleverandør, eller hvis vurderingen lander tæt på tærsklen. Et skriftligt svar tæller. En intern antagelse gør ikke.
En NIS2-audit kan hjælpe med at afklare, om I er omfattet, og sikre at grundlaget for vurderingen er dokumenteret, før nogen spørger.
Hvis en tilsynsmyndighed ringede i morgen og bad om grundlaget for jeres vurdering, hvor mange dage ville det tage jer at finde det frem?
Har du brug for hjælp til at afklare jeres NIS2-status?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.



