Danmarks NIS2-lov er på overfladen korrekt – men i praksis en sikkerhedsrisiko i sig selv

Klumme: Lovgivningen må tage udgangspunkt i risici og virkelighed og ikke kun i formel efterlevelse og rapporteringsfrister.

Artikel top billede

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

Der er tidspunkter, hvor man som lovgiver bør stoppe op og spørge sig selv:
Bygger vi brandsikre mure, eller sætter vi pæne klistermærker på papvægge?

Med den danske NIS2-lov (L 141, Folketinget, 2025) kan man fristes til at tro det sidste.

I al venskabelig respekt og med det bedste for Danmark og vores digitale samfund for øje må vi stille spørgsmålet:

Har vi i iveren efter at overholde direktivets ord glemt direktivets ånd?

Rapportering med skyklapper

Når Danmark kopierer NIS2’s rapporteringskrav – 24 timer, 72 timer og 30 dage (L 141, §13) – uden at adressere hvordan, hvem og hvorfor rapporteringen skal skabe reel værdi, ender vi i en situation, hvor virksomhedernes incitament bliver at opfylde minimumskrav – ikke at bidrage til samfundets fælles cybersikkerhed.

I EU's forarbejder (Europa-Parlamentet & Rådet, 2022, betragtning 86) beskrives 24-timers rapporten eksplicit som en tidlig advarsel, hvor formålet er at aktivere koordinerede, grænseoverskridende reaktioner.

I Danmark reduceres denne til en administrativ pligt – en formular, der skal udfyldes, men som ikke forklares i en større operativ sammenhæng.

Dermed risikerer vi at stå med en rapporteringskæde, som ingen rigtigt ved, hvad skal føre til.

Det er ikke bare en administrativ brist – det er en sikkerhedsrisiko, som ifølge ENISA (2024) underminerer hele rapporteringssystemets integritet.

Når undtagelser bliver til huller i brandsikringen

Danmarks brug af undtagelser (§1 stk. 2-5) og muligheden for at regeringen frit kan undtage aktører (§1 stk. 5, 7) skaber yderligere huller i den fælles beskyttelsesvæg.

Selv kritiske leverandører kan undtages, fordi man vælger at overlade reguleringen til anden lovgivning, som i praksis slet ikke adresserer de cybersikkerhedsmæssige aspekter.

Det er som at bygge en fæstning – men tillade, at nøgleleverandøren til porten ikke skal følge de samme regler som resten af slottet.

Dermed risikerer vi, at især små og mellemstore aktører – som ofte driver vitale dele af infrastrukturen – undslipper NIS2’s krav, fordi de falder uden for kategorierne. Konsekvensen?

En leverandør i forsyningskæden kan udgøre samme eller større risiko som de store spillere, men uden samme krav, samme tilsyn, og samme rapporteringsforpligtelser.

EU-retten er ikke et menukort

Det, der bør give os alle en panderynke, er dog især den underliggende præmis i den danske lovgivning:

At nationale undtagelser, andre sektorlove eller sikkerhedsmæssige hensyn kan bruges som argument for at reducere direktivets krav.

Det er, med respekt, en fejltolkning.

EU-retten – også NIS2 – er sekundær lovgivning, ja. Men dens forrang over nationale regler er ikke til diskussion (Europa-Parlamentet & Rådet, 2022, artikel 3; EU-Domstolen, sag 6/64 Costa mod ENEL).

At tolke, som om nationale interesser kan overtrumfe direktivets krav om høj, fælles cybersikkerhedsstandard, er at lege med juridisk dynamit.

Hvis vi accepterer denne fortolkning, svækker vi ikke bare NIS2 – vi risikerer at undergrave Danmarks internationale tillid og ansvar i det digitale fællesskab.

Afslutning – fra formalitet til substans

Danmark har været hurtig til at implementere NIS2 – det skal anerkendes. Men hastighed og korrekthed i form kan aldrig stå alene.

Cybersikkerhed er ikke en papirøvelse. Det er samfundsbeskyttelse. Det er systemisk risikostyring.

Derfor må vi turde sige det højt: Vores NIS2-lov er på overfladen korrekt – men i praksis en sikkerhedsrisiko i sig selv. Og det er ikke bare uheldigt, det er alvorligt.

Vi kan stadig rette op.

Vi kan stadig sørge for, at rapporteringen bliver meningsfuld, at undtagelser bliver undtagelser og ikke hovedregler, og at EU-retten behandles som det, den er – fundamentet, ikke tilbehøret.

Vi skylder vores virksomheder, vores borgere og vores fællesskab mere end blanketter og undskyldninger.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

SOS International

Platform Engineer

Midtjylland

Jyske Bank

Forretningsudvikler til porteføljestyring

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Netværksarkitekt til Forsvarets Cyberdivision i Hvidovre eller Karup

Midtjylland

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Online

Cyber Briefing: AI kan udnytte dine VPN‑svagheder og lække dine data på sekunder

AI-agenter arbejder konstant og i maskinhastighed. Klassiske VPN-modeller mister overblik, kontrol og sporbarhed. Hør hvordan adgang, handlinger og automatisering sikres i en AI-drevet virkelighed. Tilmeld dig nu

Digital transformation | København

Roundtable: Fra legacy til AI – de strategiske valg for digitale ledere

Legacy-systemer bremser mange AI-ambitioner. Digitale ledere skal vælge platform, tempo og arkitektur. Computerworld samler CIO’er og CTO’er til lukket roundtable om vejen fra legacy til AI-parat forretning. Få perspektiver fra COWI og del...

Digital transformation | København

Executive Conversations: Kina, Trump og AI-ledelse

Kina, USA og AI flytter magt og markeder. Geopolitik rammer leverandørkæder, chips, data og standarder. Lær at koble global risiko med konkret it-ledelse. Få styr på governance, sikkerhed og compliance i AI. Deltag og styrk din handlekraft.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Immeo har pr. 1. marts 2026 ansat Theo Lyngaa Hansen som Consultant. Han kommer fra en stilling som Data Manager hos IDA. Han er uddannet i Business Administration & Data Science. Nyt job
55,7° North (a Beautiful Things company) har pr. 2. februar 2026 ansat Philip Jacobi Zahle, 53 år,  som Partner & CSMO. Han skal især beskæftige sig med Ansvar for Salg, Marketing og Brandudvikling i Norden, som han tidligere har gjort med GoPro, Skullcandy og Insta360 m.fl. Han kommer fra en stilling som Marketing & Branding Manager hos Boston Group A/S. Han har tidligere beskæftiget sig med distribution og brand building gennem 26 år og er kendt fra mærker som GoPro, Skullcandy og Insta360. Nyt job

Philip Jacobi Zahle

55,7° North (a Beautiful Things company)

Norriq Danmark A/S har pr. 1. februar 2026 ansat Michael Benner som Senior Solution Architect. Han skal især beskæftige sig med Microsoft Fabric Accelerator Framework herunder videreudvikling af frameworket, kundeimplementeringer og pre-sales opgaver. Han kommer fra en stilling som løsningensarkitekt hos Columbus Data & AI. Han er uddannet Økonomistyring fra Aalborg Universitet. Han har tidligere beskæftiget sig med at være ansat i revisionsbranchen hos PwC Forensic og Deloitte Forensic. Nyt job

Michael Benner

Norriq Danmark A/S