Ethvert advokatfirma med en cybersikkerhedspraksis udgiver en tracker over NIS2-gennemførelsen, og ingen to er enige, fordi hver er én persons læsning af, hvad 27 parlamenter har frembragt. Der findes én liste, som ikke er en læsning: registret over de nationale foranstaltninger, som medlemsstaterne selv har meddelt Kommissionen efter artikel 41 i direktiv (EU) 2022/2555, som EUR-Lex viser under direktivets fane »national gennemførelse«, og som Publikationskontoret opbevarer som data. Det er den liste, Kommissionens traktatbrudsafgørelser efterprøves mod. Denne artikel er det register, læst den 12. september 2026, med den fulde liste over hver meddelt foranstaltning, pr. stat, på sin egen side, og de to konklusioner, registret bærer, og som trackerne har for vane at udviske.

Hvad registret er

Artikel 41(1) pålagde medlemsstaterne at vedtage og offentliggøre »de foranstaltninger, der er nødvendige for at efterkomme dette direktiv«, senest den 17. oktober 2024, »straks at underrette Kommissionen herom« og at anvende disse foranstaltninger fra den 18. oktober 2024. Hver foranstaltning, en stat meddeler, bliver én post: den titel, staten gav den, på dens eget sprog; retsaktens type; dens dato; datoen for meddelelsen; og, hvor staten har oplyst dem, ikrafttrædelsen og det nationale lovtidende. Publikationskontorets CELLAR-lager knytter hver post til direktivet, hvilket er grunden til, at en maskine kan læse hele sættet på én gang, og til at siden og datasættet bag denne artikel genereres på ny i stedet for at blive skrevet af.

To egenskaber ved registret vejer tungere end nogen række i det. Det rummer kun det, der er meddelt: En stat, hvis parlament vedtog en lov i sidste måned og endnu ikke har anmeldt den, viser intet, og en stat, der har meddelt sin ramme fra 2018 for sikkerheden i net- og informationssystemer som delvis gennemførelse, viser den ramme, uanset hvor meget en senere retsakt afløser den. Og det siger ikke, hvilken af en stats foranstaltninger der er »NIS2-loven«. Tabellen nedenfor nævner én pr. stat, valgt efter en udtalt regel: den meddelte foranstaltning af højeste rang, hvis titel nævner direktivet, cybersikkerhed eller sikkerheden i net- og informationssystemer, den nyeste, hvor der er flere. Det er vores læsning, og siden markerer den som sådan.

Hvad det viser den 12. september 2026

25 af de 27 medlemsstater har meddelt mindst én foranstaltning, 303 foranstaltninger tilsammen. 24 har meddelt en retsakt, der nævner direktivet eller cybersikkerhed i titlen. Spanien og Irland har intet meddelt. Frankrig har meddelt 15 tekster, hver af dem dateret mellem 2005 og 2023: loven, dekretet og bekendtgørelsen fra 2018, der gennemførte det første NIS-direktiv, artikler i forsvarsloven og interministerielle instrukser om sikkerheden i statens informationssystemer, og ingen retsakt, der nævner NIS2.

Datoerne fortæller resten. Seks af de 24 hovedretsakter er dateret på eller før fristen den 17. oktober 2024: Kroatiens, den tidligste, fra februar 2024; den belgiske lov fra april 2024, i kraft fra den 18. oktober 2024, dagen hvor direktivet fandt anvendelse; Letlands, Litauens og Italiens i sommeren og efteråret 2024; og Slovakiets, som er loven fra 2018 med ændringer, i kraft fra den 1. januar 2025. De andre 18 er dateret efter fristen, og seks af dem trådte i kraft i 2026: Estland og Sverige i januar, Bulgarien i februar, Polen i april, Luxembourg i maj og Nederlandene, hvis Cyberbeveiligingswet af 8. juli 2026 gælder fra den 15. august 2026 og er den nyeste retsakt i registret.

Antallet af foranstaltninger siger noget om, hvordan stater anmelder, ikke om, hvor meget lov de har. Tjekkiets 83 poster omfatter retsakter meddelt så langt tilbage som 2004 og senere knyttet til direktivet; Ungarns 39 og Estlands 28 følger samme mønster med at anmelde den omgivende lovsamling; Tysklands 20 er for det meste delstaternes egne gennemførelsesregler for deres forvaltninger, meddelt én ad gangen, ved siden af forbundsloven fra december 2025. Bulgarien, Cypern, Italien, Luxembourg, Malta og Slovenien har meddelt én retsakt hver.

Registret, én linje pr. stat

Medlemsstat NIS2-loven, som meddelt Dateret I kraft Foranstaltninger
Belgien Loi du 26 avril 2024 établissant un cadre pour la cybersécurité des réseaux et des systèmes d'information d’intérêt général pour la sécurité publique (loi NIS2) 17. maj 2024 18. oktober 2024 2
Bulgarien Закон за изменение и допълнение на Закона за киберсигурност 13. februar 2026 17. februar 2026 1
Cypern Ο Περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών (Τροποποιητικός) Νόμος του 2025. 25. april 2025 25. april 2025 1
Danmark Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau (NIS 2-loven) 6. maj 2025 1. juli 2025 10
Estland Küberturvalisuse seaduse ja teiste seaduste muutmise seadus (küberturvalisuse 2. direktiivi ülevõtmine) 30. december 2025 1. januar 2026 28
Finland Kyberturvallisuuslaki / Cybersäkerhetslag (124/2025) 4.4.2025, viimeksi muutettuna / ändrad senast genom (369/2025) 27.6.2025 9. juli 2025 13
Frankrig ingen retsakt, der nævner direktivet, blandt de meddelte foranstaltninger 15
Grækenland Ενσωμάτωση της Οδηγίας (ΕΕ) 2022/2555 του Ευ- ρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, σχετικά με μέτρα για υψη- λό κοινό επίπεδο κυβερνοασφάλειας σε ολόκλη- ρη την Ένωση, την τροποποίηση του Κανονισμού (ΕΕ) 910/2014 και της Οδηγίας (ΕΕ) 2018/1972, και την κατάργηση της Οδηγίας (ΕΕ) 2016/1148 (Οδη- γία NIS 2) και άλλες διατάξεις. 27. november 2024 27. november 2024 3
Irland intet meddelt 0
Italien Decreto legislativo 4 settembre 2024, n. 138, di recepimento nell’ordinamento italiano della direttiva 2022/2555. Notifica provvediemento di attuazione. 11. oktober 2024 1
Kroatien Zakon o kibernetičkoj sigurnosti 7. februar 2024 2
Letland Nacionālās kiberdrošības likums 4. juli 2024 1. september 2024 2
Litauen Lietuvos Respublikos kibernetinio saugumo įstatymo Nr. XII-1428 pakeitimo įstatymas Nr. XIV-2902 24. juli 2024 18. oktober 2024 22
Luxembourg Loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité et portant modification de : 1° la loi modifiée du 14 août 2000 relative au commerce électronique ; 2° la loi modifiée du 23 juillet 2016 portant création d’un Haut-Commissariat à la Protection nationale ; 3° la loi du 17 décembre 2021 sur les réseaux et les services de communications électroniques. 6. maj 2026 10. maj 2026 1
Malta Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order, 2025 8. april 2025 8. april 2025 1
Nederlandene Wet van 8 juli 2026, houdende regels terimplementatie van Richtlijn (EU) 2022/2555 vanhet Europees Parlement en de Raad van14 december 2022 betreffende maatregelenvoor een hoog gezamenlijk niveau vancyberbeveiliging in de Unie, tot wijziging vanVerordening (EU) nr. 910/2014 en Richtlijn (EU)2018/1972 en tot intrekking van Richtlijn (EU)2016/1148 (PbEU 2022, L 333)(Cyberbeveiligingswet) 10. juli 2026 15. august 2026 3
Polen Ustawa z dnia 23 stycznia 2026 roku o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw 2. marts 2026 3. april 2026 7
Portugal Decreto-Lei n.º 125/2025, de 4 de dezembro, Diário da República n.º 234/2025, Série I de 2025-12-04, Transpõe a Diretiva (UE) 2022/2555, relativa a medidas destinadas a garantir um elevado nível comum de cibersegurança na União 4. december 2025 2
Rumænien Ordonanță de urgență privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil 31. december 2024 31. december 2024 16
Slovakiet Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov a ktorým sa menia a dopĺňajú niektoré zákony (consolidated version as amended by zákon č. 366/2024 Z. z., ktorým sa mení a dopĺňa zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov a ktorým sa menia a dopĺňajú niektoré zákony) 9. marts 2018 1. januar 2025 9
Slovenien Zakon o informacijski varnosti (ZInfV-1) 4. juni 2025 19. juni 2025 1
Spanien intet meddelt 0
Sverige Cybersäkerhetslag (2025:1506) 17. december 2025 15. januar 2026 13
Tjekkiet Zákon č. 264/2025 Sb., o kybernetické bezpečnosti 11. juni 2025 83
Tyskland Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung 5. december 2025 6. december 2025 20
Ungarn 2024. évi LXIX. törvény Magyarország kiberbiztonságáról 27. januar 2025 39
Østrig Bundesgesetz, mit dem das Bundesgesetz zur Gewährleistung eines hohen Cybersicherheitsniveaus von Netz- und Informationssystemen (Netz- und Informationssystemsicherheitsgesetz 2026 – NISG 2026) erlassen wird und das Telekommunikationsgesetz 2021 und das Gesundheitstelematikgesetz 2012 geändert werden 23. december 2025 8

Den fulde liste bag hver linje, med typer, datoer, lovtidender og nationale links, står på siden om gennemførelsen, og de samme poster ligger i de datasæt, StandardOS udgiver fra primære kilder.

Hvad en softwarevirksomhed gør med det

Hvilken af disse love der rammer jer, afgøres af artikel 26, ikke af hvor jeres kunder er. En væsentlig eller vigtig enhed hører under jurisdiktionen for den medlemsstat, hvor den er etableret. For de digitale udbydere i artikel 26(1)(b), heriblandt cloudcomputingtjenester, datacentre, udbydere af administrerede tjenester og administrerede sikkerhedstjenester, onlinemarkedspladser, søgemaskiner og sociale netværk, går jurisdiktionen til den medlemsstat, hvor hovedforretningsstedet i Unionen ligger, defineret i artikel 26(2) som den stat, »hvor beslutningerne vedrørende foranstaltningerne til styring af cybersikkerhedsrisici overvejende træffes«. Én stats lov, én tilsynsmyndighed, én registrering, uanset hvor spredt jeres brugere er. De samme udbydere skulle efter artikel 27(2) senest den 17. januar 2025 indsende navn, sektor, adresser, kontaktoplysninger, betjente medlemsstater og IP-intervaller til den kompetente myndighed, til ENISA's register. Om direktivet rammer jeres virksomhed, som væsentlig eller vigtig enhed, og under hvilken stats lov, besvares her på skrift.

De dele, der er forskellige fra stat til stat, er de dele, en national retsakt fastsætter: hvem der fører tilsyn, hvor og hvornår I registrerer jer, hvordan bøderne fastsættes inden for direktivets lofter, og formen og kanalen for hændelsesunderretningen. De dele, der er ens overalt, er direktivets egne: foranstaltningerne i artikel 21, afsnit for afsnit op imod ISO 27001; urene i artikel 23, som for en virksomhed, der leverer et produkt ud over en tjeneste, løber ved siden af CRA's; og, for cloud- og andre digitale udbydere, hændelsestærsklerne i gennemførelsesforordning (EU) 2024/2690, som gælder umiddelbart og slet ikke kræver gennemførelse. En virksomhed i en af de to stater, som intet har i registret, står ikke uden for direktivet: Forordningen gælder for den i dag, og spørgsmålet, om NIS2 eller CRA er dens lov, har samme svar som alle andre steder.

Kilder

  • Direktiv (EU) 2022/2555 (NIS2), artikel 26(1) og (2), artikel 27(1) og (2), artikel 41(1).
  • De nationale gennemførelsesforanstaltninger, der i CELLAR, Publikationskontorets lager bag EUR-Lex, er knyttet til CELEX 32022L2555, læst via SPARQL den 12. september 2026; titler, typer og datoer som meddelt.
  • Kommissionens gennemførelsesforordning (EU) 2024/2690, artikel 1.

Dette er ikke juridisk rådgivning. Registret fastholder, hvad medlemsstaterne har meddelt; om en stat har gennemført direktivet korrekt eller fuldstændigt, er et spørgsmål for Kommissionen og i sidste ende for Domstolen, og denne artikel besvarer det ikke.