[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:da:nis2-gennemfoerelse-stat-for-stat-hvad-kommissionens-register-viser":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"da","nis2-gennemfoerelse-stat-for-stat-hvad-kommissionens-register-viser","NIS2-gennemførelsen, stat for stat: hvad Kommissionens eget register viser","Ikke et advokatfirmas tracker: de nationale foranstaltninger, som medlemsstaterne har meddelt Kommissionen som gennemførelse af direktiv (EU) 2022\u002F2555, læst hos Publikationskontoret den 12. september 2026. 25 af de 27 stater har meddelt mindst én, 303 foranstaltninger i alt; Spanien og Irland ingen; Frankrig 15 tekster, alle ældre end direktivet. Den retsakt, hver stat kalder sin NIS2-lov, hvornår den trådte i kraft, og hvad en softwarevirksomhed gør med svaret.","2026-09-12","\nEthvert advokatfirma med en cybersikkerhedspraksis udgiver en tracker over NIS2-gennemførelsen, og ingen to er enige, fordi hver er én persons læsning af, hvad 27 parlamenter har frembragt. Der findes én liste, som ikke er en læsning: registret over de nationale foranstaltninger, som medlemsstaterne selv har meddelt Kommissionen efter artikel 41 i direktiv (EU) 2022\u002F2555, som EUR-Lex viser under direktivets fane »national gennemførelse«, og som Publikationskontoret opbevarer som data. Det er den liste, Kommissionens traktatbrudsafgørelser efterprøves mod. Denne artikel er det register, læst den 12. september 2026, med den [fulde liste over hver meddelt foranstaltning, pr. stat, på sin egen side](\u002Fnis2\u002Ftransposition), og de to konklusioner, registret bærer, og som trackerne har for vane at udviske.\n\n## Hvad registret er\n\nArtikel 41(1) pålagde medlemsstaterne at vedtage og offentliggøre »de foranstaltninger, der er nødvendige for at efterkomme dette direktiv«, senest den 17. oktober 2024, »straks at underrette Kommissionen herom« og at anvende disse foranstaltninger fra den 18. oktober 2024. Hver foranstaltning, en stat meddeler, bliver én post: den titel, staten gav den, på dens eget sprog; retsaktens type; dens dato; datoen for meddelelsen; og, hvor staten har oplyst dem, ikrafttrædelsen og det nationale lovtidende. Publikationskontorets CELLAR-lager knytter hver post til direktivet, hvilket er grunden til, at en maskine kan læse hele sættet på én gang, og til at [siden](\u002Fnis2\u002Ftransposition) og datasættet bag denne artikel genereres på ny i stedet for at blive skrevet af.\n\nTo egenskaber ved registret vejer tungere end nogen række i det. Det rummer kun det, der er meddelt: En stat, hvis parlament vedtog en lov i sidste måned og endnu ikke har anmeldt den, viser intet, og en stat, der har meddelt sin ramme fra 2018 for sikkerheden i net- og informationssystemer som delvis gennemførelse, viser den ramme, uanset hvor meget en senere retsakt afløser den. Og det siger ikke, hvilken af en stats foranstaltninger der er »NIS2-loven«. Tabellen nedenfor nævner én pr. stat, valgt efter en udtalt regel: den meddelte foranstaltning af højeste rang, hvis titel nævner direktivet, cybersikkerhed eller sikkerheden i net- og informationssystemer, den nyeste, hvor der er flere. Det er vores læsning, og siden markerer den som sådan.\n\n## Hvad det viser den 12. september 2026\n\n25 af de 27 medlemsstater har meddelt mindst én foranstaltning, 303 foranstaltninger tilsammen. 24 har meddelt en retsakt, der nævner direktivet eller cybersikkerhed i titlen. Spanien og Irland har intet meddelt. Frankrig har meddelt 15 tekster, hver af dem dateret mellem 2005 og 2023: loven, dekretet og bekendtgørelsen fra 2018, der gennemførte det første NIS-direktiv, artikler i forsvarsloven og interministerielle instrukser om sikkerheden i statens informationssystemer, og ingen retsakt, der nævner NIS2.\n\nDatoerne fortæller resten. Seks af de 24 hovedretsakter er dateret på eller før fristen den 17. oktober 2024: Kroatiens, den tidligste, fra februar 2024; den belgiske lov fra april 2024, i kraft fra den 18. oktober 2024, dagen hvor direktivet fandt anvendelse; Letlands, Litauens og Italiens i sommeren og efteråret 2024; og Slovakiets, som er loven fra 2018 med ændringer, i kraft fra den 1. januar 2025. De andre 18 er dateret efter fristen, og seks af dem trådte i kraft i 2026: Estland og Sverige i januar, Bulgarien i februar, Polen i april, Luxembourg i maj og Nederlandene, hvis Cyberbeveiligingswet af 8. juli 2026 gælder fra den 15. august 2026 og er den nyeste retsakt i registret.\n\nAntallet af foranstaltninger siger noget om, hvordan stater anmelder, ikke om, hvor meget lov de har. Tjekkiets 83 poster omfatter retsakter meddelt så langt tilbage som 2004 og senere knyttet til direktivet; Ungarns 39 og Estlands 28 følger samme mønster med at anmelde den omgivende lovsamling; Tysklands 20 er for det meste delstaternes egne gennemførelsesregler for deres forvaltninger, meddelt én ad gangen, ved siden af forbundsloven fra december 2025. Bulgarien, Cypern, Italien, Luxembourg, Malta og Slovenien har meddelt én retsakt hver.\n\n## Registret, én linje pr. stat\n\n| Medlemsstat | NIS2-loven, som meddelt | Dateret | I kraft | Foranstaltninger |\n| --- | --- | --- | --- | --- |\n| Belgien | Loi du 26 avril 2024 établissant un cadre pour la cybersécurité des réseaux et des systèmes d'information d’intérêt général pour la sécurité publique (loi NIS2) | 17. maj 2024 | 18. oktober 2024 | 2 |\n| Bulgarien | Закон за изменение и допълнение на Закона за киберсигурност | 13. februar 2026 | 17. februar 2026 | 1 |\n| Cypern | Ο Περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών (Τροποποιητικός) Νόμος του 2025. | 25. april 2025 | 25. april 2025 | 1 |\n| Danmark | Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau (NIS 2-loven) | 6. maj 2025 | 1. juli 2025 | 10 |\n| Estland | Küberturvalisuse seaduse ja teiste seaduste muutmise seadus (küberturvalisuse 2. direktiivi ülevõtmine) | 30. december 2025 | 1. januar 2026 | 28 |\n| Finland | Kyberturvallisuuslaki \u002F Cybersäkerhetslag (124\u002F2025) 4.4.2025, viimeksi muutettuna \u002F ändrad senast genom (369\u002F2025) 27.6.2025 | 9. juli 2025 |  | 13 |\n| Frankrig | ingen retsakt, der nævner direktivet, blandt de meddelte foranstaltninger |  |  | 15 |\n| Grækenland | Ενσωμάτωση της Οδηγίας (ΕΕ) 2022\u002F2555 του Ευ- ρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, σχετικά με μέτρα για υψη- λό κοινό επίπεδο κυβερνοασφάλειας σε ολόκλη- ρη την Ένωση, την τροποποίηση του Κανονισμού (ΕΕ) 910\u002F2014 και της Οδηγίας (ΕΕ) 2018\u002F1972, και την κατάργηση της Οδηγίας (ΕΕ) 2016\u002F1148 (Οδη- γία NIS 2) και άλλες διατάξεις. | 27. november 2024 | 27. november 2024 | 3 |\n| Irland | intet meddelt |  |  | 0 |\n| Italien | Decreto legislativo 4 settembre 2024, n. 138, di recepimento nell’ordinamento italiano della direttiva 2022\u002F2555. Notifica provvediemento di attuazione. | 11. oktober 2024 |  | 1 |\n| Kroatien | Zakon o kibernetičkoj sigurnosti | 7. februar 2024 |  | 2 |\n| Letland | Nacionālās kiberdrošības likums | 4. juli 2024 | 1. september 2024 | 2 |\n| Litauen | Lietuvos Respublikos kibernetinio saugumo įstatymo Nr. XII-1428 pakeitimo įstatymas Nr. XIV-2902 | 24. juli 2024 | 18. oktober 2024 | 22 |\n| Luxembourg | Loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité et portant modification de : 1° la loi modifiée du 14 août 2000 relative au commerce électronique ; 2° la loi modifiée du 23 juillet 2016 portant création d’un Haut-Commissariat à la Protection nationale ; 3° la loi du 17 décembre 2021 sur les réseaux et les services de communications électroniques. | 6. maj 2026 | 10. maj 2026 | 1 |\n| Malta | Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order, 2025 | 8. april 2025 | 8. april 2025 | 1 |\n| Nederlandene | Wet van 8 juli 2026, houdende regels terimplementatie van Richtlijn (EU) 2022\u002F2555 vanhet Europees Parlement en de Raad van14 december 2022 betreffende maatregelenvoor een hoog gezamenlijk niveau vancyberbeveiliging in de Unie, tot wijziging vanVerordening (EU) nr. 910\u002F2014 en Richtlijn (EU)2018\u002F1972 en tot intrekking van Richtlijn (EU)2016\u002F1148 (PbEU 2022, L 333)(Cyberbeveiligingswet) | 10. juli 2026 | 15. august 2026 | 3 |\n| Polen | Ustawa z dnia 23 stycznia 2026 roku o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw | 2. marts 2026 | 3. april 2026 | 7 |\n| Portugal | Decreto-Lei n.º 125\u002F2025, de 4 de dezembro, Diário da República n.º 234\u002F2025, Série I de 2025-12-04, Transpõe a Diretiva (UE) 2022\u002F2555, relativa a medidas destinadas a garantir um elevado nível comum de cibersegurança na União | 4. december 2025 |  | 2 |\n| Rumænien | Ordonanță de urgență privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil | 31. december 2024 | 31. december 2024 | 16 |\n| Slovakiet | Zákon č. 69\u002F2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov a ktorým sa menia a dopĺňajú niektoré zákony (consolidated version as amended by zákon č. 366\u002F2024 Z. z., ktorým sa mení a dopĺňa zákon č. 69\u002F2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov a ktorým sa menia a dopĺňajú niektoré zákony) | 9. marts 2018 | 1. januar 2025 | 9 |\n| Slovenien | Zakon o informacijski varnosti (ZInfV-1) | 4. juni 2025 | 19. juni 2025 | 1 |\n| Spanien | intet meddelt |  |  | 0 |\n| Sverige | Cybersäkerhetslag (2025:1506) | 17. december 2025 | 15. januar 2026 | 13 |\n| Tjekkiet | Zákon č. 264\u002F2025 Sb., o kybernetické bezpečnosti | 11. juni 2025 |  | 83 |\n| Tyskland | Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung | 5. december 2025 | 6. december 2025 | 20 |\n| Ungarn | 2024. évi LXIX. törvény Magyarország kiberbiztonságáról | 27. januar 2025 |  | 39 |\n| Østrig | Bundesgesetz, mit dem das Bundesgesetz zur Gewährleistung eines hohen Cybersicherheitsniveaus von Netz- und Informationssystemen (Netz- und Informationssystemsicherheitsgesetz 2026 – NISG 2026) erlassen wird und das Telekommunikationsgesetz 2021 und das Gesundheitstelematikgesetz 2012 geändert werden | 23. december 2025 |  | 8 |\n\nDen fulde liste bag hver linje, med typer, datoer, lovtidender og nationale links, står [på siden om gennemførelsen](\u002Fnis2\u002Ftransposition), og de samme poster ligger i de datasæt, StandardOS udgiver fra primære kilder.\n\n## Hvad en softwarevirksomhed gør med det\n\nHvilken af disse love der rammer jer, afgøres af artikel 26, ikke af hvor jeres kunder er. En væsentlig eller vigtig enhed hører under jurisdiktionen for den medlemsstat, hvor den er etableret. For de digitale udbydere i artikel 26(1)(b), heriblandt cloudcomputingtjenester, datacentre, udbydere af administrerede tjenester og administrerede sikkerhedstjenester, onlinemarkedspladser, søgemaskiner og sociale netværk, går jurisdiktionen til den medlemsstat, hvor hovedforretningsstedet i Unionen ligger, defineret i artikel 26(2) som den stat, »hvor beslutningerne vedrørende foranstaltningerne til styring af cybersikkerhedsrisici overvejende træffes«. Én stats lov, én tilsynsmyndighed, én registrering, uanset hvor spredt jeres brugere er. De samme udbydere skulle efter artikel 27(2) senest den 17. januar 2025 indsende navn, sektor, adresser, kontaktoplysninger, betjente medlemsstater og IP-intervaller til den kompetente myndighed, til ENISA's register. [Om direktivet rammer jeres virksomhed, som væsentlig eller vigtig enhed, og under hvilken stats lov, besvares her på skrift](\u002Fnis2\u002Fscope).\n\nDe dele, der er forskellige fra stat til stat, er de dele, en national retsakt fastsætter: hvem der fører tilsyn, hvor og hvornår I registrerer jer, hvordan bøderne fastsættes inden for direktivets lofter, og formen og kanalen for hændelsesunderretningen. De dele, der er ens overalt, er direktivets egne: [foranstaltningerne i artikel 21, afsnit for afsnit op imod ISO 27001](\u002Fnis2\u002Fiso-27001-mapping); urene i artikel 23, [som for en virksomhed, der leverer et produkt ud over en tjeneste, løber ved siden af CRA's](\u002Farticles\u002Fnis2-or-cra-which-incident-clock-runs-for-a-software-company-and-what-makes-an-incident-significant); og, for cloud- og andre digitale udbydere, hændelsestærsklerne i gennemførelsesforordning (EU) 2024\u002F2690, som gælder umiddelbart og slet ikke kræver gennemførelse. En virksomhed i en af de to stater, som intet har i registret, står ikke uden for direktivet: Forordningen gælder for den i dag, og [spørgsmålet, om NIS2 eller CRA er dens lov](\u002Farticles\u002Fcra-or-nis2-which-one-applies-to-a-software-company), har samme svar som alle andre steder.\n\n## Kilder\n\n- Direktiv (EU) 2022\u002F2555 (NIS2), artikel 26(1) og (2), artikel 27(1) og (2), artikel 41(1).\n- De nationale gennemførelsesforanstaltninger, der i CELLAR, Publikationskontorets lager bag EUR-Lex, er knyttet til CELEX 32022L2555, læst via SPARQL den 12. september 2026; titler, typer og datoer som meddelt.\n- Kommissionens gennemførelsesforordning (EU) 2024\u002F2690, artikel 1.\n\nDette er ikke juridisk rådgivning. Registret fastholder, hvad medlemsstaterne har meddelt; om en stat har gennemført direktivet korrekt eller fuldstændigt, er et spørgsmål for Kommissionen og i sidste ende for Domstolen, og denne artikel besvarer det ikke.\n",1789383965028]