CRA's 24-timers indberetningspligt har gældt siden 11. september 2026. Se om den rammer jer

Størrelsesgrænser læst i EU-Tidende 4. oktober 2026

NIS2 for små virksomheder: er I omfattet?

Som regel ikke på grund af størrelsen. Nogle tjenester er omfattet uanset størrelse, og kunder, der er omfattet, spørger til jeres sikkerhed under alle omstændigheder.

Kort svar
Som regel ikke

NIS2 begynder ved mellemstørrelse. En virksomhed med færre end 50 ansatte er lille, medmindre både omsætning og balance overstiger 10 mio. €, og en lille virksomhed er uden for, medmindre en regel nedenfor omfatter den uanset størrelse.

For hvem
En virksomhed med færre end 50 personer, talt med sine partner- og tilknyttede virksomheder, hvis tjeneste er en type, NIS2's bilag oplister.
Hvad du gør
Gå listen nedenfor igennem, skriv konklusionen ned med dato, og hav jeres sikkerhedsdokumentation klar til kundernes leverandørspørgsmål.

Størrelsesgrænsen

StørrelseDefinition
Mikro Uden forFærre end 10 ansatte, og omsætning eller balance højst 2 mio. €
Lille Uden forFærre end 50 ansatte, og omsætning eller balance højst 10 mio. €
Mellemstor Omfattet, hvis typen er oplistetFærre end 250 ansatte, og omsætning højst 50 mio. € eller balance højst 43 mio. €
Stor Omfattet, hvis typen er oplistet250 ansatte eller flere, eller omsætning over 50 mio. € og balance over 43 mio. €

Artikel 2 i bilaget til henstilling 2003/361/EF, læst 4. oktober 2026. NIS2 artikel 2, stk. 1, omfatter mellemstore virksomheder og større.

Omfattet uanset størrelse

Hvis et af disse er sandt, betyder størrelsen intet:

  • Vi udbyder et offentligt elektronisk kommunikationsnet eller en offentligt tilgængelig elektronisk kommunikationstjeneste (artikel 2(2)(a)(i))
  • Vi er en tillidstjenesteudbyder efter forordning (EU) nr. 910/2014 (artikel 2(2)(a)(ii))
  • Vi er en topdomænenavneadministrator eller en DNS-tjenesteudbyder (artikel 2(2)(a)(iii))
  • Vi udbyder domænenavnsregistreringstjenester (artikel 2(4))
  • Vores medlemsstat har udpeget os som eneste udbyder af en tjeneste, der er væsentlig for opretholdelsen af kritiske samfundsmæssige eller økonomiske aktiviteter (artikel 2(2)(b))
  • Vores medlemsstat har udpeget os efter artikel 2(2)(c) til (e): En forstyrrelse af vores tjeneste ville have væsentlig indvirkning på den offentlige sikkerhed, orden eller sundhed eller kunne medføre en systemisk risiko, eller vi er kritiske for vores sektor på nationalt eller regionalt plan
  • Vi er udpeget som kritisk enhed efter direktiv (EU) 2022/2557 (artikel 2(3))

Kør omfangstjekket

Hvad der alligevel rammer jer

Kunder, der er væsentlige eller vigtige enheder, skal sikre deres forsyningskæde. Artikel 21, stk. 2, litra d), kræver af dem:

»forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter vedrørende forholdene mellem den enkelte enhed og dens direkte leverandører eller tjenesteudbydere«

Artikel 21, stk. 3, tilføjer, at de tager hensyn til sårbarhederne og sikkerhedspraksis hos hver direkte leverandør. Derfra kommer leverandørspørgeskemaet og kontraktklausulerne.

StandardOS holder politikkerne, risikoregistret og den dokumentation, som de spørgsmål besvares ud fra.

Dette er StandardOS' læsning af direktivet, med artiklen citeret. Jeres medlemsstats lov afgør, hvordan det gælder for jer.

Spørgsmål

Tæller vores koncern med?
Ja. Henstillingen tæller virksomheden sammen med dens partner- og tilknyttede virksomheder, så et lille datterselskab af en stor koncern er ikke lille.
Vi krydsede grænsen i år. Er vi omfattet nu?
Ikke på grund af ét år. Efter artikel 4, stk. 2, i samme bilag ændres status først, når en grænse overskrides eller underskrides i to på hinanden følgende regnskabsår.
Kan vores medlemsstat tage os med?
Ja. En medlemsstat kan udpege en mindre enhed efter artikel 2, stk. 2, litra b) til e), for eksempel som eneste udbyder af en væsentlig tjeneste, og den ville give jer besked.

Hav den dokumentation, jeres kunder beder om

Intet kort for at komme i gang · opsig når som helst i appen

Denne side på:EnglishDeutschFrançaisNederlandsEspañol