Havnia / Viden / NIS2-loven og medarbejdernes brug af AI-værktøjer
Hvad kræver NIS2-loven af jer, når medarbejderne bruger AI-værktøjer?
NIS2-loven stiller ikke særlige krav til AI-værktøjer. Den kræver risikostyring, cyberhygiejne, uddannelse, sikkerhed i forsyningskæden, adgangskontrol og kryptografi, og ledelsesorganet skal godkende og føre tilsyn med det hele. En væsentlig hændelse udløser en tidlig varsling inden for 24 timer, en hændelsesunderretning inden for 72 timer og en endelig rapport senest en måned efter underretningen. Medarbejdernes AI-brug hører under disse generelle krav.
NIS2-loven nævner ikke AI-værktøjer særskilt, og der findes intet selvstændigt AI-krav i loven. Kravene er generelle, men de rammer alligevel: medarbejdernes brug af eksterne AI-tjenester hører hjemme i jeres angrebsflade, forsyningskæde og cyberhygiejne. Loven kræver cybersikkerhedsforanstaltninger, særlige pligter for ledelsen, registrering og underretning om væsentlige hændelser. Det er de fire kroge, AI-brugen hænges op på.
Hvad er NIS2-loven, og hvem er omfattet?
NIS2-loven er Danmarks implementering af EU's NIS2-direktiv, direktiv (EU) 2022/2555, som skærper kravene til cybersikkerhed. Loven trådte i kraft 1. juli 2025.
Digitaliseringsstyrelsen beskriver fire pligter for de omfattede enheder:
- Registrering på virk.dk.
- Særlige krav til enhedernes ledelse.
- Underretning om væsentlige hændelser på virk.dk.
- Implementering af cybersikkerhedsforanstaltninger.
Ministeriet for Samfundssikkerhed og Beredskab koordinerer implementeringen i Danmark, mens de sektoransvarlige myndigheder fører tilsyn på hvert deres område. Digitaliseringsstyrelsen er kompetent myndighed for den digitale sektor.
Om I er omfattet, afhænger af sektor og størrelse. Nogle enheder er omfattet uanset størrelse, for eksempel fordi de er eneste udbyder af en tjeneste, der er væsentlig for at opretholde kritiske samfundsmæssige eller økonomiske aktiviteter. Det spørgsmål skal afklares først, for resten af siden er kun relevant, hvis svaret er ja.
Stiller NIS2 særlige krav til AI-værktøjer?
Nej. Der er ingen AI-paragraf. Direktivets artikel 21, stk. 2, opregner ti foranstaltninger, som enhederne mindst skal have, og de er formuleret teknologineutralt. Fem af dem rammer medarbejdernes AI-brug direkte.
Den første er forsyningskædesikkerhed: en AI-tjeneste, der behandler jeres tekster, er en leverandør, uanset om nogen har underskrevet noget. Grundlæggende cyberhygiejne og cybersikkerhedsuddannelse er den anden, og det er her medarbejderens adfærd i browseren hører hjemme. Personalesikkerhed, adgangskontrol og aktivforvaltning er den tredje, og den rammer noget de fleste glemmer at registrere: en konto, ingen har oprettet centralt, er hverken kontrolleret eller styret. Kryptografi og kryptering er det fjerde punkt, men kryptering beskytter kun data undervejs, ikke mod at modtageren gemmer dem bagefter. Multifaktorautentificering og sikret kommunikation er den femte, og den gælder også de tjenester, folk logger ind på med en privat konto.
Foranstaltningerne skal desuden være forholdsmæssige. Direktivet lægger vægt på det aktuelle teknologiske stade og på graden af enhedens eksponering for risici, enhedens størrelse og sandsynligheden for hændelser og deres alvor. En lille enhed skal altså ikke gøre det samme som en stor, men begge skal kunne redegøre for valget.
For en række udbydere i den digitale sektor, blandt andre cloud, datacentre, DNS og administrerede tjenester, er kravene gjort konkrete i Kommissionens gennemførelsesforordning (EU) 2024/2690, der opdeler foranstaltningerne i tekniske delkrav.
Hvad skal ledelsen gøre?
Direktivets artikel 20 lægger ansvaret et bestemt sted. Ledelsesorganet skal godkende foranstaltningerne til styring af cybersikkerhedsrisici, føre tilsyn med gennemførelsen og kan gøres ansvarligt for enhedens overtrædelser af artikel 21. Medlemmerne af ledelsesorganet er forpligtet til at følge kurser, og medlemsstaterne skal tilskynde enhederne til løbende at tilbyde tilsvarende kurser til de ansatte.
Det gør AI-brug til et punkt, der hører hjemme på et ledelsesmøde og ikke kun i IT-afdelingen. Beviset er kedeligt og konkret: et referat, der viser godkendelsen, et tilsynspunkt, der går igen, og en registrering af, hvem der har været igennem uddannelsen.
Er det en væsentlig hændelse, når data havner i en AI-chat?
Sjældent, men ikke aldrig. En hændelse er væsentlig, hvis den har forårsaget eller er i stand til at forårsage alvorlige driftsforstyrrelser af tjenesterne eller økonomiske tab for den berørte enhed, eller hvis den har påvirket eller kan påvirke andre fysiske eller juridiske personer ved at forårsage betydelig materiel eller immateriel skade.
For de udbydere i den digitale sektor, som gennemførelsesforordningen dækker, gælder desuden en tærskel: et direkte økonomisk tab, der overstiger 500.000 euro eller 5 procent af enhedens samlede årsomsætning i det foregående regnskabsår, alt efter hvad der er lavest.
Sker det, løber to af fristerne fra det tidspunkt, I får kendskab til hændelsen, mens den sidste løber fra underretningen:
| Frist | Hvad der skal sendes |
|---|---|
| 24 timer efter kendskab | Tidlig varsling |
| 72 timer efter kendskab | Hændelsesunderretning |
| 1 måned efter hændelsesunderretningen | Endelig rapport |
Underretningen sker via virk.dk og bliver automatisk sendt videre til de relevante sektoransvarlige myndigheder og til CSIRT'en.
Den praktiske konsekvens er, at I skal kunne opdage hændelsen, før uret begynder at tikke. En udstrømning af data gennem en browser efterlader sjældent et spor i de systemer, en sikkerhedsafdeling normalt holder øje med, og en hændelse, ingen opdager, bliver hverken vurderet eller underrettet.
NIS2 og databeskyttelse: to ure, der ikke er det samme
En prompt med personoplysninger kan udløse to spor på én gang, og de skal holdes adskilt.
Databeskyttelsesforordningens artikel 33 kræver, at den dataansvarlige uden unødig forsinkelse og om muligt senest 72 timer efter at være blevet bekendt med bruddet anmelder det til den kompetente tilsynsmyndighed, medmindre det er usandsynligt, at bruddet indebærer en risiko for de registreredes rettigheder og frihedsrettigheder. Det er en anden vurdering med en anden modtager, og uret der tæller, er heller ikke NIS2-underretningens.
Artikel 32 i samme forordning kræver passende tekniske og organisatoriske foranstaltninger, og nævner blandt andet pseudonymisering og kryptering. Den paragraf og NIS2's artikel 21 peger på mange af de samme tiltag. Arbejdet kan derfor gøres én gang, men dokumentationen skal kunne læses af to forskellige myndigheder.
Hvad kan I gøre uden at åbne et nyt projekt?
NIS2-budgettet findes som regel allerede et sted i huset. Det, der mangler, er sjældent penge, men en beslutning om, hvor AI-brugen hører hjemme i det eksisterende arbejde.
Tre skridt, der ikke kræver et nyt program:
- Sæt AI-tjenesterne på leverandørlisten, også de gratis. Så er de dækket af forsyningskædearbejdet i stedet for at ligge udenfor.
- Skriv AI-brug ind i awareness-arbejdet under cyberhygiejne, i stedet for at behandle det som et selvstændigt emne.
- Mål noget. Uden tal om, hvor ofte oplysninger er på vej ud, er effektivitetsvurderingen i artikel 21 et skøn.
NIS2-loven gør ikke AI farligere, end det var i forvejen. Den gør bare, at I skal kunne vise, hvad I har gjort ved det.
Se også: AI i det offentlige, GDPR artikel 32 og tekniske foranstaltninger og browserudvidelsen på produktsiden.
Spørgsmål og svar
Hvad er NIS2?
NIS2 er et EU-direktiv om cybersikkerhed, direktiv (EU) 2022/2555, som Danmark har gennemført ved NIS2-loven. Loven trådte i kraft 1. juli 2025 og skærper kravene til cybersikkerhed for enheder i en række udpegede sektorer. Den hviler på fire pligter: registrering, særlige krav til ledelsen, underretning om væsentlige hændelser og gennemførelse af cybersikkerhedsforanstaltninger.
Hvilke krav stiller NIS2?
Artikel 21, stk. 2, i direktivet opregner ti foranstaltninger, som enhederne mindst skal have. De dækker politikker for risikoanalyse og informationssystemsikkerhed, håndtering af hændelser, driftskontinuitet med backup og krisestyring, forsyningskædesikkerhed, sikkerhed i erhvervelse, udvikling og vedligeholdelse samt vurdering af foranstaltningernes effektivitet. Dertil kommer grundlæggende cyberhygiejne og cybersikkerhedsuddannelse, kryptografi og kryptering, personalesikkerhed, adgangskontrol og forvaltning af aktiver samt multifaktorautentificering og sikret kommunikation. Foranstaltningerne skal stå i forhold til enhedens risiko, størrelse og de mulige konsekvenser.
Hvornår trådte NIS2-loven i kraft i Danmark?
NIS2-loven trådte i kraft 1. juli 2025 som Danmarks implementering af EU's NIS2-direktiv. Ministeriet for Samfundssikkerhed og Beredskab koordinerer implementeringen, og de sektoransvarlige myndigheder fører tilsyn på hvert deres område. Digitaliseringsstyrelsen er kompetent myndighed for den digitale sektor. Registrering og underretning om væsentlige hændelser foregår via virk.dk.
Skal vi underrette, hvis en medarbejder har delt data med en AI-tjeneste?
Det afhænger af, hvad der skete. En hændelse er væsentlig, hvis den har forårsaget eller er i stand til at forårsage alvorlige driftsforstyrrelser af tjenesterne eller økonomiske tab for enheden, eller hvis den har påvirket eller kan påvirke andre fysiske eller juridiske personer ved at forårsage betydelig materiel eller immateriel skade. En enkelt prompt er sjældent det. Var der personoplysninger i spil, skal I desuden vurdere pligten til at anmelde et brud på persondatasikkerheden, og det er en anden vurdering med sin egen frist.
Kilder
- Digitaliseringsstyrelsen: Hvad er NIS 2?digst.dk
- Digitaliseringsstyrelsen: Hvad er kravene?digst.dk
- Digitaliseringsstyrelsen: Hændelsesunderretningdigst.dk
- NIS 2-direktivet, direktiv (EU) 2022/2555 (EUR-Lex)eur-lex.europa.eu
- Kommissionens gennemførelsesforordning (EU) 2024/2690 (EUR-Lex)eur-lex.europa.eu
- Databeskyttelsesforordningen (EUR-Lex)eur-lex.europa.eu