Gå til indhold
Artikel

NIS2 krav: sådan dokumenterer I træningen

NIS2 kræver kurser til ledelsen og træning af medarbejderne. Her er de tre krav om uddannelse, hvem der er omfattet, og hvordan I dokumenterer det.

Siden 1. juli 2025 skal ledelsen i virksomheder under NIS2 på kursus i cybersikkerhed. Medarbejderne skal også trænes. Og det hele skal kunne dokumenteres.

Mange har ikke opdaget det endnu. Ved fristen 1. oktober 2025 havde kun 1.889 organisationer registreret sig. Kommer tilsynet, er spørgsmålet ikke, om I har holdt et kursus. Det er, om I kan vise, hvem der var med, hvad de lærte, og hvornår.

Her får I de tre krav om uddannelse og en plan i fire trin til at dokumentere dem.

Status pr. 24. september 2026.

Tre krav om uddannelse

  1. Ledelsen skal på kursus. Efter § 7, stk. 2 skal medlemmerne af ledelsen deltage i relevante kurser om cybersikkerhed. Ikke alle skal have samme kursus. Men ledelsen skal samlet kunne vurdere risici og træffe beslutninger.
  2. Medarbejderne skal trænes. Ledelsen skal tilskynde til, at de øvrige ansatte får tilbudt lignende kurser. Grundlæggende cyberhygiejne og uddannelse i cybersikkerhed er desuden et af de tiltag, I skal have på plads (§ 6, stk. 1, nr. 7).
  3. Det skal kunne dokumenteres. Styrelsen for Samfundssikkerhed nævner kursusbeviser eller en bekræftelse på deltagelse.

Loven siger ikke, hvor ofte I skal træne. Men viden om trusler bliver hurtigt gammel. En fast rytme er det sikre valg.

Er I omfattet?

NIS2 gælder udvalgte sektorer. Det er fx energi, transport, sundhed, vand, fødevarer, affald, produktion og digitale tjenester. Som hovedregel skal virksomheden også have mindst 50 ansatte eller en omsætning og balance over 10 mio. euro.

Ingen myndighed fortæller jer, om I er med. I skal selv vurdere det og registrere jer.

Også jer, der ikke er omfattet

Leverer I til en virksomhed under NIS2, bliver I en del af dens risiko. Det giver krav i kontrakten, spørgeskemaer og audits. Så er det godt at kunne svare ja til to spørgsmål: Er jeres medarbejdere trænet i cybersikkerhed? Og kan I vise det?

Det står på spil

Bøderne kan ifølge DI nå 10 mio. euro eller 2 procent af den globale omsætning. Det største beløb gælder.

Ledelsen kan også stå til ansvar. I sidste ende kan en direktør få et midlertidigt forbud mod at lede. Det sker kun, hvis andre tiltag ikke virker, og kun i private virksomheder.

Fire trin til dokumentation

  1. Skriv en politik for uddannelse. Hvem skal lære hvad, og hvor ofte? Ledelsen, IT og de øvrige ansatte har forskellige behov.
  2. Træn ledelsen først. Vælg et kursus i ledelse af cyberrisici, og gem beviset for hvert medlem.
  3. Træn alle i cyberhygiejne. Phishing, kodeord, opdateringer, og hvad man gør ved en hændelse. Korte kurser med quiz er lette at gennemføre og lette at dokumentere.
  4. Gentag og følg op. Lad beviset udløbe efter et år, og send en påmindelse i god tid. Så er dokumentationen altid ajour.

Sådan hjælper Skillflow

I Skillflow bygger I jeres eget kursus i cyberhygiejne, også med hjælp fra AI. I tildeler det til de rette grupper, og hver medarbejder får et certifikat, når kurset er bestået. Nærmer udløbet sig, kommer der en påmindelse. Og I kan hele tiden se, hvem der mangler.

Spørger tilsynet eller en kunde, har I svaret klar: hvem, hvad og hvornår.

Kilder

Skrevet af

Per Spiegal Johansen

Stifter og CEO for Human Development Global

Per Spiegal Johansen har arbejdet med ledelse og udvikling af mennesker i mere end 25 år. Han har selv stået i lederrollen og kender presset, når mennesker og forretning skal lykkes sammen. I dag er han sparringspartner for direktører, ejerledere og ledergrupper. Han hjælper med at forbinde strategien med menneskene bag, så planer bliver til handling. Hans udgangspunkt er enkelt: ledelse starter med selvindsigt. Når formål, værdier og retning er klare, opstår der flow og fremdrift.

Alle artikler af Per

Vil du vende artiklen med os?

Vi starter altid med en samtale, og den koster ikke noget. Ring, skriv eller book et møde.