Dänemark gehört zu den ersten EU-Mitgliedstaaten, die die NIS-2-Richtlinie ((EU) 2022/2555) fristgerecht in nationales Recht umgesetzt haben. Statt eines einzigen Umsetzungsgesetzes wählte Dänemark einen dezentralen Ansatz: Mehrere Sektorgesetze wurden angepasst und durch ein übergreifendes Rahmengesetz ergänzt. Für deutsche Unternehmen mit dänischen Töchtergesellschaften, Lieferanten oder Partnern – insbesondere im Logistik-, Energie- und Pharmasektor – ist ein fundiertes Verständnis des dänischen NIS2-Rahmens von unmittelbarer strategischer Relevanz. Den Gesamtrahmen der NIS-2-Richtlinie und ihre Kernprinzipien erklärt der Leitfaden zu den NIS2-Grundlagen.
Stand der NIS2-Umsetzung in Dänemark
Dänemark hat die EU-Umsetzungsfrist zum 17. Oktober 2024 eingehalten und gehörte damit zu den wenigen Mitgliedstaaten, die NIS2 fristgerecht übernahmen. Das Kernstück der dänischen Transposition ist das Lov om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau (Gesetz über Maßnahmen zur Sicherstellung eines hohen gemeinsamen Cybersicherheitsniveaus), das die NIS2-Grundpflichten – Registrierung, Sicherheitsmaßnahmen und Meldepflichten – für alle erfassten Einrichtungen verbindlich macht.
Parallel zu diesem Rahmengesetz wurden rund ein Dutzend bereichsspezifische Sektorgesetze angepasst, um die NIS2-Anforderungen sektorgerecht zu implementieren. Dieser Mehrebenen-Ansatz spiegelt die etablierte dänische Regulierungsarchitektur wider, bei der die sektorale Fachregulierung Vorrang vor einer zentralen Querschnittsgesetzgebung hat. Für Unternehmen bedeutet das: Neben dem allgemeinen NIS2-Rahmengesetz ist stets das einschlägige dänische Sektorfachrecht zu berücksichtigen – etwa das Energierecht unter Aufsicht der Energistyrelsen oder das Finanzrecht unter Aufsicht der Finanstilsynet.
Die dänische Umsetzung folgt der EU-weiten Zweiteilung in wesentliche und wichtige Einrichtungen. Die Schwellenwerte entsprechen den EU-Vorgaben: Wesentliche Einrichtungen beschäftigen mindestens 250 Mitarbeiter oder erzielen einen Jahresumsatz von mindestens 50 Millionen Euro; wichtige Einrichtungen fallen bei mindestens 50 Mitarbeitern oder 10 Millionen Euro Jahresumsatz in den Anwendungsbereich. Einzelne Sektoren – insbesondere Betreiber kritischer Infrastrukturen im Energie- und Transportbereich – unterliegen unabhängig von diesen Schwellenwerten der NIS2-Regulierung. Den vollständigen Anwendungsbereich beschreibt der Leitfaden zum NIS2-Anwendungsbereich.
Lesen Sie sich gerade in NIS2 ein? Prüfen Sie Ihre Lücken direkt mit.
Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.
Ein weiteres Merkmal der dänischen Transposition ist die enge Verzahnung mit der nationalen Cybersicherheitsstrategie. Dänemark verfügt über eine der ausgereiftesten Cybersicherheitsstrukturen in der EU, die auf jahrelanger Zusammenarbeit zwischen dem nationalen Cybersicherheitszentrum CFCS und den Betreibern kritischer Infrastrukturen beruht. NIS2 wird als Instrument zur weiteren Strukturierung dieser bestehenden Zusammenarbeit verstanden, nicht als fundamentaler Neustart der Regulierung.
CFCS – Dänemarks nationale Cybersicherheitsbehörde
Der Center for Cybersikkerhed (CFCS) ist Dänemarks nationale Cybersicherheitsbehörde (National Competent Authority, NCA) im Sinne von Artikel 8 NIS2 und zugleich die nationale CSIRT-Stelle nach Artikel 10 NIS2. Diese institutionelle Doppelrolle – regulatorische Aufsicht und operatives Incident-Response-Team in einer Behörde – unterscheidet das dänische Modell von der deutschen Struktur, wo BSI (NCA) und CERT-Bund (CSIRT) zwar in derselben Behörde, aber in getrennten Bereichen operieren.
Der CFCS ist dem Verteidigungsnachrichtendienst Dänemark (Forsvarets Efterretningsstjeneste, FE) zugeordnet und damit dem Verteidigungsministerium unterstellt. Diese Ansiedlung im verteidigungsnachrichtendienstlichen Umfeld spiegelt Dänemarks Auffassung wider, dass Cybersicherheit eine nationale Sicherheitsaufgabe ist. Im Unterschied dazu ist das BSI dem deutschen Bundesinnenministerium unterstellt – ein strukturelles Merkmal, das bei der grenzüberschreitenden Behördenkommunikation zu berücksichtigen ist.
Im Vergleich zur deutschen Behördenstruktur ergeben sich für grenzüberschreitend tätige Unternehmen folgende Unterschiede:
| Merkmal | CFCS (Dänemark) | BSI (Deutschland) |
|---|---|---|
| Gegründet | 2012 | 1991 |
| Unterstellung | FE / Verteidigungsministerium | Bundesinnenministerium (BMI) |
| NCA-Funktion | Ja (Art. 8 NIS2) | Ja (+ sektorale Behörden) |
| Nationales CSIRT | CFCS selbst (Art. 10 NIS2) | CERT-Bund (intern im BSI) |
| Meldestelle | CFCS (cfcs.dk) | BSI-Meldeportal MELDP |
| Bußgeldmaximum (wesentl. EE) | 10 Mio. € / 2 % Umsatz | 10 Mio. € / 2 % Umsatz |
Als nationale Meldestelle empfängt der CFCS Cybervorfallsmeldungen aus dem regulierten Sektor. Das dreistufige Meldeverfahren – Frühwarnung innerhalb von 24 Stunden nach Kenntnisnahme, Erstmeldung innerhalb von 72 Stunden, Abschlussbericht nach einem Monat – entspricht dem EU-Standard nach Artikel 23 NIS2. Meldungen erfolgen über das Online-Portal auf cfcs.dk. Der CFCS koordiniert zudem die Informationsweitergabe im europäischen CSIRT-Netzwerk (Artikel 15 NIS2) und tauscht Bedrohungsinformationen mit Partneragenturen wie BSI, ANSSI und ENISA aus.
Das dezentrale Behördenmodell – sektorale Aufsicht in Dänemark
Neben dem CFCS als zentraler NCA sind in Dänemark mehrere Fachbehörden für die sektorale NIS2-Aufsicht zuständig. Dieses dezentrale Modell hat zur Folge, dass Einrichtungen je nach Sektor mit unterschiedlichen Aufsichtsinstanzen interagieren müssen – eine wichtige praktische Besonderheit für deutsche Unternehmen mit dänischen Beteiligungen:
| Sektor | Zuständige dänische Behörde | Entsprechung DE |
|---|---|---|
| Energie | Energistyrelsen (Dänische Energiebehörde) | Bundesnetzagentur (BNetzA) |
| Finanzen / Banken | Finanstilsynet (Dänische Finanzaufsicht) | BaFin |
| Telekommunikation / Digitale Dienste | Erhvervsstyrelsen (Unternehmensbehörde) | Bundesnetzagentur (BNetzA) |
| See- und Hafenverkehr | Søfartsstyrelsen (Maritime Authority of Denmark) | Bundesamt für Seeschifffahrt (BSH) |
| Straßen- / Schienenverkehr | Trafikstyrelsen (Dänische Verkehrsbehörde) | Eisenbahn-Bundesamt / BMDV |
| Gesundheit | Sundhedsdatastyrelsen / Styrelsen for Patientsikkerhed | BSI / Landesbehörden |
| Trinkwasser | Miljøstyrelsen (Umweltbehörde) | Umweltbundesamt / Länder |
| Öffentliche Verwaltung | CFCS / Digitaliseringsstyrelsen | BSI |
Für deutsche Konzerne mit dänischen Einheiten bedeutet diese Struktur: Der CFCS ist die übergeordnete Registrierungs- und Meldestelle; die sektorale Aufsicht liegt jedoch bei der jeweiligen Fachbehörde. Bei der Planung von Compliance-Prozessen sollten beide Ebenen – CFCS und die sektorzuständige Behörde – frühzeitig als Kommunikationspartner einbezogen werden.
Relevanz für deutsche Unternehmen mit Dänemark-Bezug
Dänemark und Deutschland unterhalten enge Wirtschaftsbeziehungen. Die NIS2-Regulierung ist daher für deutsche Unternehmen in mehreren Konstellationen von direkter operativer Bedeutung.
Maersk und die globale Logistik-Lieferkette. A.P. Møller-Maersk mit Hauptsitz in Kopenhagen ist einer der weltgrößten Containerschifffahrts- und Logistikkonzerne. Deutsche Industrie- und Handelsunternehmen, die Maersk als Logistikdienstleister einsetzen, haben über diesen Partner direkten Berührungspunkt mit dem dänischen NIS2-Regime. Als Einrichtung im Transportsektor (Anhang I Nr. 3 NIS2) unterliegt Maersk in Dänemark der sektoralen NIS2-Regulierung. Maersk selbst hat nach dem NotPetya-Angriff 2017, der zu Schäden von rund 300 Millionen US-Dollar führte, seine Cybersicherheitsarchitektur grundlegend modernisiert – ein Praxisbeispiel dafür, dass NIS2-Anforderungen in diesem Sektor keine abstrakte Regulierung sind, sondern unmittelbar geschäftskritische Resilienz betreffen. Deutsche Auftraggeber sollten sicherstellen, dass ihre Lieferantenverträge mit Maersk NIS2-konforme Sicherheitsklauseln enthalten.
Energiesektor: Vestas und Offshore-Wind. Vestas Wind Systems, der global führende Windturbinenhersteller mit Sitz in Aarhus, ist ein zentraler Lieferant für deutsche Offshore- und Onshore-Windprojekte. Als Akteur im Energiesektor unterliegt Vestas dem dänischen NIS2-Recht unter Aufsicht der Energistyrelsen. Deutsche Energieversorgungsunternehmen und Netzbetreiber, die Vestas-Turbinen und deren ferngesteuerte Wartungsdienste einsetzen, müssen die Cybersicherheitsanforderungen an Lieferanten nach Artikel 21 Absatz 2 Buchstabe d NIS2 auch auf dänische Lieferanten anwenden.
Pharmasektor: Novo Nordisk und die medizinische Lieferkette. Novo Nordisk, globaler Führer im Pharmasektor mit Sitz in Bagsvrd, beliefert den deutschen Gesundheitsmarkt mit kritischen Medikamenten – insbesondere Insulin und GLP-1-Präparate. Als Unternehmen im Gesundheitssektor unterliegt Novo Nordisk der NIS2-Regulierung in Dänemark. Deutsche Krankenkassen, Krankenhäuser und pharmazeutische Großhändler, die Novo-Nordisk-Produkte beziehen, sollten Lieferkettensicherheitsanforderungen nach NIS2 in Lieferantenvereinbarungen verankern.
Jurisdiktionsregel nach Artikel 26 NIS2. Eine in Dänemark ansässige Tochtergesellschaft eines deutschen Konzerns unterliegt nach Artikel 26 NIS2 dem dänischen Recht, sofern die Hauptniederlassung der Einrichtung in Dänemark liegt. Umgekehrt fällt die deutsche Muttergesellschaft unter das NIS2UmsuCG und die Aufsicht des BSI. Beide Einrichtungen können parallel als wesentliche oder wichtige Einrichtungen reguliert sein. Die Compliance-Pflichten sind jeweils getrennt zu erfüllen; Registrierung, Meldungen und Aufsichtsgespräche laufen über die national zuständigen Behörden. Einen Überblick über die deutsche Umsetzung bietet der Leitfaden zur NIS2-Umsetzung in Deutschland.
Compliance-Fahrplan für Unternehmen mit Dänemark-Bezug
Schritt 1: Betroffenheitsanalyse für dänische Einheiten durchführen. Prüfen Sie für jede dänische Gesellschaft Ihrer Gruppe, ob die NIS2-Schwellenwerte erfüllt sind (≥ 50 Mitarbeiter oder ≥ 10 Mio. € Jahresumsatz für wichtige Einrichtungen; ≥ 250 Mitarbeiter oder ≥ 50 Mio. € für wesentliche Einrichtungen). Berücksichtigen Sie dabei die sektorbedingten Ausnahmen: Betreiber kritischer Infrastruktur in Energie, Transport, Wasser und Gesundheit fallen unabhängig von ihrer Größe unter NIS2.
Schritt 2: Sektorzuständige Behörde identifizieren. Ermitteln Sie neben dem CFCS als zentraler Meldestelle die für Ihren Sektor zuständige dänische Fachbehörde (vgl. Tabelle oben). Bei Einrichtungen in mehreren Sektoren können mehrere Aufsichtsbehörden zuständig sein. Benennen Sie frühzeitig eine verantwortliche Kontaktperson für den CFCS in Ihrer dänischen Organisation.
Schritt 3: Registrierung beim CFCS sicherstellen. Regulierte Einrichtungen müssen sich beim CFCS registrieren und Angaben über Sektor, Größe, Kontaktperson und IT-Infrastruktur machen. Der CFCS betreibt ein Online-Registrierungsportal; die Registrierungspflicht besteht seit dem Inkrafttreten des dänischen Umsetzungsgesetzes im Oktober 2024. Versäumnisse können zu Bußgeldern führen.
Schritt 4: Sicherheitsmaßnahmen nach Artikel 21 NIS2 implementieren. Die zehn Sicherheitsmaßnahmenkategorien des Artikels 21 NIS2 gelten EU-weit einheitlich. Prüfen Sie, ob Ihr gruppenweites ISMS (z. B. nach ISO 27001) auch die dänischen Konkretisierungen abdeckt. Der CFCS veröffentlicht praxisnahe Orientierungshilfen für verschiedene Branchen auf cfcs.dk. Diese sind den deutschen BSI-Orientierungshilfen funktional vergleichbar und können als Ergänzung zu den BSI-Grundschutz-Empfehlungen genutzt werden.
Schritt 5: Incident-Response-Prozesse für Dänemark einrichten. Legen Sie fest, wer bei einem Cybersicherheitsvorfall bei der dänischen Einheit zuständig ist und über welchen Kanal die Frühwarnung (24 h) und Erstmeldung (72 h) an den CFCS erfolgt. Prüfen Sie, ob ein Vorfall bei der dänischen Einheit gleichzeitig eine Meldepflicht gegenüber dem deutschen BSI auslöst, wenn die deutsche Muttergesellschaft ebenfalls reguliert ist. Doppelte Meldepflichten sind in Incident-Response-Plänen vorab zu definieren.
Schritt 6: Dänische Lieferanten in Sorgfaltspflicht einbeziehen. Für deutsche NIS2-regulierte Einrichtungen, die dänische Lieferanten einsetzen, sind NIS2-Sicherheitsklauseln in Lieferantenverträgen zu verankern. Die Tatsache, dass ein dänischer Lieferant selbst NIS2-reguliert ist, reduziert das Risiko, entbindet aber nicht von der eigenen Sorgfaltspflicht nach Artikel 21 Absatz 2 Buchstabe d NIS2. Lieferanten-Sicherheitsfragebögen und ISO-27001-Zertifizierungsnachweise sind als Compliance-Nachweise anzufordern.
Häufig gestellte Fragen
Gilt NIS2 in Dänemark bereits für alle betroffenen Einrichtungen?
Ja. Dänemark hat NIS2 fristgerecht zum 17. Oktober 2024 umgesetzt. Das dänische Rahmengesetz und die zugehörigen Sektorgesetze sind seit Oktober 2024 in Kraft. Wesentliche und wichtige Einrichtungen, die die Schwellenwerte erfüllen, unterliegen bereits den Registrierungs-, Sicherheits- und Meldepflichten. Der CFCS hat die regulatorische Aufsicht übernommen und betreibt ein Online-Registrierungsportal für betroffene Einrichtungen.
Was unterscheidet CFCS und BSI bei der NIS2-Aufsicht?
Der CFCS vereint NCA-Funktion und nationales CSIRT in einer Institution und ist dem Verteidigungsnachrichtendienst (FE) unterstellt. Das BSI ist als eigenständige Bundesbehörde dem Innenministerium zugeordnet; CERT-Bund operiert als CSIRT innerhalb des BSI. Ein weiterer Unterschied: Dänemark setzt auf ein dezentrales Modell mit mehreren sektoralen Aufsichtsbehörden (Energistyrelsen, Finanstilsynet etc.), während in Deutschland das BSI als übergreifende NCA fungiert. Das Bußgeldmaximum ist in beiden Ländern identisch: 10 Millionen Euro bzw. 2 % des weltweiten Jahresumsatzes für wesentliche Einrichtungen.
Welche Pflichten gelten für eine dänische Tochtergesellschaft eines deutschen Konzerns?
Eine in Dänemark ansässige Tochtergesellschaft, deren Hauptniederlassung in Dänemark liegt, unterliegt dem dänischen NIS2-Recht – d. h. dem CFCS als Aufsichtsbehörde und den relevanten sektoralen dänischen Behörden. Sie muss sich beim CFCS registrieren, Sicherheitsmaßnahmen nach Artikel 21 NIS2 implementieren und Cyberfälle an den CFCS melden. Die deutsche Muttergesellschaft fällt unter das BSIG und die BSI-Aufsicht. Beide Einrichtungen können parallel als wesentliche oder wichtige Einrichtungen reguliert sein; die Compliance-Pflichten sind getrennt zu erfüllen.
Wie läuft die Cybervorfallsmeldung in Dänemark ab?
Cybervorfälle bei dänischen NIS2-regulierten Einrichtungen sind an den CFCS zu melden. Das dreistufige Meldeverfahren entspricht Artikel 23 NIS2: Frühwarnung innerhalb von 24 Stunden nach Kenntnisnahme, Erstmeldung innerhalb von 72 Stunden, Abschlussbericht nach spätestens einem Monat. Meldungen erfolgen über das Online-Meldeportal auf cfcs.dk. Ist gleichzeitig eine deutsche regulierte Einrichtung betroffen, ist zu prüfen, ob eine parallele Meldepflicht gegenüber dem BSI-Meldeportal (MELDP) ausgelöst wird. Definieren Sie diese Schnittstelle vorab in Ihrem Incident-Response-Plan.
Dieser Artikel stellt allgemeine Informationen bereit und stellt keine Rechts- oder Regulierungsberatung dar. Die konkreten Anforderungen können je nach Unternehmenstyp, Branche und sektorzuständiger dänischer Behörde variieren. Für eine auf Ihr Unternehmen zugeschnittene Einschätzung empfehlen wir die Hinzuziehung eines qualifizierten Rechtsanwalts oder NIS2-Compliance-Spezialisten.
Quellen
- Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau (NIS-2-Richtlinie) — EUR-Lex, insbesondere Artikel 2, 3, 8, 10, 21, 23 und 26 sowie Anhänge I und II
- Center for Cybersikkerhed (CFCS) — Dänische nationale Cybersicherheitsbehörde (NCA) und nationales CSIRT, offizielle Informationsseite zur NIS2-Umsetzung in Dänemark
- retsinformation.dk – Dänische Rechtsdatenbank — Zugang zum dänischen NIS2-Rahmengesetz (Lov om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau) und den sektorbezogenen Umsetzungsgesetzen
- BSI – NIS2-Umsetzung in Deutschland — Bundesamt für Sicherheit in der Informationstechnik, Orientierungshilfen und Meldepflichten für Unternehmen
Sie kennen jetzt die Anforderungen. Wissen Sie, welche Nachweise Ihnen noch fehlen?
Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.
