Gå til indhold
atlas

NIS1-direktivet

Også kendt som: NIS1, NIS-direktivet

EU's første fælles cybersikkerhedslov fra 2016, der stillede krav om sikkerhed og indberetning til vitale tjenester, til NIS2 afløste den.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Direktiv (EU) 2016/1148, som hvert medlemsland skulle skrive ind i sin egen lovgivning senest maj 2018, og som dækkede operatører af væsentlige tjenester inden for fx energi, transport, bank, sundhed og drikkevand samt online markedspladser, søgemaskiner og cloudtjenester.

Forklaret enkelt

Som første udgave af en regelbog - den slog fast, at de virksomheder, samfundet læner sig op ad, skal passe på deres systemer, men lod hvert land selv bestemme, hvem der skulle følge den.

I praksis

I 2018 blev et dansk energiselskab udpeget som operatør af en væsentlig tjeneste og skulle derfor træffe passende sikkerhedstiltag og indberette hændelser, der alvorligt forstyrrede forsyningen, til den nationale myndighed.

Hvorfor det betyder noget

Det var første gang, EU gjorde cyberrisiko til en juridisk pligt på tværs af grænser; fordi landene trak grænserne så forskelligt, blev det ophævet og afløst af NIS2 fra 18. oktober 2024.

Teknisk uddybning

Direktiv (EU) 2016/1148 blev vedtaget den 6. juli 2016 med frist for gennemførelse den 9. maj 2018, og medlemsstaterne havde derefter til den 9. november 2018 til at udpege deres operatører af væsentlige tjenester. Udpegningen var kernen i konstruktionen og samtidig dens svaghed. Efter artikel 5, stk. 2, var en enhed operatør af en væsentlig tjeneste, hvis den leverede en tjeneste, der var afgørende for kritiske samfundsmæssige eller økonomiske aktiviteter, tjenesten var afhængig af net- og informationssystemer, og en hændelse ville have væsentlige forstyrrende virkninger; artikel 6 nævnte faktorer til at vurdere virkningen, fx antallet af brugere, der er afhængige af tjenesten, andre sektorers afhængighed, markedsandel og geografisk udbredelse. Hvert land anvendte selv kriterierne, så sammenlignelige virksomheder kunne være omfattet i ét land og ikke i nabolandet.

Direktivet havde to niveauer af forpligtelser. Operatører i sektorerne i bilag II (energi, transport, bankvirksomhed, finansielle markedsinfrastrukturer, sundhed, drikkevandsforsyning og digital infrastruktur) skulle træffe passende og forholdsmæssige sikkerhedsforanstaltninger og underrette den kompetente myndighed eller CSIRT'en om væsentlige hændelser uden unødig forsinkelse (artikel 14). Udbydere af digitale tjenester (online markedspladser, online søgemaskiner og cloud computing-tjenester) var underlagt en lettere ordning efter artikel 16, blev kun kontrolleret efterfølgende (artikel 17), hørte under jurisdiktionen i det land, hvor de havde deres hovedforretningssted (artikel 18), og mikro- og små virksomheder var undtaget. Kommissionens gennemførelsesforordning (EU) 2018/151 præciserede sikkerhedselementerne og hændelsesparametrene for dem.

Ud over pligterne for virksomheder opbyggede NIS1 det institutionelle lag, som NIS2 senere overtog: nationale strategier (artikel 7), kompetente myndigheder og centrale kontaktpunkter (artikel 8), nationale CSIRT'er (artikel 9), medlemsstaternes samarbejdsgruppe (artikel 11) og netværket af CSIRT'er (artikel 12). Sanktionerne blev overladt til national ret, som blot skulle gøre dem effektive, forholdsmæssige og afskrækkende (artikel 21), og niveauerne varierede meget. Den offentlige forvaltning var ikke omfattet, og der var ingen udtrykkelig pligt for ledelsesorganet.

Kommissionens evaluering pegede på et fragmenteret anvendelsesområde, ujævnt tilsyn og svag håndhævelse, hvilket førte til NIS2: en ensartet størrelsesregel i stedet for national udpegning, 18 sektorer i stedet for syv plus tre digitale tjenester, trinvise indberetningsfrister, harmoniserede bødemaksimum og personligt ansvar for ledelsen. NIS2 artikel 44 ophævede NIS1 med virkning fra den 18. oktober 2024. I Danmark blev NIS1 gennemført gennem flere sektorlove frem for én tværgående lov, en opdeling, der delvist lever videre i de særskilte danske regler for energi, tele og finans under NIS2.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Cyber- og informationssikkerhed
  2. →NIS1-direktivet

Relationer

En slags
EU-direktiv
Afløst af
NIS2-direktivet

Kilder og videre læsning

Standarder og officielle tekster

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.