Gå til indhold
atlas

NIS2-direktivet

Også kendt som: NIS2

EU's cybersikkerhedslov, der stiller fælles sikkerhedskrav til organisationer i vigtige og kritiske sektorer.

Kladde - dette opslag er endnu ikke gennemgået.

Læs hele artiklen →

Formelt

Direktiv (EU) 2022/2555, som skulle være skrevet ind i national lovgivning senest 17. oktober 2024, og som forpligter væsentlige og vigtige enheder i 18 sektorer til at styre cyberrisici, indberette væsentlige hændelser i trin og gøre ledelsesorganet ansvarligt.

Forklaret enkelt

Som fælles byggeregler for hele EU - hvert land skal skrive dem ind i sin egen lov, og de, der holder samfundet kørende, skal bygge efter dem.

I praksis

Bestyrelsen i et mellemstort dansk rederi finder ud af, at rederiet hører under NIS2, og godkender derfor en risikoanalyse, en procedure for at indberette hændelser inden for 24 timer og sikkerhedskrav til leverandørerne.

Hvorfor det betyder noget

De første NIS-regler dækkede for få sektorer og blev anvendt ujævnt; NIS2 omfatter tusindvis flere organisationer og indfører bøder på op til 10 mio. euro eller 2 % af omsætningen samt personligt ansvar for ledelsen.

Teknisk uddybning

Direktiv (EU) 2022/2555 blev offentliggjort i EU-Tidende den 27. december 2022, trådte i kraft den 16. januar 2023 og skulle være gennemført senest den 17. oktober 2024 og anvendes fra dagen efter. De fleste medlemsstater overskred fristen, og Kommissionen indledte traktatbrudsprocedurer, så det tidspunkt, hvor en bestemt organisation reelt er bundet, afhænger af den nationale lov; i Danmark er det NIS2-loven, der trådte i kraft den 1. juli 2025, mens energi, tele og finans er reguleret i særskilte love. Som minimumsdirektiv giver NIS2 plads til, at national ret går videre, fx ved at tilføje sektorer eller enheder.

Anvendelsesområdet følger af artikel 2 og bilag I (11 sektorer med høj kritikalitet) og bilag II (7 andre kritiske sektorer) via en størrelsesregel baseret på Kommissionens henstilling 2003/361/EF: mellemstore og store virksomheder i de nævnte sektorer er omfattet, og artikel 2, stk. 2, tilføjer enheder, der er omfattet uanset størrelse, fx udbydere af DNS-tjenester, registre for topdomænenavne, tillidstjenesteudbydere, udbydere af offentlige elektroniske kommunikationsnet og -tjenester og enheder, der er eneudbyder af en væsentlig tjeneste i et medlemsland. Artikel 3 deler de omfattede enheder i væsentlige og vigtige. Artikel 4 lader sektorspecifik EU-ret med mindst tilsvarende krav gå forud, og derfor følger finansielle enheder DORA.

De materielle pligter fylder ikke meget. Artikel 20 lægger godkendelse, tilsyn og uddannelse på ledelsesorganet; artikel 21 kræver passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger ud fra en tilgang, der dækker alle farer, med ti minimumsområder i stk. 2; og artikel 23 definerer en væsentlig hændelse og den trinvise indberetning til CSIRT'en eller den kompetente myndighed: tidlig varsling inden for 24 timer efter, at enheden får kendskab til hændelsen, hændelsesunderretning inden for 72 timer, foreløbige rapporter på anmodning og en endelig rapport senest en måned efter underretningen. For udbydere af DNS, topdomæner, cloud, datacentre, CDN, managed services og managed security services, online markedspladser, søgemaskiner, sociale netværk og tillidstjenester præciserer Kommissionens gennemførelsesforordning (EU) 2024/2690 både de tekniske foranstaltninger og, hvornår en hændelse er væsentlig.

Håndhævelsen er delt mellem artikel 32 (forudgående tilsyn med væsentlige enheder, herunder inspektioner på stedet, sikkerhedsaudits og scanninger) og artikel 33 (efterfølgende tilsyn med vigtige enheder, udløst af indikationer på manglende overholdelse). Artikel 34 fastsætter bødemaksimum på mindst 10 mio. euro eller 2 % af den globale årsomsætning for væsentlige enheder og 7 mio. euro eller 1,4 % for vigtige enheder, alt efter hvad der er højest. Artikel 27 opretter et register hos ENISA over visse digitale udbydere, og artikel 35 koordinerer med databeskyttelsesforordningen: har en databeskyttelsesmyndighed givet bøde for en overtrædelse, der udspringer af samme adfærd, må NIS2-myndigheden ikke give en yderligere bøde efter artikel 34. Én hændelse kan derfor udløse både en NIS2-indberetning og en anmeldelse efter GDPR artikel 33 til forskellige myndigheder med forskellige frister.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Cyber- og informationssikkerhed
  2. →NIS2-direktivet

Relationer

En slags
EU-direktiv
Implementeres af
NIS2-loven

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.