Lov og tilsyn

Hvad er NIS2?

NIS2 er EUs cybersikkerhedsdirektiv fra 2022. Den danske NIS 2-lov er lov nr. 434 af 6. maj 2025 og trådte i kraft 1. juli 2025.

Kaldes også: Direktiv (EU) 2022/2555, NIS 2-loven

NIS2 er EUs direktiv om et højt fælles cybersikkerhedsniveau, direktiv (EU) 2022/2555 af 14. december 2022. Det blev offentliggjort 27. december 2022 og trådte i kraft 16. januar 2023. Til forskel fra en forordning skal et direktiv skrives ind i national ret, og det er den nationale lov, en dansk virksomhed skal læse.

Den danske lov kom sent

Medlemslandene skulle have gennemført direktivet 17. oktober 2024, og reglerne skulle anvendes fra 18. oktober 2024. Den danske NIS 2-lov er lov nr. 434 af 6. maj 2025 og trådte i kraft 1. juli 2025. Det er cirka otte en halv måned efter EU-fristen.

Tilsynet er decentralt hos sektoransvarlige myndigheder. Styrelsen for Samfundssikkerhed er kompetent myndighed for blandt andet statslige enheder og kommuner, mens CSIRT-funktionen ligger hos Center for Cybersikkerhed. Energi, tele og finans er ikke omfattet af NIS 2-loven, men reguleres særskilt. Den danske lov bruger strafferetlige bøder, ikke administrative.

Væsentlig eller vigtig enhed

Direktivet deler de omfattede i to. Væsentlige enheder har mindst 250 ansatte, eller en omsætning over 50 mio. euro og en balance over 43 mio. euro. Vigtige enheder har mindst 50 ansatte, eller en omsætning over 10 mio. euro og en balance over 10 mio. euro.

Forskellen betyder noget for bødeniveauet i direktivet: mindst 10 mio. euro eller 2 procent for væsentlige enheder, mindst 7 mio. euro eller 1,4 procent for vigtige.

Hvad der konkret kræves

Artikel 21 opregner foranstaltningerne. Risikoanalyse, hændelseshåndtering, driftskontinuitet med backup, forsyningskædesikkerhed og sårbarhedshåndtering. Forsyningskædesikkerheden er den, der overrasker flest, for den flytter ansvaret ud til leverandørerne.

Artikel 20 er den, ledelsen skal læse. Foranstaltningerne skal godkendes af ledelsesorganet, og medlemmerne skal deltage i kurser om cybersikkerhedsrisici. Det kan ikke uddelegeres til it-afdelingen.

Rapporteringsfristerne står i tre trin: tidlig varsling senest 24 timer, hændelsesunderretning senest 72 timer, og endelig rapport senest en måned efter.

Identitetsleverandører er en del af kæden

Kravet om forsyningskædesikkerhed betyder, at man skal kunne redegøre for sine leverandører. Bruger man en ekstern tjeneste til login eller KYC, er den tjeneste en del af kæden, og spørgsmålene kommer typisk om adgangsstyring, hændelseshåndtering og hvilke personoplysninger der passerer.

Der er en gevinst gemt i dataminimering. Et flow, hvor der aldrig udleveres et CPR-nummer, er et flow med mindre at miste, hvis noget går galt.

Teksten er sidst tjekket .

Når vi er led i din forsyningskæde

Bruger I vores aldersverifikation eller eID-login, er vi en leverandør, jeres forsyningskædesikkerhed skal kunne beskrive. Vi svarer på spørgsmål om, hvilke data der passerer, og hvilke der ikke gør, blandt andet at aldersflowet hverken udleverer CPR-nummer eller fødselsdato.