Lovforslaget stiller krav om cybersikkerhed til:
- Tiltag, der skal beskytte dine net- og informationssystemer
- Ledelsen i din organisation
- Registrering og indberetning af hændelser til de ansvarlige myndigheder.
Denne artikel er baseret på lovforslaget. I de kommende bekendtgørelser vil det være mere tydeligt, hvilke krav din virksomhed eller myndighed præcist skal efterleve.
Krav til styring af cybersikkerhedsrisici
Hvis din virksomhed eller myndighed er omfattet af NIS2, skal I have en række planer for styring af cybersikkerhedsrisici og cybersikkerhedstiltag på plads, for at beskytte jeres systemer mod cybertrusler.
Virksomheder og myndigheder skal som minimum indføre følgende cybersikkerhedstiltag:
- politikker for risikoanalyse og informationssystemsikkerhed
- håndtering af hændelser
- driftskontinuitet, såsom backup-styring og reetablering efter en katastrofe, og krisestyring
- forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter vedrørende forholdene mellem den enkelte virksomhed eller myndighed og dens direkte leverandører eller tjenesteudbydere
- sikkerhed i forbindelse med erhvervelse, udvikling og vedligeholdelse af net- og informationssystemer, herunder håndtering og offentliggørelse af sårbarheder
- politikker og procedurer til vurdering af effektiviteten af foranstaltninger til styring af cybersikkerhedsrisici
- grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse
- politikker og procedurer vedrørende brug af kryptografi og, hvor det er relevant, kryptering
- personalesikkerhed, adgangskontrolpolitikker og forvaltning af aktiver
- brug af løsninger med multifaktorautentificering eller kontinuerlig autentificering, sikret tale-, video- og tekstkommunikation og sikrede nødkommunikationssystemer internt i enheden, hvor det er relevant.
Når NIS2 bliver implementeret i de nationale bekendtgørelser, bliver det forklaret yderligere, hvordan man i den enkelte sektorer lever op til kravene i NIS2. Det er også muligt, at der inden for den enkelte sektor er behov for yderligere krav til at beskytte enhederne mod cybertrusler.
Krav til ledelsen
Lovforslaget stiller krav til, at ledelsen kender til de lovpligtige cybersikkerhedskrav og slår fast, at det er ledelsens ansvar at sikre, at virksomheden eller myndigheden lever op til kravene.
NIS2-lovforslaget stiller følgende cybersikkerhedskrav til ledelsen:
- Ledelsen skal godkende de krav til styring af cybersikkerhedsrisici, som implementeres og skal føre tilsyn med at det gennemføres.
- Ledelsen er forpligtet til at deltage i relevante kurser om styring af cybersikkerhedsrisici, og overveje at tilbyde tilsvarende kurser til sine medarbejdere.
Lovforslaget giver desuden mulighed for, at ledelsen af væsentlige enheder i særligt alvorlige tilfælde kan hjemsendes.
Krav om registrering og indberetning
Virksomheder og myndigheder, der er omfattet af NIS2, skal registrere sig i et offentligt register og indberette væsentlige hændelser.
Registrering
Du skal registrere din virksomhed eller myndighed via et register, der vil være åbent, når loven træder i kraft 1. juli 2025.
Der er forskel på, hvilke oplysninger du skal indgive og hvornår de skal indgives, det afhænger af typen af virksomhed eller myndighed.
Væsentlige og vigtige enheder samt enheder, der leverer domænenavnsregistreringstjenester, skal oplyse:
- Enhedens navn
- Adresse og ajourførte kontaktoplysninger, herunder e-mailadresser, IP-intervaller og telefonnumre
- Den relevante sektor og delsektor som enheden er omfattet af.
- Hvis relevant, en liste over de øvrige medlemsstater i Den Europæiske Union, hvor enheden leverer tjenester, der er omfattet af anvendelsesområdet i NIS 2-direktivet.
Når lovforslaget er færdigbehandlet vil det fremgå, hvilken dato oplysningerne senest skal indgives. Hvis virksomheden eller myndigheden bliver omfattet af NIS2 efter den pågældende dato for registrering, eller der efterfølgende er ændringer i de oplysninger, der er afgivet, skal enheden underrette den sektoransvarlige myndighed senest to uger efter.
DNS-tjenesteudbydere, topdomænenavneadministratorer, enheder der leverer domænenavnsregistreringstjenester og udbydere af cloudcomputingtjenester, datacentertjenester, indholdsleveringsnetværk, administrerede tjenester, administrerede sikkerhedstjenester, onlinemarkedspladser, onlinesøgemaskiner og platforme for sociale netværkstjenester skal oplyse:
- Enhedens navn.
- Adressen på enhedens hovedforretningssted og dens andre forretningssteder i Den Europæiske Union eller, hvis den ikke er etableret i Unionen, den repræsentant, enheden har udpeget.
- Den relevante sektor, delsektor og typen af enhed, som enheden udgør.
- Ajourførte kontaktoplysninger, herunder e-mailadresser, IP-intervaller og telefonnumre på enheden og i givet fald kontaktoplysninger på dens repræsentant enheden har udpeget.
- De medlemsstater i Den Europæiske Union, hvor enheden leverer tjenester.
Ifølge lovforslaget skal oplysningerne indgives senest tre måneder efter virksomheden eller myndigheden er blevet omfattet. Hvis der efterfølgende er ændringer i de oplysninger, der er afgivet, skal enheden underrette den sektoransvarlige myndighed senest tre måneder efter datoen for ændringen.
Når registeret kan tilgås, kan du finde et link til det her på siden med yderligere oplysninger.