NIS2-direktivet

Europa-Parlamentets og Rådets direktiv (EU) 2022/2555 af 14. december 2022 om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau i hele Unionen.

Hvad er NIS2?

NIS2 er EU's opdaterede direktiv om cybersikkerhed, og det erstatter det oprindelige NIS-direktiv fra 2016. Direktivet stiller krav til, hvordan virksomheder og organisationer i en lang række sektorer skal beskytte deres net- og informationssystemer mod cyberangreb, og hvordan de skal rapportere sikkerhedshændelser.

Hvis du ikke selv er klar til at læse de 46 artikler, så læs i stedet vores korte forklaring af hvert af de 9 kapitler herunder. De vil give dig et godt overblik over direktivet.

Hvem er omfattet?

Direktivet gælder for alle mellemstore og store virksomheder inden for de sektorer, der er beskrevet i bilag I og bilag II. Det drejer sig om 18 sektorer fordelt på to kategorier:

  • Sektorer af særligt kritisk betydning (bilag I): Energi, transport, bankvirksomhed, finansielle markedsinfrastrukturer, sundhed, drikkevand, spildevand, digital infrastruktur, IKT-tjenester (B2B), offentlig forvaltning og rummet.
  • Andre kritiske sektorer (bilag II): Post og kurertjenester, affaldshåndtering, kemikalier, fødevarer, fremstilling (af medicinsk udstyr, computere, elektronik, maskiner, køretøjer mv.), digitale udbydere og forskning.

Direktivet skelner mellem væsentlige enheder og vigtige enheder – en sondring du kan læse mere om i artikel 3. Forskellen afgør, hvor intensivt tilsynet med din virksomhed bliver.

Overblik over kapitlerne

KapitelTitelArtiklerKort beskrivelse
I Generelle bestemmelser Art. 16 Direktivets formål, hvem er omfattet, definitioner og forholdet til andre EU-regler
II Koordinerede rammer for cybersikkerhed Art. 713 Nationale strategier, kompetente myndigheder, CSIRT'er og sårbarhedshåndtering
III Samarbejde Art. 1419 Samarbejdsgruppen, CSIRT-netværket, EU-CyCLONe og internationalt samarbejde
IV Foranstaltninger til styring af cybersikkerhedsrisici og rapporteringsforpligtelser Art. 2025 De konkrete krav til risikostyring, hændelsesrapportering og ledelsesansvar
V Jurisdiktion og registrering Art. 2628 Hvilket lands regler gælder, ENISA-registret og WHOIS-databaser
VI Udveksling af oplysninger Art. 2930 Frivillig deling af trusselsoplysninger mellem virksomheder
VII Tilsyn og håndhævelse Art. 3137 Myndighedernes tilsynsbeføjelser, bøder op til 10 mio. EUR / 2% og sanktioner
VIII Delegerede retsakter og gennemførelsesretsakter Art. 3839 Kommissionens beføjelser til at uddybe direktivets regler
IX Afsluttende bestemmelser Art. 4046 Gennemførelse, ikrafttræden og ændringer af andre EU-regler

De vigtigste frister

  • 17. oktober 2024: Medlemsstaterne skal have gennemført direktivet i national lovgivning
  • 17. april 2025: Listen over væsentlige og vigtige enheder skal være udarbejdet
  • 17. oktober 2027: Kommissionen reviderer direktivet

Præambler

Direktivet indeholder 144 betragtninger (præambler), der forklarer baggrunden og hensigten bag de enkelte artikler. Under hver artikel finder du en boks, der viser de relevante præambler.

Bilag

Direktivet har to bilag, der opregner de omfattede sektorer:

  • Bilag I — Sektorer af særligt kritisk betydning (væsentlige enheder)
  • Bilag II — Andre kritiske sektorer (vigtige enheder)