NIS2-direktivet
Europa-Parlamentets og Rådets direktiv (EU) 2022/2555 af 14. december 2022 om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau i hele Unionen.
Hvad er NIS2?
NIS2 er EU's opdaterede direktiv om cybersikkerhed, og det erstatter det oprindelige NIS-direktiv fra 2016. Direktivet stiller krav til, hvordan virksomheder og organisationer i en lang række sektorer skal beskytte deres net- og informationssystemer mod cyberangreb, og hvordan de skal rapportere sikkerhedshændelser.
Hvis du ikke selv er klar til at læse de 46 artikler, så læs i stedet vores korte forklaring af hvert af de 9 kapitler herunder. De vil give dig et godt overblik over direktivet.
Hvem er omfattet?
Direktivet gælder for alle mellemstore og store virksomheder inden for de sektorer, der er beskrevet i bilag I og bilag II. Det drejer sig om 18 sektorer fordelt på to kategorier:
- Sektorer af særligt kritisk betydning (bilag I): Energi, transport, bankvirksomhed, finansielle markedsinfrastrukturer, sundhed, drikkevand, spildevand, digital infrastruktur, IKT-tjenester (B2B), offentlig forvaltning og rummet.
- Andre kritiske sektorer (bilag II): Post og kurertjenester, affaldshåndtering, kemikalier, fødevarer, fremstilling (af medicinsk udstyr, computere, elektronik, maskiner, køretøjer mv.), digitale udbydere og forskning.
Direktivet skelner mellem væsentlige enheder og vigtige enheder – en sondring du kan læse mere om i artikel 3. Forskellen afgør, hvor intensivt tilsynet med din virksomhed bliver.
Overblik over kapitlerne
| Kapitel | Titel | Artikler | Kort beskrivelse |
|---|---|---|---|
| I | Generelle bestemmelser | Art. 1–6 | Direktivets formål, hvem er omfattet, definitioner og forholdet til andre EU-regler |
| II | Koordinerede rammer for cybersikkerhed | Art. 7–13 | Nationale strategier, kompetente myndigheder, CSIRT'er og sårbarhedshåndtering |
| III | Samarbejde | Art. 14–19 | Samarbejdsgruppen, CSIRT-netværket, EU-CyCLONe og internationalt samarbejde |
| IV | Foranstaltninger til styring af cybersikkerhedsrisici og rapporteringsforpligtelser | Art. 20–25 | De konkrete krav til risikostyring, hændelsesrapportering og ledelsesansvar |
| V | Jurisdiktion og registrering | Art. 26–28 | Hvilket lands regler gælder, ENISA-registret og WHOIS-databaser |
| VI | Udveksling af oplysninger | Art. 29–30 | Frivillig deling af trusselsoplysninger mellem virksomheder |
| VII | Tilsyn og håndhævelse | Art. 31–37 | Myndighedernes tilsynsbeføjelser, bøder op til 10 mio. EUR / 2% og sanktioner |
| VIII | Delegerede retsakter og gennemførelsesretsakter | Art. 38–39 | Kommissionens beføjelser til at uddybe direktivets regler |
| IX | Afsluttende bestemmelser | Art. 40–46 | Gennemførelse, ikrafttræden og ændringer af andre EU-regler |
De vigtigste frister
- 17. oktober 2024: Medlemsstaterne skal have gennemført direktivet i national lovgivning
- 17. april 2025: Listen over væsentlige og vigtige enheder skal være udarbejdet
- 17. oktober 2027: Kommissionen reviderer direktivet
Præambler
Direktivet indeholder 144 betragtninger (præambler), der forklarer baggrunden og hensigten bag de enkelte artikler. Under hver artikel finder du en boks, der viser de relevante præambler.
Bilag
Direktivet har to bilag, der opregner de omfattede sektorer: