Artikel 5 er kort og klar. NIS2 sætter et minimumsniveau for cybersikkerhed. Hvert EU-land kan vælge at stille strengere krav, men ikke svagere.
Som dansk virksomhed skal du derfor holde øje med den nationale lov. Danmark kan have vedtaget regler, der går videre end direktivet. De nationale regler er juridisk bindende, selv om de ikke fremgår af selve NIS2-teksten.
Eksempler
Danmark kan kræve, at virksomheder rapporterer hændelser inden for 12 timer i stedet for NIS2's 24 timer. Det er tilladt, fordi det er et strengere krav end direktivet.
Danmark kan derimod ikke vedtage en lov, der lemper NIS2's krav til risikostyring. Det ville stride mod direktivet og EU-retten.
Den originale tekst fra direktivet
Dette direktiv er ikke til hinder for, at medlemsstaterne vedtager eller opretholder bestemmelser, der sikrer et højere cybersikkerhedsniveau, forudsat at sådanne bestemmelser er i overensstemmelse med medlemsstaternes forpligtelser, der er fastsat i EU-retten.
→ Fuld tekst på EUR-Lex (direktiv (EU) 2022/2555)