NIS2 ophæver artikel 19 i eIDAS-forordningen (EU) nr. 910/2014. Det sker med virkning fra den 18. oktober 2024. Artikel 19 i eIDAS stillede sikkerhedskrav til tillidstjenesteudbydere. Fremover gælder NIS2's regler om risikostyring og hændelsesrapportering for disse udbydere. Kvalificerede tillidstjenesteudbydere er klassificeret som væsentlige enheder under NIS2, uanset størrelse.
Artikel 42 – Ændring af forordning (EU) nr. 910/2014
En dansk virksomhed, der udsteder kvalificerede elektroniske signaturer, er en tillidstjenesteudbyder. Virksomheden skal fra den 18. oktober 2024 følge NIS2's krav til risikostyring og rapportere hændelser inden for NIS2's frister i stedet for eIDAS artikel 19.
En tillidstjenesteudbyder opdager et sikkerhedsbrud. De skal nu rapportere det til myndighederne inden for 24 timer efter NIS2 artikel 23, ikke efter den ophævede eIDAS artikel 19.
Ofte stillede spørgsmål
NIS2 ophæver artikel 19 i eIDAS-forordningen (EU) nr. 910/2014 fra den 18. oktober 2024. Artikel 19 handlede om sikkerhedskrav til tillidstjenesteudbydere. Det er nu NIS2's artikel 21 og 23, der gælder for disse udbyderes sikkerhedsforanstaltninger og rapporteringsforpligtelser.
Ja. Kvalificerede tillidstjenesteudbydere er klassificeret som væsentlige enheder under NIS2, uanset størrelse. De er underlagt NIS2's fulde krav til risikostyring, hændelsesrapportering og tilsyn. NIS2's krav er mere detaljerede end den ophævede eIDAS artikel 19.
Tillidstjenesteudbydere skal følge NIS2's krav til sikkerhedsforanstaltninger (artikel 21) og rapporteringsfrister på 24 timer, 72 timer og 1 måned (artikel 23). Gennemgå og opdater jeres sikkerhedsprogram, procedurer og beredskabsplaner, så de lever op til de nye krav.
I forordning (EU) nr. 910/2014 udgår artikel 19 med virkning fra den 18. oktober 2024.