Præambler (Betragtninger)
Alle 144 betragtninger
-
Betragtning 1
NIS1-direktivet fra 2016 sigtede på at opbygge cybersikkerhedskapaciteter i EU og beskytte net- og informationssystemer i nøglesektorer.
-
Betragtning 2
Evalueringen af NIS1 afslørede iboende mangler trods fremskridt med cyberrobusthed og samarbejde via samarbejdsgruppen og CSIRT-netværket.
-
Betragtning 3
Den digitale omstilling øger cybertrusler mod det indre marked. Cybersikkerhed er afgørende for kritiske sektorer og europæisk økonomi og samfund.
-
Betragtning 4
Store nationale forskelle i cybersikkerhedskrav under NIS1 skabte fragmentering og retsuklarhed for enheder med grænseoverskridende aktiviteter i EU.
-
Betragtning 5
NIS2 erstatter NIS1 for at fjerne forskelle mellem medlemsstaterne og sikre ensartede minimumsregler, samarbejdsmekanismer og håndhævelsesforanstaltninger.
-
Betragtning 6
NIS2 udvider sektorernes anvendelsesområde og fjerner den forældede skelnen mellem operatører af væsentlige tjenester og udbydere af digitale tjenester.
-
Betragtning 7
NIS2 indfører et størrelsesloft som ensartet kriterium: mellemstore og større virksomheder i de omfattede sektorer er automatisk underlagt direktivet.
-
Betragtning 8
Offentlige forvaltningsenheder inden for national sikkerhed, forsvar og retshåndhævelse er undtaget fra NIS2, ligesom diplomatiske missioner i tredjelande.
-
Betragtning 9
Medlemsstaterne kan undtage enheder inden for national sikkerhed fra visse NIS2-forpligtelser og må ikke videregive oplysninger, der truer nationale interesser.
-
Betragtning 10
Kerneenergiproduktion er omfattet af NIS2, men medlemsstaterne kan varetage nationale sikkerhedsinteresser for aktiviteter i den nukleare værdikæde.
-
Betragtning 11
Tillidstjenesteudbydere under eIDAS-forordningen er omfattet af NIS2, men tjenester i lukkede systemer efter national ret eller aftale er undtaget.
-
Betragtning 12
Postbefordrende virksomheder og kurertjenester er omfattet af NIS2, hvis de varetager mindst ét led i postbefordringskæden og er afhængige af IT-systemer.
-
Betragtning 13
Enheder undtaget fra NIS2 bør alligevel opnå et højt cybersikkerhedsniveau med tilsvarende risikostyringsforanstaltninger grundet stigende sofistikerede trusler.
-
Betragtning 14
NIS2 berører ikke GDPR og e-databeskyttelsesdirektivet. Databeskyttelsesmyndighedernes kompetencer for behandling af personoplysninger opretholdes fuldt ud.
-
Betragtning 15
NIS2 opdeler enheder i væsentlige og vigtige kategorier efter kritikalitet og størrelse med differentierede tilsyns- og håndhævelsesordninger for hver kategori.
-
Betragtning 16
NIS2 betragtning 16: Medlemsstater kan vurdere en enheds uafhængighed af partnervirksomheder og tilknyttede virksomheder ved klassificering som mellemstor virksomhed.
-
Betragtning 17
NIS2 betragtning 17: Enheder identificeret som operatører af væsentlige tjenester under NIS1-direktivet kan videreføres som væsentlige enheder under NIS2.
-
Betragtning 18
NIS2 betragtning 18: Medlemsstater skal udarbejde lister over væsentlige og vigtige enheder. Enheder skal registrere navn, adresse, IP-intervaller og sektortilhørsforhold.
-
Betragtning 19
NIS2 betragtning 19: Medlemsstater skal rapportere til Kommissionen om antal væsentlige og vigtige enheder pr. sektor og opfordres til udveksling af enhedsoplysninger.
-
Betragtning 20
NIS2 betragtning 20: Kommissionen skal i samarbejde med samarbejdsgruppen udarbejde retningslinjer for, hvornår mikrovirksomheder og små virksomheder er omfattet af NIS2.
-
Betragtning 21
NIS2 betragtning 21: Kommissionen kan vejlede om anvendelsesområde og proportionalitet for enheder med komplekse forretningsmodeller, der kan falde under både væsentlig og vigtig kategori.
-
Betragtning 22
NIS2 betragtning 22: NIS2 er referencerammen for cybersikkerhedskrav. Sektorspecifikke EU-retsakter kan supplere direktivet, men må ikke skabe fragmenterede cybersikkerhedsregler.
-
Betragtning 23
NIS2 betragtning 23: Sektorspecifikke EU-regler erstatter NIS2-krav, hvis de er mindst lige så strenge. Enheder uden for sektorlovgivningen forbliver fuldt underlagt NIS2.
-
Betragtning 24
NIS2 betragtning 24: Hændelsesrapporter under sektorspecifik lovgivning skal straks videregives til CSIRT'er og NIS2-myndigheder for at sikre sammenhængende håndtering på tværs af regler.
-
Betragtning 25
NIS2 betragtning 25: Kompetente myndigheder under sektorspecifik EU-lovgivning kan udøve tilsyn og håndhævelse med bistand fra NIS2-myndigheder via samarbejdsordninger.
-
Betragtning 26
NIS2 betragtning 26: Enheder bør dele oplysninger om væsentlige cybertrusler med CSIRT'er og NIS2-myndigheder, så myndighederne kan reagere hurtigt, før trusler bliver til hændelser.
-
Betragtning 27
NIS2 betragtning 27: Fremtidige sektorspecifikke EU-retsakter skal respektere NIS2-direktivets definitioner samt tilsyns- og håndhævelsesrammer for at sikre konsistens.
-
Betragtning 28
NIS2 betragtning 28: DORA-forordningen (EU) 2022/2554 gælder som lex specialis for finansielle enheder, der dermed er undtaget fra NIS2-krav om risikostyring og rapportering.
-
Betragtning 29
NIS2 betragtning 29: Luftfartsmyndighederne under forordning (EF) 300/2008 og (EU) 2018/1139 skal samarbejde med NIS2-myndigheder om cybersikkerhedskrav og tilsyn i sektoren.
-
Betragtning 30
NIS2 betragtning 30: Kritiske enheder under CER-direktivet (EU) 2022/2557 er automatisk væsentlige enheder under NIS2. Myndighederne skal koordinere om cyber- og fysiske sikkerhedsrisici.
-
Betragtning 31
NIS2 betragtning 31: Enheder i sektoren for digital infrastruktur skal dække fysisk sikkerhed i cybersikkerhedsrisikostyring. Forpligtelser i CER-direktivet gælder ikke parallelt.
-
Betragtning 32
NIS2 betragtning 32: DNS-tjenesteudbydere og topdomæneadministratorer er omfattet af direktivet for at sikre et pålideligt og modstandsdygtigt domænenavnesystem. Rodnavneservere er undtaget.
-
Betragtning 33
NIS2 betragtning 33: Cloudcomputingtjenester defineres med tjenestemodeller som IaaS, PaaS, SaaS og NaaS samt ibrugtagningsmodeller privat, offentlig og hybrid cloud efter ISO/IEC 17788.
-
Betragtning 34
NIS2 betragtning 34: Nye cloudmodeller forventes at opstå, herunder edge computing, hvor behandling sker tæt på datakilderne som en meget distribueret form for cloudcomputing.
-
Betragtning 35
NIS2 betragtning 35: Datacentertjenester er omfattet af direktivet uanset om de leveres som cloud. Interne datacentre, der drives af enheden selv til egne formål, er undtaget fra definitionen.
-
Betragtning 36
NIS2 betragtning 36: Forskningsorganisationer med kommerciel udnyttelse af resultater er omfattet, da de udgør vigtige led i værdikæder og dermed påvirker det indre markeds cybersikkerhed.
-
Betragtning 37
NIS2 betragtning 37: Sektorernes indbyrdes afhængighed betyder, at en hændelse i én enhed kan skabe kaskadevirkninger på tværs af energi, transport, sundhed og øvrig kritisk infrastruktur.
-
Betragtning 38
NIS2 betragtning 38: Medlemsstaterne kan udpege én eller flere nationale kompetente myndigheder til cybersikkerhedstilsyn, tilpasset nationale forvaltningsstrukturer og eksisterende sektorordninger.
-
Betragtning 39
NIS2 betragtning 39: Hver medlemsstat skal udpege et centralt kontaktpunkt til koordinering af net- og informationssikkerhed og grænseoverskridende samarbejde med andre EU-myndigheder.
-
Betragtning 40
NIS2 betragtning 40: Centrale kontaktpunkter videresender underretninger om grænseoverskridende hændelser til andre medlemsstater og sikrer tværsektorielt samarbejde på nationalt plan.
-
Betragtning 41
NIS2 betragtning 41: Medlemsstaterne skal oprette eller udpege CSIRT'er med tilstrækkelige ressourcer og tekniske kapaciteter til at forebygge, opdage og håndtere cyberhændelser effektivt.
-
Betragtning 42
NIS2 betragtning 42: CSIRT'er håndterer følsomme oplysninger ved hændelser og skal have sikker infrastruktur til udveksling og behandling af data samt veluddannet personale til at sikre fortrolighed.
-
Betragtning 43
NIS2 betragtning 43: CSIRT'er kan foretage proaktiv scanning af net- og informationssystemer hos væsentlige og vigtige enheder under GDPR-reglerne for at styrke cybersikkerheden.
-
Betragtning 44
NIS2 betragtning 44: CSIRT'er kan overvåge internetforbundne aktiver hos væsentlige og vigtige enheder for at kortlægge organisatoriske risici fra forsyningskædetrusler og kritiske sårbarheder.
-
Betragtning 45
NIS2 betragtning 45: CSIRT'er og kompetente myndigheder kan udveksle oplysninger med tredjelandes myndigheder om cyberhændelser, forudsat at EU's databeskyttelsesregler for tredjelandsoverførsler overholdes.
-
Betragtning 46
NIS2 kræver tilstrækkelige ressourcer til kompetente myndigheder og CSIRT'er. Medlemsstater kan indføre national finansieringsmekanisme til cybersikkerhedsopgaver.
-
Betragtning 47
CSIRT-netværket skal styrke tillid og operationelt samarbejde. EU-organer som Europol kan inviteres til at deltage for at løfte det tværeuropæiske cybersikkerhedssamarbejde.
-
Betragtning 48
Nationale cybersikkerhedsstrategier under NIS2 skal indeholde sammenhængende rammer med strategiske mål, prioriteter og styringsmekanismer for at opnå et højt sikkerhedsniveau.
-
Betragtning 49
Cyberhygiejnepolitikker danner grundlaget for cybersikkerhed. NIS2 fremhæver praksisser som softwareopdateringer, passwordskift, backup og begrænsning af administratoradgang som proaktive tiltag.
-
Betragtning 50
Bevidsthed om cyberhygiejne er afgørende i EU, særligt grundet stigende brug af forbundne enheder til cyberangreb. EU-vurderinger kan sikre fælles forståelse af risici i det indre marked.
-
Betragtning 51
NIS2 opfordrer til brug af innovativ teknologi, herunder kunstig intelligens, til opdagelse og forebyggelse af cyberangreb samt forskning i automatiserede cybersikkerhedsværktøjer.
-
Betragtning 52
Open source-cybersikkerhedsværktøjer fremmer åbenhed, interoperabilitet og leverandørdiversificering. NIS2 anerkender deres bidrag til effektiv industriel innovation og brugerdrevet sårbarhedsopdagelse.
-
Betragtning 53
Digitaliserede forsyningsvirksomheder i smarte byer er sårbare over for cyberangreb. NIS2 kræver, at nationale strategier adresserer cybersikkerhed i forbundne by-infrastrukturer som vand og transport.
-
Betragtning 54
Ransomwareangreb er steget eksponentielt i EU drevet af kriminelle forretningsmodeller og kryptovaluta. NIS2 kræver, at nationale strategier inkluderer en specifik ransomware-politik.
-
Betragtning 55
Offentlig-private partnerskaber (OPP) inden for cybersikkerhed fremmer videndeling og fælles forståelse. NIS2 opfordrer til politikker der definerer styringsmodel, finansiering og interessentroller.
-
Betragtning 56
NIS2 kræver, at nationale cybersikkerhedsstrategier adresserer SMV'ers særlige udfordringer som ringe cyberbevidsthed, omkostninger til sikkerhedsløsninger og trusler som ransomware ved fjernarbejde.
-
Betragtning 57
Aktiv cyberbeskyttelse indebærer proaktiv forebyggelse, opdagelse og afbødning af angreb. NIS2 understreger, at strategien er defensiv og udelukker offensive foranstaltninger mod angribere.
-
Betragtning 58
Koordineret offentliggørelse af sårbarheder giver producenter mulighed for at rette fejl, inden de offentliggøres. NIS2 kræver procedurer for modtagelse af sårbarhedsoplysninger fra tredjeparter.
-
Betragtning 59
Kommissionen, ENISA og medlemsstaterne skal fremme tilpasning til internationale standarder for cybersikkerhedsrisikostyring, herunder forsyningskædevurderinger og sårbarhedsoffentliggørelse.
-
Betragtning 60
Nationale politikker for koordineret sårbarhedsoffentliggørelse skal håndtere sårbarhedsforskeres potentielle strafansvar. NIS2 opfordrer til retningslinjer for ikke-retsforfølgelse af sikkerhedsforskere.
-
Betragtning 61
NIS2 betragtning 61 om CSIRT som koordinator ved sårbarhedsoffentliggørelse: identifikation af berørte enheder, forhandling af tidsfrister og håndtering af sårbarheder.
-
Betragtning 62
NIS2 betragtning 62 om ENISAs europæiske sårbarhedsdatabase, hvor enheder og myndigheder frivilligt kan offentliggøre kendte sårbarheder i IKT-produkter og -tjenester.
-
Betragtning 63
NIS2 betragtning 63 om behovet for en EU-hostet sårbarhedsdatabase hos ENISA for øget gennemsigtighed og modstandsdygtighed, herunder samarbejde med CVE-systemet.
-
Betragtning 64
NIS2 betragtning 64 om Samarbejdsgruppens toårige arbejdsprogram til fremme af strategisk samarbejde og tillid mellem medlemsstaterne på cybersikkerhedsområdet.
-
Betragtning 65
NIS2 betragtning 65 om Samarbejdsgruppens vejledningsopgaver: kortlægning af nationale løsninger, harmonisering af NIS2-gennemførelse og forenelighed af cybersikkerhedsløsninger.
-
Betragtning 66
NIS2 betragtning 66 om Samarbejdsgruppen som fleksibelt forum med inddragelse af private interessenter og løbende vurdering af cybertrusler som ransomware.
-
Betragtning 67
NIS2 betragtning 67 om udvekslingsordninger for embedsmænd fra kompetente myndigheder og CSIRT'er på tværs af medlemsstater for at styrke tillid og operativt samarbejde.
-
Betragtning 68
NIS2 betragtning 68 om EU's krisereaktionsramme for cybersikkerhed via EU-CyCLONe, CSIRT-netværket og Samarbejdsgruppen med klar arbejdsdeling og undgåelse af dobbeltarbejde.
-
Betragtning 69
NIS2 betragtning 69 definerer en omfattende cybersikkerhedshændelse som en hændelse, der overstiger én medlemsstats kapacitet eller rammer mindst to lande og kan true det indre marked.
-
Betragtning 70
NIS2 betragtning 70 om behovet for koordineret EU-reaktion ved omfattende cybersikkerhedshændelser, da afhængighed mellem sektorer og lande kræver fælles indsats og databeskyttelse.
-
Betragtning 71
NIS2 betragtning 71 om EU-CyCLONes rolle som formidler mellem teknisk og politisk niveau under cyberkrisehåndtering, herunder konsekvensanalyser i samarbejde med Kommissionen.
-
Betragtning 72
NIS2 betragtning 72 om grænseoverskridende cyberangreb mod kritisk infrastruktur og nødvendigheden af koordinering mellem EU-institutioner og -agenturer på teknisk og politisk plan.
-
Betragtning 73
NIS2 betragtning 73 om EU's mulighed for at indgå internationale aftaler med tredjelande om deltagelse i Samarbejdsgruppen, CSIRT-netværket og EU-CyCLONe med databeskyttelsesgarantier.
-
Betragtning 74
NIS2 betragtning 74 om samarbejde med tredjelande til gennemførelse af direktivet, herunder deling af trusselsinformation, øvelser, uddannelse og strukturerede udvekslingsordninger.
-
Betragtning 75
NIS2 betragtning 75 om peerevalueringer af cybersikkerhed på tværs af EU-lande til styrkelse af gensidig tillid, deling af bedste praksis og løft af nationale modenhedsniveauer.
-
Betragtning 76
Samarbejdsgruppen skal udvikle en selvevalueringsmetode for medlemsstaterne til måling af cybersikkerhedskapacitet, CSIRT-effektivitet og grænseoverskridende samarbejde.
-
Betragtning 77
Ansvaret for cybersikkerhed i net- og informationssystemer påhviler primært de væsentlige og vigtige enheder, som skal fremme en risikovurderingskultur og proportionelle sikkerhedsforanstaltninger.
-
Betragtning 78
Cybersikkerhedsforanstaltninger skal dække hele livscyklussen: identificere, forebygge, opdage og reetablere efter hændelser, og inkludere den menneskelige faktor i analysen af netsikkerhed.
-
Betragtning 79
NIS2 kræver en altomfattende risikotilgang, der beskytter mod alle farer: brand, oversvømmelse, strømsvigt og uautoriseret fysisk adgang til informationsbehandlingsfaciliteter.
-
Betragtning 80
Medlemsstaterne bør fremme brug af europæiske og internationale standarder og kan kræve certificerede IKT-produkter til at påvise overensstemmelse med NIS2-cybersikkerhedskravene.
-
Betragtning 81
Cybersikkerhedsforanstaltninger skal stå i rimeligt forhold til risikoen og tage hensyn til teknologisk stade, relevante standarder og implementeringsomkostninger for at undgå uforholdsmæssige byrder.
-
Betragtning 82
Risikostyring under NIS2 skal tilpasses enhedens konkrete risikoeksponering, kritiske betydning, størrelse og sandsynlighed for hændelser samt deres samfundsmæssige indvirkning.
-
Betragtning 83
NIS2-forpligtelserne gælder uanset om enheden selv vedligeholder sine net- og informationssystemer eller outsourcer driften til eksterne leverandører eller interne IT-teams.
-
Betragtning 84
DNS-udbydere, cloudtjenester, onlinemarkedspladser og sociale netværk er grænseoverskridende og kræver høj EU-harmonisering af cybersikkerhedsforanstaltninger via gennemførelsesretsakt.
-
Betragtning 85
Forsyningskæderisici er kritiske under NIS2: enheder skal vurdere sikkerheden af tredjepartsprodukter og -tjenester, da cyberangreb ofte udnytter sårbarheder hos leverandører.
-
Betragtning 86
Udbydere af administrerede sikkerhedstjenester er selv mål for cyberangreb. Enheder bør udvise forøget omhu ved valg af leverandører til hændelsesrespons, penetrationstest og sikkerhedsaudits.
-
Betragtning 87
Kompetente myndigheder kan benytte cybersikkerhedstjenester som sikkerhedsaudits, penetrationstest og hændelsesrespons som led i deres tilsynsopgaver under NIS2-direktivet.
-
Betragtning 88
Enheder skal håndtere risici fra samarbejde med akademiske og forskningsmiljøer, herunder industrispionage og beskyttelse af forretningshemmeligheder inden for det bredere økosystem.
-
Betragtning 89
NIS2 kræver grundlæggende cyberhygiejne: zero trust, softwareopdateringer, netværkssegmentering, adgangsstyring og medarbejdertræning mod phishing og social engineering-teknikker.
-
Betragtning 90
Samarbejdsgruppen skal i samarbejde med Kommissionen og ENISA foretage koordinerede sikkerhedsrisikovurderinger af kritiske forsyningskæder efter model fra 5G-netværksvurderingerne.
-
Betragtning 91
Betragtning 91 fastlægger kriterierne for koordinerede sikkerhedsrisikovurderinger af kritiske IKT-forsyningskæder, herunder afhængighed, tilgængelighed og modstandsdygtighed.
-
Betragtning 92
Betragtning 92 begrunder, hvorfor udbydere af elektroniske kommunikationsnet og tillidstjenesteudbydere er omfattet af NIS2-direktivets anvendelsesområde og CSIRT-rammer.
-
Betragtning 93
Betragtning 93 præciserer, at NIS2's cybersikkerhedskrav supplerer eIDAS-forordningens krav til tillidstjenesteudbydere, som også skal rapportere hændelser efter NIS2.
-
Betragtning 94
Betragtning 94 giver medlemsstaterne mulighed for at tildele rollen som kompetent myndighed for tillidstjenester til eksisterende tilsynsorganer under eIDAS-forordningen.
-
Betragtning 95
Betragtning 95 opfordrer til at inddrage eksisterende nationale retningslinjer fra EECC-direktivet om sikkerhedsforanstaltninger i NIS2-gennemførelsen for at undgå dobbeltarbejde.
-
Betragtning 96
Betragtning 96 begrunder NIS2-sikkerhedskrav for nummeruafhængige kommunikationstjenester som beskedtjenester, der udgør stadig større angrebsvektorer i det digitale landskab.
-
Betragtning 97
Betragtning 97 understreger det indre markeds afhængighed af internet og kræver, at udbydere af elektroniske kommunikationsnet indfører cybersikkerhedsforanstaltninger og rapporterer hændelser.
-
Betragtning 98
Betragtning 98 fremhæver behovet for end-to-end-kryptering i offentlige elektroniske kommunikationsnet og -tjenester og muligheden for at gøre kryptering obligatorisk for udbydere.
-
Betragtning 99
Betragtning 99 fremmer brugen af sikre routingstandarder hos udbydere af internetadgangstjenester for at beskytte integriteten og robustheden i det samlede routingøkosystem.
-
Betragtning 100
Betragtning 100 opfordrer til DNS-diversificering og udvikling af en sikker europæisk DNS-oversættelsestjeneste for at styrke internettets funktionalitet og modstandsdygtighed i EU.
-
Betragtning 101
NIS2 betragtning 101 beskriver en flertrinstilgang til hændelsesunderretning, der balancerer hurtig varsling med dybdegående rapportering for at styrke cyberrobustheden.
-
Betragtning 102
NIS2 betragtning 102 fastsætter konkrete frister: tidlig varsling inden 24 timer, hændelsesunderretning inden 72 timer og endelig rapport senest én måned efter hændelsen.
-
Betragtning 103
NIS2 betragtning 103 kræver, at enheder gratis og i letforståeligt sprog underretter tjenestemodtagere om cybertrusler og mulige afbødende foranstaltninger.
-
Betragtning 104
NIS2 betragtning 104 pålægger udbydere af offentlige elektroniske kommunikationstjenester at anvende sikkerhed gennem design og informere brugere om cybertrusler.
-
Betragtning 105
NIS2 betragtning 105 fremhæver proaktiv underretning om cybertrusler som et nøgleelement i risikostyringen og opfordrer enheder til frivillig rapportering efter artikel 30.
-
Betragtning 106
NIS2 betragtning 106 kræver, at medlemsstater stiller tekniske rapporteringsværktøjer til rådighed såsom enkelt indgangspunkt, onlineformularer og skabeloner for at lette indberetning.
-
Betragtning 107
NIS2 betragtning 107 opfordrer enheder til at rapportere hændelser med mistanke om alvorlig kriminalitet til retshåndhævende myndigheder i overensstemmelse med EU-retten.
-
Betragtning 108
NIS2 betragtning 108 kræver samarbejde mellem NIS2-myndigheder og databeskyttelsesmyndigheder, når hændelser medfører brud på persondatasikkerheden under GDPR og ePrivacy-direktivet.
-
Betragtning 109
NIS2 betragtning 109 pålægger topdomænenavneadministratorer og registratorer at vedligeholde nøjagtige WHOIS-databaser for at sikre DNS-sikkerhed og -stabilitet i hele EU.
-
Betragtning 110
NIS2 betragtning 110 definerer legitime adgangssøgende til WHOIS-data, herunder NIS2-myndigheder, retshåndhævelse og CSIRT'er, med henblik på at forebygge og bekæmpe DNS-misbrug.
-
Betragtning 111
NIS2 kræver, at topdomæneadministratorer og registreringstjenester indsamler og sikrer nøjagtige domænenavnsregistreringsdata i overensstemmelse med GDPR.
-
Betragtning 112
Topdomæneadministratorer skal offentliggøre registreringsdata for juridiske personer, herunder navn, telefon og kontaktmailadresse, der ikke indeholder personoplysninger.
-
Betragtning 113
NIS2 fastlægger jurisdiktionsregler: enheder henhører under etableringslandet, mens cloud- og platformsudbydere henhører under hovedforretningsstedets medlemsstat.
-
Betragtning 114
For grænseoverskridende udbydere som cloud og CDN fastlægges NIS2-jurisdiktion ud fra, hvor cybersikkerhedsbeslutninger overvejende træffes i EU, ikke fysisk placering.
-
Betragtning 115
Udbydere af offentlig rekursiv DNS-tjeneste som del af internetadgang henhører under NIS2-jurisdiktion i alle medlemsstater, hvor tjenesterne udbydes.
-
Betragtning 116
Ikke-EU-etablerede udbydere af cloud, DNS og sociale medier, der udbyder tjenester i EU, skal udpege en EU-repræsentant, som myndighederne kan kontakte.
-
Betragtning 117
ENISA skal oprette og vedligeholde et EU-dækkende register over DNS-udbydere, topdomæneadministratorer, cloud- og platformsenheder baseret på oplysninger fra medlemsstaterne.
-
Betragtning 118
Klassificerede oplysninger udvekslet under NIS2 skal behandles efter EU's regler for klassificerede informationer, og ENISA skal have infrastruktur til at håndtere dem.
-
Betragtning 119
Udveksling af trussels- og sårbarhedsefterretninger styrker cybersikkerhed, men har været hæmmet af usikkerhed om konkurrence- og ansvarsregler på EU-plan.
-
Betragtning 120
NIS2 muliggør frivillige EU-ordninger for udveksling af cybersikkerhedsoplysninger, så enheder kan dele viden om trusler og hændelser under overholdelse af konkurrenceregler.
-
Betragtning 121
Behandling af personoplysninger til net- og informationssikkerhed kan være lovlig under GDPR art. 6 som opfyldelse af retlig forpligtelse eller legitim interesse for NIS2-enheder.
-
Betragtning 122
NIS2 indfører differentieret tilsyn: væsentlige enheder undergives forudgående og efterfølgende kontrol, mens vigtige enheder kun er underlagt efterfølgende tilsyn.
-
Betragtning 123
Kompetente myndigheders tilsyn med væsentlige enheder, herunder kontrol på stedet og sikkerhedsaudits, skal minimere indvirkningen på enhedernes forretningsaktiviteter.
-
Betragtning 124
Efterfølgende tilsyn med vigtige enheder kan prioriteres via risikokategorier og tilhørende benchmarks, så myndighederne anvender tilsynsmidlerne forholdsmæssigt.
-
Betragtning 125
NIS2 kræver, at tilsynsmyndigheder anvender uddannede fagfolk med kompetencer til kontrol på stedet, herunder identifikation af svagheder i databaser, firewalls og kryptering.
-
Betragtning 126
NIS2-direktivet giver kompetente myndigheder mulighed for at træffe hasteafgørelser ved væsentlige cybertrusler for at forebygge eller afværge hændelser.
-
Betragtning 127
NIS2 fastlægger kriterier for administrative bøder: overtrædelsens art, grovhed, varighed, forsæt, skade og samarbejde med myndigheder vægtes ved sanktionering.
-
Betragtning 128
NIS2 pålægger ikke medlemsstaterne at indføre strafferetligt eller civilretligt personansvar for compliance-ansvarlige over for skadelidte tredjemænd.
-
Betragtning 129
For effektiv håndhævelse af NIS2 skal hver kompetent myndighed have beføjelse til selv at pålægge eller anmode om pålæggelse af administrative bøder.
-
Betragtning 130
Begrebet virksomhed i forbindelse med NIS2-bøder fortolkes efter TEUF art. 101-102. Medlemsstaterne afgør selv, om offentlige myndigheder kan bødelægges.
-
Betragtning 131
Medlemsstaterne kan indføre strafferetlige sanktioner for NIS2-overtrædelser, men kombinationen med administrative sanktioner må ikke krænke ne bis in idem-princippet.
-
Betragtning 132
NIS2 kræver, at nationale sanktioner er effektive, proportionale og afskrækkende. Valget mellem strafferetlige og administrative sanktioner bestemmes af national ret.
-
Betragtning 133
Ved alvorlige NIS2-overtrædelser kan kompetente myndigheder midlertidigt suspendere certificeringer og forbyde ledere at udøve ledelsesfunktioner som en sidste udvej.
-
Betragtning 134
Medlemsstaterne skal samarbejde om tilsyn og håndhævelse, navnlig når enheder leverer tjenester eller har systemer i flere EU-lande end den, de er etableret i.
-
Betragtning 135
Modtagermedlemsstaten skal ved anmodning om gensidig NIS2-bistand træffe passende tilsynsforanstaltninger mod enheder, der opererer på dens område, også grænseoverskridende.
-
Betragtning 136
NIS2 fastlægger samarbejdsregler mellem de kompetente NIS2-myndigheder og databeskyttelsesmyndighederne, når overtrædelser vedrører brud på persondatasikkerheden.
-
Betragtning 137
NIS2 kræver, at ledelsesorganer i væsentlige og vigtige enheder godkender og fører tilsyn med cybersikkerhedsforanstaltninger for at sikre højt ansvarsniveau i organisationen.
-
Betragtning 138
Kommissionen delegeres beføjelse til at præcisere, hvilke enheder der skal anvende certificerede IKT-produkter eller indhente attester under europæiske cybersikkerhedsordninger.
-
Betragtning 139
Kommissionen får gennemførelsesbeføjelser til at fastlægge procedurer for samarbejdsgruppen og tekniske krav til cybersikkerhedsrisikostyring via udvalgsprocedure efter forordning 182/2011.
-
Betragtning 140
Kommissionen skal regelmæssigt evaluere NIS2 og vurdere, om direktivets anvendelsesområde bør udvides, herunder om meget store onlineplatforme kan klassificeres som væsentlige enheder.
-
Betragtning 141
NIS2 tildeler ENISA nye opgaver og styrker dets rolle, hvilket nødvendiggør en forhøjelse af ENISA's budget for at sikre tilstrækkelige finansielle og menneskelige ressourcer.
-
Betragtning 142
NIS2 er vedtaget i overensstemmelse med nærhedsprincippet og proportionalitetsprincippet, da et fælles EU-cybersikkerhedsniveau ikke kan opnås effektivt af medlemsstaterne alene.
-
Betragtning 143
NIS2 skal gennemføres med respekt for grundlæggende rettigheder som privatliv, databeskyttelse, erhvervsfrihed, ejendomsret, adgang til retsmidler og uskyldsformodning.
-
Betragtning 144
Den Europæiske Tilsynsførende for Databeskyttelse blev hørt om NIS2-direktivet og afgav sin udtalelse den 11. marts 2021 efter artikel 42, stk. 1, i forordning (EU) 2018/1725.