Dato: 26-02-2025
Sagsnr.: 2025 - 227
Akt-id.: 1874
NOTAT: KRAV TIL FORANSTALTNINGER I FORSLAG
TIL LOV OM FORANSTALTNINGER TIL SIKRING AF ET
HØJT CYBERSIKKERHEDSNIVEAU (NIS 2-LOVEN)
Foranstaltninger til styring af cybersikkerhedsrisici
Forslag til lov om foranstaltninger til sikring af et højt
cybersikkerhedsniveau (NIS 2-loven) forpligter væsentlige og
vigtige enheder til at træffe passende og forholdsmæssige
tekniske, operationelle og organisatoriske foranstaltninger for at
styre risiciene for sikkerheden i net- og informationssystemer,
som disse enheder anvender til deres operationer eller til at
levere deres tjenester, og for at forhindre hændelser eller
minimere deres indvirkning på modtagere af deres tjenester og
på andre tjenester.
Foranstaltningerne skal stå i passende forhold til graden af de
væsentlige eller vigtige enheders risikoeksponering og til den
samfundsmæssige og økonomiske indvirkning, som en
hændelse ville have. Der vil således være tale om en konkret
vurdering af enhedens samfundskritikalitet.
Lovforslaget tager udgangspunkt i en risikostyring, der omfatter
alle farer (all-hazards approach). Det betyder, at enhederne skal
tage højde for alle de trusler, som enhederne er udsat for, og de
sårbarheder, enhederne har. Sårbarhederne kan f.eks. bestå i
tekniske og menneskelige fejl, miljømæssige påvirkninger
(eksempelvis skybrud m.v.) og direkte bevidste handlinger
(eksempelvis angreb fra hackere).
Det bemærkes, at den kompetente myndighed som led i sin
generelle vejledningsforpligtelse over for enheder vil kunne yde
vejledning til omfattede enheder vedrørende foranstaltninger.
Der vil derudover blive udarbejdet vejledningsmateriale om bl.a.
krav til foranstaltninger, som vil foreligge senest samtidig med
lovens forventede ikrafttræden.
Foranstaltningerne skal ifølge lovforslaget som minimum
omfatte 10 foranstaltninger, som vil blive uddybet nærmere i det
følgende.
Side 1 af 6