secria.eu
Videnbase

Cybersikkerhedsloven: hvad der gælder i Danmark

Den danske implementering af NIS2, og hvorfor der ikke er en opstartsperiode.

Ingen overgangsperiode

Nederland har implementeret NIS2 i cybersikkerhedsloven. I modsætning til meget anden lovgivning findes der ingen opstartsperiode: forpligtelserne gælder fra lovens ikrafttræden. Organisationer, der falder ind under loven, skal registreres og opfylde sikkerhedsforpligtelserne.

Det er grunden til, at der er så meget omtale af det nu. Tusindvis af organisationer opdager først i år, at de falder ind under loven, og deres leverandører bliver opmærksomme på det gennem de spørgeskemaer, der følger efter.

Hvem gør hvad

Der er en tilsynsmyndighed, der håndhæver lovgivningen, og et CSIRT, hvor hændelser skal indberettes, og hvor trusselsinformation kommer fra. For nogle sektorer er der udpeget en egen tilsynsmyndighed; hvilken afhænger af din sektor.

Regeringen tilbyder selv selvevalueringer og vejledninger. De er gode og gratis, og vi henvist til dem. Hvor vi går videre er ved det næste spørgsmål: hvordan dokumenterer du det, hvordan holder du det ajourført, og hvordan besvarer du spørgeskemaet fra din kunde med det.

Bestyrelsesforpligtelsen

Et punkt, der i Nederland er fastlagt mere skarpt end i selve direktivet: bestyrelsen skal godkende foranstaltningerne, overvåge gennemførelsen og skal modtage uddannelse herom. Dette ansvar påhviler direktøren personligt og kan ikke overdrages gennem kontrakter.

For medarbeidere er det anderledes. Der er uddannelse, der følger af sikkerhedsforpligtelserne, men der er ingen separat forpligtelse i loven. Vi nævner denne forskel, fordi det betyder noget for det, du skal administrere, og hvad det koster.

Ofte stillede spørgsmål

Hvor registrerer jeg mig?

Hos tilsynsmyndigheden via den til formål bestemte portal. Du skal have en logonøgle, der ligger hos din organisation. Vi forbereder de oplysninger, der anmodes om; du indleverer dem selv.

Hvad sker der, hvis jeg ikke registrerer mig?

Ikke at registreres er en overtrædelse i sig selv, uafhængigt af spørgsmålet om, hvorvidt din sikkerhed er i orden. Det er også det første, en tilsynsmyndighed ser.

Gælder der lavere krav for små organisationer?

Foranstaltningerne skal være passende og forholdsmæssige, så ja: af en organisation på tres personer forventes mindre end af en på seks tusinde. Men emnerne er de samme, og der er ingen rabat på registrerings- og indberetningspligten.

Dette er forklaring, ikke råd om jeres egen situation. secria.eu vurderer ikke jeres organisation og yder ingen dokumentation.