secria.eu
Videnbase

Falder mit firma under NIS2?

To ting bestemmer det: jeres sektor og størrelse. Men der er en tredje gruppe, som falder uden for og alligevel får kravene.

Sektor og størrelse, i den rækkefølge

NIS2 er et europæisk direktiv om sikkerhed af net- og informationssystemer. Det udpeger atten sektorer, fordelt over to bilag. Bilag I er sektorerne med høj kritikalitet: energi, transport, sundhed, drikkevand, digital infrastruktur og offentlig forvaltning. Bilag II er de øvrige kritiske sektorer, såsom post, affaldshåndtering, kemikalier, fødevarer, industri og digitale tjenesteudbydere.

Hvis jeres sektor ikke er på listen, falder I ikke under det. Hvis den er, tæller jeres størrelse. Fra omkring halvtreds ansatte eller ti millioner euro i omsætning er I mellemstore og får plighter. Hvis I er større end tofemtiven ansatte eller halvtreds millioner i omsætning og samtidig er i bilag I, er I en væsentlig enhed og er under forudgående tilsyn. Resten er vigtige enheder: samme omsorgspligt, men tilsyn først når der er grund til det.

Den tredje gruppe, som er den største

Langt de fleste organisationer, der skal beskæftige sig med dette, falder ikke selv under det. De leverer til nogen, der falder under det. Direktivet forpligter nemlig de omfattede organisationer til at vurdere deres leverandørers sikkerhed, og det gør de med spørgeskemaer og krav i kontrakten.

For jer betyder det ingen registreringspligt, ingen indberetningspligt og ingen bøde. Men vel en kunde, som ønsker svar, og som lægger kontrakten andetsteds, hvis I ikke kan give det. I praksis rammer det flere virksomheder og hurtigere end loven selv.

Undtagelser, som I ikke må overse

Også under grænsen kan I være omfattet. Hvis I er den eneste udbyder af en tjeneste i en medlemsstat, eller hvis jeres tjeneste ikke var tilgængelig ville have store samfundsmæssige konsekvenser, kan jeres tilsynsmyndighed alligevel udpege jer. Udbydere af offentlig elektronisk kommunikation og tillidsydelser falder under det uanset deres størrelse.

Det modsatte gælder også. Banker og finansielle markeder falder i praksis under DORA, den digitale-modstandsforordning for den finansielle sektor. Den gælder som særlig regulering. Hvis I genkender jer selv deri, skal I få rådgivning herom.

Ofte stillede spørgsmål

Får jeg besked, hvis jeg falder under det?

Nej, og det er faldgruben. Der kommer ikke noget brev. I skal selv fastslå det og selv registrere jer hos tilsynsmyndigheden.

Hvad hvis jeg vurderer det forkert?

At tro fejlagtigt, at I ikke falder under det, er det dyreste scenario: bøderne kan løbe op til ti millioner euro eller to procent af den verdensomspændende omsætning, og ledelsen er personligt ansvarlig. Hvis I er usikre, så antag at I gør og lad det blive vurderet.

Gælder dette også for min udenlandske filial?

Direktivet gælder i hele EU, men plighterne opstår gennem hver lands nationale lov, og den er ikke ligeligt implementeret overalt. I registrerer jer i det land, hvor I er etableret; ved flere filialer kan det være flere steder.

Dette er forklaring, ikke råd om jeres egen situation. secria.eu vurderer ikke jeres organisation og yder ingen dokumentation.