Artikel 5 er kort og klar. NIS2 sætter et minimumsniveau for cybersikkerhed. Hvert EU-land kan vælge at stille strengere krav, men ikke svagere.
Som dansk virksomhed skal du derfor holde øje med den nationale lov. Danmark kan have vedtaget regler, der går videre end direktivet. De nationale regler er juridisk bindende, selv om de ikke fremgår af selve NIS2-teksten.
Eksempler
Danmark kan kræve, at virksomheder rapporterer hændelser inden for 12 timer i stedet for NIS2’s 24 timer. Det er tilladt, fordi det er et strengere krav end direktivet.
Danmark kan derimod ikke vedtage en lov, der lemper NIS2’s krav til risikostyring. Det ville stride mod direktivet og EU-retten.
Relevante præambler:
Ofte stillede spørgsmål
Hvad betyder 'minimumsharmonisering' for min virksomhed?
NIS2 sætter et minimumsniveau. Hvert EU-land kan vedtage strengere krav. Som dansk virksomhed skal du følge den danske implementeringslov, som kan stille højere krav end direktivet selv.
Kan Danmark indføre strengere cybersikkerhedskrav end NIS2?
Ja. Danmark kan stille strengere krav, så længe de er forenelige med EU-retten. Følg med i den nationale implementeringslov og eventuelle supplerende krav fra myndighederne.
Hvad betyder det i praksis, at NIS2 er et minimumsdirektiv, når jeg skal planlægge compliance?
Basér din compliance på den nationale implementeringslov, ikke kun direktivteksten. Tjek om Danmark har indført yderligere krav, sektorkrav eller kortere rapporteringsfrister. Disse er juridisk bindende for din virksomhed.
Den originale tekst fra direktivet
Dette direktiv er ikke til hinder for, at medlemsstaterne vedtager eller opretholder bestemmelser, der sikrer et højere cybersikkerhedsniveau, forudsat at sådanne bestemmelser er i overensstemmelse med medlemsstaternes forpligtelser, der er fastsat i EU-retten.