Samarbejdsgruppen er et EU-forum, der styrker det strategiske samarbejde om cybersikkerhed. Den består af repræsentanter fra alle EU-lande, Kommissionen og ENISA.
Gruppen arbejder efter toårige arbejdsprogrammer. Den vejleder myndighederne, udveksler bedste praksis og drøfter nye politiske udfordringer.
Konkrete opgaver inkluderer risikovurderinger af kritiske forsyningskæder, vejledning om sårbarhedskoordinering og støtte til peerevalueringer af landenes NIS2-gennemførelse.
Gruppen rapporterer til Kommissionen, Europa-Parlamentet og Rådet. Den mødes mindst en gang om året med tilsvarende grupper inden for fysisk sikkerhed.
Samarbejdsgruppen udsteder ikke bindende regler. Dens vejledninger er soft law, men de påvirker, hvordan nationale myndigheder fortolker og håndhæver NIS2.
Eksempler
Samarbejdsgruppen udgiver en vejledning om, hvad “passende sikkerhedsforanstaltninger” i artikel 21 kræver inden for sundhedssektoren. Danske hospitaler kan bruge vejledningen til at vurdere, om deres egne foranstaltninger er tilstrækkelige.
Gruppen gennemfører en koordineret risikovurdering af cloud-udbyderes forsyningskæder. Resultatet bruges af nationale myndigheder til at stille krav til virksomheder, der bruger disse udbydere.
Relevante præambler:
Ofte stillede spørgsmål
Hvad er Samarbejdsgruppen, og hvad er dens betydning for min virksomhed?
Samarbejdsgruppen er et strategisk EU-forum med repræsentanter fra alle EU-lande, Kommissionen og ENISA. Den vejleder om NIS2-gennemførelse og udgiver retningslinjer. Disse retningslinjer fortæller i praksis, hvad der kræves af virksomheder under NIS2.
Udsteder Samarbejdsgruppen bindende regler?
Nej, Samarbejdsgruppen udsteder ikke bindende regler. Dens vejledninger er soft law. De er dog meget indflydelsesrige, fordi nationale myndigheder bruger dem som grundlag for fortolkning og tilsyn.
Hvad arbejder Samarbejdsgruppen konkret med?
Gruppen vejleder om implementering af NIS2, koordinerer risikovurderinger af forsyningskæder og drøfter sårbarhedskoordinering. Den bidrager også til peerevalueringer og rapporterer til EU’s politiske institutioner hvert andet år.
Kan industrien og private virksomheder deltage i Samarbejdsgruppens arbejde?
Gruppen kan invitere Europa-Parlamentet og repræsentanter fra industrien til at deltage. Virksomheder er ikke fast repræsenterede, men brancheorganisationer kan søge at bidrage til vejledningsarbejdet.
Den originale tekst fra direktivet
Stk. 1.
For at støtte og lette strategisk samarbejde og udvekslingen af oplysninger mellem medlemsstaterne samt for at styrke tillid og fortrolighed nedsættes der en samarbejdsgruppe.
Stk. 2.
Samarbejdsgruppen udfører sine opgaver på grundlag af toårige arbejdsprogrammer omhandlet i stk. 7.
Stk. 3.
Samarbejdsgruppen består af repræsentanter fra medlemsstaterne, Kommissionen og ENISA. Tjenesten for EU’s Optræden Udadtil deltager som observatør i samarbejdsgruppens aktiviteter. De europæiske tilsynsmyndigheder (ESA’er) og de kompetente myndigheder i henhold til forordning (EU) 2022/2554 kan deltage i samarbejdsgruppens aktiviteter i overensstemmelse med artikel 47, stk. 1, i nævnte forordning.
Samarbejdsgruppen kan, hvor det er relevant, indbyde Europa-Parlamentet og repræsentanter for relevante interessenter til at deltage i dens arbejde.
Sekretariatsopgaverne varetages af Kommissionen.
Stk. 4.
Samarbejdsgruppen har følgende opgaver:
- at vejlede de kompetente myndigheder vedrørende omsætningen og gennemførelsen af dette direktiv
- at vejlede de kompetente myndigheder vedrørende udviklingen og gennemførelsen af politikker for koordineret offentliggørelse af sårbarheder som omhandlet i artikel 7, stk. 2, litra c)
- at udveksle bedste praksis og oplysninger vedrørende gennemførelsen af dette direktiv, herunder vedrørende cybertrusler, hændelser og sårbarheder, nærvedhændelser, bevidstgørelsesinitiativer, uddannelse, øvelser og færdigheder, kapacitetsopbygning, standarder og tekniske specifikationer samt identifikation af væsentlige og vigtige enheder i medfør af artikel 2, stk. 2, litra b)-e)
- at udveksle rådgivning og samarbejde med Kommissionen om nye politiske initiativer inden for cybersikkerhed og den overordnede sammenhæng mellem sektorspecifikke cybersikkerhedskrav
- at udveksle rådgivning og samarbejde med Kommissionen om udkast til delegerede retsakter eller gennemførelsesretsakter vedtaget i henhold til dette direktiv
- at udveksle bedste praksis og oplysninger med relevante EU-institutioner, -organer, -kontorer og -agenturer
- at drøfte gennemførelsen af sektorspecifikke EU-retsakter, der indeholder bestemmelser om cybersikkerhed
- hvor det er relevant, at drøfte rapporter om den i artikel 19, stk. 9, omhandlede peerevaluering og udarbejde konklusioner og henstillinger
- at foretage koordinerede sikkerhedsrisikovurderinger af kritiske forsyningskæder i overensstemmelse med artikel 22, stk. 1
- at drøfte tilfælde af gensidig bistand, herunder erfaringer fra og resultater af grænseoverskridende fælles tilsynstiltag som omhandlet i artikel 37
- på anmodning af en eller flere berørte medlemsstater at drøfte specifikke anmodninger om gensidig bistand som omhandlet i artikel 37
- at yde strategisk vejledning til CSIRT-netværket og EU–CyCLONe om specifikke nye spørgsmål
- at drøfte politikken for opfølgende foranstaltninger efter omfattende cybersikkerhedshændelser og kriser på grundlag af erfaringer fra CSIRT-netværket og EU-CyCLONe
- at bidrage til cybersikkerhedskapaciteter i hele Unionen ved at lette udvekslingen af nationale embedsmænd gennem et kapacitetsopbygningsprogram, der omfatter personale fra kompetente myndigheder eller CSIRT’erne
- at tilrettelægge regelmæssige fælles møder med relevante private interessenter fra hele Unionen for at drøfte samarbejdsgruppens aktiviteter og indsamle input om nye politiske udfordringer
- at drøfte det arbejde, der udføres i forbindelse med cybersikkerhedsøvelser, herunder det arbejder, der udføres af ENISA
- at fastlægge metodologien og de organisatoriske aspekter af de peerevalueringer, der er omhandlet i artikel 19, stk. 1, samt at fastlægge selvevalueringsmetoden for medlemsstaterne i overensstemmelse med artikel 19, stk. 5, med bistand fra Kommissionen og ENISA samt, i samarbejde med Kommissionen og ENISA, at udvikle adfærdskodekser, der understøtter de udpegede cybersikkerhedseksperters arbejdsmetoder, i overensstemmelse med artikel 19, stk. 6
- at udarbejde rapporter med henblik på den evaluering, der er omhandlet i artikel 40, om de erfaringer, der er indhøstet på strategisk plan og fra peerevalueringer
- regelmæssigt at drøfte og foretage en vurdering af situationen med hensyn til cybertrusler eller hændelser såsom ransomware.
Samarbejdsgruppen forelægger de i første afsnit, litra r), omhandlede rapporter for Kommissionen, Europa-Parlamentet og Rådet.
Stk. 5.
Medlemsstaterne sikrer effektivt og sikkert samarbejde mellem deres repræsentanter i samarbejdsgruppen.
Stk. 6.
Samarbejdsgruppen kan anmode CSIRT-netværket om en teknisk rapport om udvalgte emner.
Stk. 7.
Senest den 1. februar 2024 og derefter hvert andet år udarbejder samarbejdsgruppen et arbejdsprogram vedrørende tiltag, der skal iværksættes for at gennemføre dens mål og opgaver.
Stk. 8.
Kommissionen kan vedtage gennemførelsesretsakter, hvori der fastlægges proceduremæssige ordninger, som er nødvendige for samarbejdsgruppens funktion.
Disse gennemførelsesretsakter vedtages efter undersøgelsesproceduren, jf. artikel 39, stk. 2.
Kommissionen udveksler rådgivning og samarbejder med samarbejdsgruppen om de udkast til gennemførelsesretsakter, der er omhandlet i dette stykkes første afsnit, i overensstemmelse med stk. 4, litra e).
Stk. 9.
Samarbejdsgruppen mødes regelmæssigt og i hvert fald mindst en gang om året med gruppen for kritiske enheders modstandsdygtighed, der er nedsat i henhold til direktiv (EU) 2022/2557, for at fremme og lette strategisk samarbejde og udvekslingen af oplysninger.