Samarbejdsgruppen kan gennemføre fælles risikovurderinger af kritiske IKT-forsyningskæder i EU. Det sker i samarbejde med Kommissionen og ENISA. Vurderingerne ser på både tekniske og ikke-tekniske risikofaktorer, fx geopolitiske afhængigheder af specifikke leverandører.
Det er Kommissionen, der beslutter, hvilke IKT-tjenester, -systemer eller -produkter der skal vurderes. Kommissionen hører Samarbejdsgruppen og ENISA inden beslutningen. Relevante interessenter fra industrien kan også inddrages.
Eksempler
EU igangsætter en koordineret risikovurdering af en bestemt type netværksudstyr brugt i kritisk infrastruktur. Vurderingen afslører, at udstyret stammer fra en leverandør med høj geopolitisk risiko. Kommissionen anbefaler herefter EU-lande at begrænse brugen af dette udstyr.
En dansk virksomhed inden for energisektoren bruger resultaterne af en koordineret forsyningskædevurdering til at gennemgå sine kontrakter med udenlandske softwareleverandører og skifte til alternativer med mindre risiko.
Relevante præambler:
Ofte stillede spørgsmål
Hvad er koordinerede sikkerhedsrisikovurderinger af forsyningskæder?
Samarbejdsgruppen kan gennemføre fælles risikovurderinger af kritiske IKT-forsyningskæder i EU. Det sker i samarbejde med Kommissionen og ENISA. Vurderingerne dækker både tekniske og ikke-tekniske risici, fx geopolitiske afhængigheder af bestemte leverandører.
Hvad kan de koordinerede forsyningskædevurderinger betyde for min virksomhed?
Vurderingerne kan føre til EU-anbefalinger om at begrænse brugen af bestemte IKT-produkter eller leverandører. Kommissionen kan omsætte anbefalingerne til konkrete krav via gennemførelsesretsakter. Virksomheder bør følge med i resultaterne og justere deres indkøb og leverandørforhold.
Hvem beslutter, hvilke forsyningskæder der vurderes?
Kommissionen beslutter, hvilke IKT-tjenester, -systemer eller -produkter der skal vurderes. Kommissionen hører Samarbejdsgruppen og ENISA inden beslutningen. Industrien og andre relevante interessenter kan også inddrages.
Er artikel 22-processen inspireret af 5G-risikovurderingerne?
Ja. Tilgangen i artikel 22 bygger på erfaringerne fra EU’s 5G-risikovurdering, som resulterede i begrænsninger på brugen af leverandører med høj risiko. Fremtidige vurderinger under artikel 22 kan føre til lignende anbefalinger for andre kritiske IKT-forsyningskæder.
Den originale tekst fra direktivet
Stk. 1.
Samarbejdsgruppen kan i samarbejde med Kommissionen og ENISA foretage koordinerede sikkerhedsrisikovurderinger af specifikke kritiske IKT-tjenester, -systemer eller -produktforsyningskæder under hensyntagen til tekniske og, hvor det er relevant, ikketekniske risikofaktorer.
Stk. 2.
Kommissionen identificerer efter høring af samarbejdsgruppen og ENISA og, hvor det er nødvendigt, relevante interessenter de specifikke kritiske IKT-tjenester, -systemer eller -produkter, der kan være genstand for den i stk. 1 omhandlede koordinerede sikkerhedsrisikovurdering.