Artikel 24 handler om, hvordan virksomheder kan bruge europæiske certificeringsordninger til at dokumentere NIS2-compliance.
Væsentlige og vigtige enheder kan bruge certificerede IKT-produkter, -tjenester og -processer som dokumentation. Certificeringen skal følge de europæiske ordninger vedtaget efter ENISA’s cybersikkerhedsforordning. Det giver virksomheder et konkret redskab til at vise, at de opfylder kravene i artikel 21.
Kommissionen kan gøre certificering obligatorisk for bestemte kategori af virksomheder. Det sker via delegerede retsakter. Kravet kan komme, når et bestemt sektor har utilstrækkeligt cybersikkerhedsniveau. Retsakten beskriver, hvilke produkter og tjenester der er omfattet, og fastsætter en tidsfrist.
Mangler der en passende ordning, kan Kommissionen spørge Den Europæiske Cybersikkerhedscertificeringsgruppe om egnede kandidater.
Eksempler
En dansk cloududbyder bruger EUCS-certificering til at dokumentere, at virksomhedens sikkerhedsforanstaltninger lever op til artikel 21. Det sparer tid ved tilsyn, fordi certificeringen allerede dokumenterer centrale krav.
Kommissionen vedtager en delegeret retsakt, der kræver obligatorisk EUCC-certificering for alle leverandører af kritisk infrastruktursoftware. Virksomheder i sektoren får en tidsfrist til at opnå certificeringen.
Relevante præambler:
Ofte stillede spørgsmål
Kan min virksomhed bruge cybersikkerhedscertificering til at dokumentere NIS2-compliance?
Ja. Virksomheder kan bruge IKT-produkter og -tjenester, der er certificeret under europæiske cybersikkerhedsordninger som EUCC og EUCS. Certificeringen tæller som dokumentation for, at artikel 21-kravene er opfyldt.
Kan Kommissionen gøre certificering obligatorisk?
Ja. Kommissionen kan via delegerede retsakter kræve, at bestemte enhedskategorier bruger certificerede produkter og tjenester. Det sker, når et sektor har for lavt cybersikkerhedsniveau. Hold øje med, om din sektor bliver omfattet.
Hvilke europæiske certificeringsordninger er relevante?
De relevante ordninger er vedtaget efter artikel 49 i ENISA’s cybersikkerhedsforordning (EU 2019/881). EUCC dækker IKT-produkter og EUCS dækker cloudtjenester. Se ENISA’s hjemmeside for en opdateret liste.
Hvad sker der, hvis der ikke eksisterer en passende europæisk certificeringsordning?
Kommissionen kan spørge Den Europæiske Cybersikkerhedscertificeringsgruppe om egnede kandidater til en ny ordning. Indtil en ordning er vedtaget, kan nationale certifikater eller standardoverholdelse bruges som dokumentation.
Den originale tekst fra direktivet
Stk. 1.
For at påvise overensstemmelse med bestemte krav i artikel 21 kan medlemsstaterne kræve, at væsentlige og vigtige enheder bruger særlige IKT-produkter, -tjenester og -processer, der er udviklet af den væsentlige eller vigtige enhed eller indkøbt fra tredjeparter, og som er certificeret i henhold til europæiske cybersikkerhedscertificeringsordning, der er vedtaget i henhold til artikel 49 i forordning (EU) 2019/881. Endvidere skal medlemsstaterne tilskynde væsentlige og vigtige enheder til at anvende kvalificerede tillidstjenester.
Stk. 2.
Kommissionen tillægges beføjelser til at vedtage delegerede retsakter i overensstemmelse med artikel 38 for at supplere dette direktiv ved at præcisere, hvilke kategorier af væsentlige og vigtige enheder der skal anvende visse certificerede IKT-produkter, -tjenester og -processer eller indhente en attest i henhold til en europæisk cybersikkerhedscertificeringsordning, der er vedtaget i henhold til artikel 49 i forordning (EU) 2019/881. Disse delegerede retsakter vedtages, når der er identificeret utilstrækkelige cybersikkerhedsniveauer, og skal indeholde en gennemførelsesperiode.
Inden vedtagelsen af sådanne delegerede retsakter foretager Kommissionen en konsekvensanalyse og gennemfører høringer i overensstemmelse med artikel 56 i forordning (EU) 2019/881.
Stk. 3.
I tilfælde, hvor der ikke findes en passende europæisk cybersikkerhedscertificeringsordning for så vidt angår denne artikels stk. 2, kan Kommissionen efter høring af samarbejdsgruppen og Den Europæiske Cybersikkerhedscertificeringsgruppe anmode ENISA om at udarbejde et forslag til ordning i henhold til artikel 48, stk. 2, i forordning (EU) 2019/881.