Artikel 28 pålægger TLD-registre og DNS-registratorer at opbygge og vedligeholde en database over domænenavnsregistreringsdata.
Databasen skal indeholde nøjagtige og fuldstændige oplysninger om hvert domæne. Minimumskravet er registrantens navn og kontaktoplysninger, navneservere og tekniske kontaktoplysninger. Dataene skal behandles i overensstemmelse med GDPR.
Registrene skal indføre tekniske og organisatoriske foranstaltninger for at sikre nøjagtighed og integritet. Det inkluderer procedurer for at verificere de registrerede data.
Legitime anmodere kan få adgang til specifikke oplysninger i databasen. Registrene skal svare på adgangsanmodninger inden for 72 timer. Adgang til personoplysninger kræver en legitim interesse.
Eksempler
CSIRT-enheden i et EU-land opdager et phishing-angreb fra et ukendt domæne. CSIRT’en sender en begrundet anmodning til TLD-registret og modtager registrantens kontaktoplysninger inden for 72 timer.
Punktum.dk, der administrerer .dk-domæner, implementerer et automatisk verifikationssystem. Systemet tjekker, at e-mailadresser på nye registreringer er gyldige, inden domænet aktiveres.
Relevante præambler:
Ofte stillede spørgsmål
Hvad er WHOIS-forpligtelsen under NIS2?
TLD-registre og DNS-registratorer skal føre en nøjagtig og fuldstændig database over domænenavnsregistreringsdata. Databasen skal give legitime anmodere adgang, herunder myndigheder og CSIRT’er, der arbejder med at forebygge og opdage cybertrusler.
Hvad er et TLD-navneregister under NIS2?
Et TLD-navneregister administrerer topdomæner som .dk, .com og .eu. Registrene er omfattet af artikel 28 og skal opbevare nøjagtige registreringsdata for alle domæner under det pågældende topdomæne.
Hvem må få adgang til WHOIS-databasen?
Adgang gives til legitime anmodere med en dokumenteret interesse. Det gælder myndigheder, CSIRT’er og andre, der arbejder med at forebygge eller opklare cybertrusler. Adgang til personoplysninger kræver overholdelse af GDPR.
Hvad må der stå i databasen, og er GDPR et problem?
Databasen skal som minimum indeholde registrantens navn og kontaktoplysninger, navneservere og tekniske kontaktoplysninger. GDPR overholdes ved at kræve en legitim interesse for at få adgang til personoplysninger, og ved at den dataansvarlige behandler oplysningerne korrekt.
Den originale tekst fra direktivet
Stk. 1.
Med henblik på at bidrage til DNS’ sikkerhed, stabilitet og modstandsdygtighed pålægger medlemsstaterne topdomænenavneadministratorer og enheder, der leverer domænenavnsregistreringstjenester, med rettidig omhu at indsamle og vedligeholde nøjagtige og fuldstændige domænenavnsregistreringsdata i en særlig database i overensstemmelse med EU-databeskyttelsesretten for så vidt angår personoplysninger.
Stk. 2.
Med henblik på stk. 1 stiller medlemsstaterne krav om, at databasen over domænenavnsregistreringsdata indeholder de fornødne oplysninger til at identificere og kontakte indehaverne af domænenavne og de kontaktpunkter, der forvalter domænenavne under topdomæner. Sådanne oplysninger omfatter:
- domænenavnet
- registreringsdatoen
- registrantens navn, kontakt-e-mailadresse og telefonnummer
- kontakt-e-mailadresse og telefonnummer på det kontaktpunkt, der administrerer domænenavnet, i det tilfælde at de er forskellige fra registrantens.
Stk. 3.
Medlemsstaterne stiller krav om, at topdomænenavneadministratorerne og de enheder, der leverer domænenavnsregistreringstjenester, har indført politikker og procedurer, herunder verifikationsprocedurer, for at sikre, at de i stk. 1 omhandlede databaser indeholder nøjagtige og fuldstændige oplysninger. Medlemsstaterne kræver, at sådanne politikker og procedurer gøres offentligt tilgængelige.
Stk. 4.
Medlemsstaterne pålægger topdomænenavneadministratorerne og de enheder, der leverer domænenavnsregistreringstjenester, uden unødigt ophold efter registreringen af et domænenavn at gøre domænenavnsregistreringsdata, som ikke er personoplysninger, offentligt tilgængelige.
Stk. 5.
Medlemsstaterne pålægger topdomænenavneadministratorerne og de enheder, der udbyder domænenavnsregistreringstjenester, at give adgang til specifikke domænenavnsregistreringsdata efter lovlige og behørigt begrundede anmodninger fra legitime adgangssøgende i overensstemmelse med EU-databeskyttelsesretten. Medlemsstaterne pålægger topdomænenavneadministratorerne og de enheder, der udbyder domænenavnsregistreringstjenester, at besvare anmodninger om adgang uden unødigt ophold og under alle omstændigheder inden for 72 timer efter modtagelse af anmodninger. Medlemsstaterne skal kræve, at sådanne politikker og procedurer gøres offentligt tilgængelige.
Stk. 6.
Overholdelse af de forpligtelser, der er fastsat i stk. 1-5, må ikke føre til en gentagelse af indsamlingen af domænenavnsregistreringsdata. Med henblik herpå pålægger medlemsstaterne topdomænenavneadministratorer og enheder, der leverer domænenavnsregistreringstjenester, at samarbejde med hinanden.