Artikel 31 fastlægger de generelle rammer for tilsyn og håndhævelse under NIS2. Nationale myndigheder skal føre effektivt tilsyn med de virksomheder, der er omfattet af direktivet.
Under tilsynet anerkender myndighederne europæiske og internationale sikkerhedsstandarder og certificeringsordninger. Virksomheder med gyldige certifikater kan bruge dem som dokumentation.
Myndighederne kan inspicere systemer, netværk, applikationer og dokumenter. De kan også kontrollere, om de oplysninger, virksomheden har indsendt, er korrekte og fyldestgørende.
De kompetente myndigheder skal have de ressourcer, der er nødvendige for at udføre tilsynet.
Eksempler
En kompetent myndighed vælger at inspicere en stor teleudbyder. Den gennemgår sikkerhedspolitikker, tjekker logfiler og verificerer, om de indsendte oplysninger stemmer overens med de faktiske systemer.
En virksomhed har et ISO 27001-certifikat. Under tilsynet bruger myndigheden certifikatet som dokumentation for, at virksomheden lever op til dele af NIS2-kravene.
Relevante præambler:
Ofte stillede spørgsmål
Hvem fører tilsyn med min virksomhed under NIS2?
Det er de kompetente nationale myndigheder, som din medlemsstat har udpeget. I Danmark har vi valgt en sektorspecifik tilgang. Det betyder, at hvis du er en transportvirksomhed, fører Transportstyrelsen tilsyn. Energivirksomheder får besøg af Energistyrelsen. Hvilken type tilsyn du er underlagt, afhænger af, om din virksomhed er en væsentlig enhed eller en vigtig enhed.
Hvad er forskellen på ex-ante og ex-post tilsyn?
Ex-ante tilsyn gælder for væsentlige enheder. Her kan myndighederne aktivt og løbende inspicere og revidere, selv uden tegn på brud. Ex-post tilsyn gælder for vigtige enheder og starter typisk ved konkrete hændelser, klager eller tegn på overtrædelse.
Kan tilsynsmyndigheden kræve adgang til mine systemer?
Ja. Tilsynsmyndigheden kan gennemføre inspektioner på stedet og få adgang til systemer, dokumentation og faciliteter. Adgangen er begrænset til det, der er nødvendigt for at gennemføre tilsynet.
Hvad sker der, hvis min virksomhed ikke overholder NIS2 under et tilsyn?
Tilsynsmyndigheden kan kræve, at din virksomhed retter op på problemerne inden en fastsat frist. Ved alvorlige eller gentagne overtrædelser kan myndigheden udstede bøder, suspendere certifikater eller anmode om midlertidigt forbud mod, at topledere udøver ledelsesfunktioner.
Den originale tekst fra direktivet
Stk. 1.
Medlemsstaterne sikrer, at deres kompetente myndigheder effektivt overvåger og træffer de nødvendige foranstaltninger til at sikre, at dette direktiv overholdes.
Stk. 2.
Medlemsstaterne kan tillade deres kompetente myndigheder at prioritere tilsynsopgaver. En sådan prioritering baseres på en risikobaseret tilgang. Med henblik herpå kan de kompetente myndigheder, når de udfører deres tilsynsopgaver i henhold til artikel 32 og 33, fastlægge tilsynsmetoder, der gør det muligt at prioritere sådanne opgaver efter en risikobaseret tilgang.
Stk. 3.
De kompetente myndigheder arbejder tæt sammen med tilsynsmyndigheder i henhold til forordning (EU) 2016/679, når de håndterer hændelser, der medfører brud på persondatasikkerheden, uden at det berører de kompetencer og opgaver, som tilsynsmyndighederne har i henhold til nævnte forordning.
Stk. 4.
Uden at det berører nationale lovgivningsmæssige og institutionelle rammer sikrer medlemsstaterne, at de kompetente myndigheder ved tilsynet med offentlige forvaltningsenheders overholdelse af dette direktiv og indførelsen af håndhævelsesforanstaltninger for så vidt angår overtrædelser af dette direktiv, har passende beføjelser til at udføre sådanne opgaver med operationel uafhængighed i forhold til de offentlige forvaltningsenheder, der føres tilsyn med. Medlemsstaterne kan beslutte at indføre passende, forholdsmæssige og effektive tilsyns- og håndhævelsesforanstaltninger over for disse enheder i overensstemmelse med de nationale lovgivningsmæssige og institutionelle rammer.