Artikel 35 handler om, hvad der sker, når en NIS2-overtrædelse også er et brud på persondatasikkerheden efter GDPR.
Opdager en NIS2-myndighed under tilsyn, at overtrædelsen kan være et GDPR-brud, skal den straks underrette databeskyttelsesmyndigheden, i Danmark er det Datatilsynet.
Har databeskyttelsesmyndigheden allerede givet en GDPR-bøde, må NIS2-myndigheden ikke give en ekstra administrativ bøde for den samme adfærd. NIS2-myndigheden kan stadig bruge andre håndhævelsesforanstaltninger.
Er databeskyttelsesmyndigheden placeret i et andet EU-land end NIS2-myndigheden, underretter NIS2-myndigheden databeskyttelsesmyndigheden i sit eget land.
Eksempler
En virksomhed lider et cyberangreb, fordi den ikke har opfyldt kravene i artikel 21. Angrebet medfører et databrud med personoplysninger. NIS2-myndigheden opdager dette under tilsyn og underretter straks Datatilsynet, som tager over for GDPR-delen.
Datatilsynet giver virksomheden en GDPR-bøde for det samme databrud. NIS2-myndigheden giver ikke en ekstra NIS2-bøde, men udsteder en bindende instruks om at styrke sikkerhedsforanstaltningerne.
Relevante præambler:
Ofte stillede spørgsmål
Hvad sker der, hvis en NIS2-overtrædelse også udgør et GDPR-brud?
Opdager NIS2-myndigheden under tilsyn, at overtrædelsen medfører et GDPR-brud, underretter den straks databeskyttelsesmyndigheden. De to myndigheder koordinerer herefter håndtering og sanktioner.
Kan min virksomhed pålægges dobbelte bøder for den samme hændelse?
Nej. Har Datatilsynet allerede givet en GDPR-bøde, må NIS2-myndigheden ikke give en ekstra bøde for den samme adfærd. NIS2-myndigheden kan stadig bruge andre foranstaltninger som instrukser og pålæg.
Hvem skal min virksomhed kontakte ved en hændelse med persondatadimension?
Virksomheden skal kontakte både CSIRT’en eller NIS2-myndigheden og Datatilsynet. Begge anmeldelser sker parallelt. GDPR-fristen på 72 timer svarer til NIS2’s frist for hændelsesunderretning.
Hvad sker der, hvis NIS2-myndigheden og databeskyttelsesmyndigheden er i forskellige EU-lande?
Er NIS2-myndigheden i et andet land end databeskyttelsesmyndigheden, underretter NIS2-myndigheden databeskyttelsesmyndigheden i sit eget land. Det sikrer national koordination, også i grænseoverskridende situationer.
Den originale tekst fra direktivet
Stk. 1.
Hvor de kompetente myndigheder i forbindelse med tilsyn eller håndhævelse bliver opmærksomme på, at en væsentlig eller vigtig enheds overtrædelse af forpligtelserne i dette direktivs artikel 21 og 23 kan medføre et brud på persondatasikkerheden som defineret i artikel 4, nr. 12), i forordning (EU) 2016/679, som skal anmeldes i henhold til nævnte forordnings artikel 33, underretter de uden unødigt ophold tilsynsmyndigheder som omhandlet i nævnte forordnings artikel 55 eller 56.
Stk. 2.
Hvor tilsynsmyndighederne som omhandlet i artikel 55 eller 56 i forordning (EU) 2016/679 pålægger en administrativ bøde i henhold til nævnte forordnings artikel 58, stk. 2, litra i), må de kompetente myndigheder ikke pålægge en administrativ bøde i henhold til dette direktivs artikel 34 for en i nærværende artikels stk. 1 omhandlet overtrædelse, der skyldes den samme adfærd som den, der var genstand for den administrative bøde i henhold til artikel 58, stk. 2, litra i), i forordning (EU) 2016/679. De kompetente myndigheder kan dog anvende de håndhævelsesforanstaltninger eller pålægge de sanktioner, der er omhandlet i dette direktivs artikel 32, stk. 4, litra a)-h), artikel 32, stk. 5, og artikel 33, stk. 4, litra a)-g).
Stk. 3.
Hvor den tilsynsmyndighed, der er kompetent i henhold til forordning (EU) 2016/679, er etableret i en anden medlemsstat end den kompetente myndighed, underretter den kompetente myndighed tilsynsmyndigheden, der er etableret i sin egen medlemsstat, om det i stk. 1 omhandlede potentielle brud på persondatasikkerheden.