Kommissionen skal evaluere NIS2 senest den 17. oktober 2027. Derefter sker evaluering hvert 36. måned. Resultaterne rapporteres til Europa-Parlamentet og Rådet. Rapporten ser navnlig på, om størrelseskriterierne og sektordefinitionerne i bilag I og II stadig giver mening. Den vurderer også, om kravene passer til cybersikkerhedssituationen i samfundet og økonomien. Kommissionen inddrager erfaringer fra Samarbejdsgruppen og CSIRT-netværket. Hvis evalueringen viser behov for ændringer, ledsages rapporten af et lovgivningsforslag.
Eksempler
I 2027 evaluerer Kommissionen, om tærskelværdierne for mellemstore virksomheder stadig er passende. Nye trusler har vist, at mindre virksomheder i energisektoren bør være omfattet. Kommissionen foreslår en justering af bilag I.
CSIRT-netværket har samlet erfaringer om, at rapporteringsfrister på 24 timer er svære at overholde i visse sektorer. Kommissionen tager disse erfaringer med i evalueringen og overvejer at justere fristerne via et lovgivningsforslag.
Relevante præambler:
Ofte stillede spørgsmål
Hvornår skal NIS2 evalueres, og hvad vurderes?
Kommissionen evaluerer NIS2 senest den 17. oktober 2027 og derefter hvert 36. måned. Rapporten går til Europa-Parlamentet og Rådet. Den ser navnlig på, om størrelseskriterierne og sektordefinitionerne passer til den aktuelle cybersikkerhedssituation.
Kan evalueringen føre til ændringer i NIS2?
Ja. Hvis evalueringen viser behov for ændringer, ledsages rapporten af et lovgivningsforslag. Virksomheder bør følge evalueringsprocessen tæt. Den kan varsle justeringer af krav, tærskelværdier eller sektordefinitioner, som kan ændre, om de er underlagt NIS2.
Hvad bidrager Samarbejdsgruppen og CSIRT-netværket med til evalueringen?
Kommissionen inddrager rapporter fra Samarbejdsgruppen og CSIRT-netværket. Praktiske erfaringer med implementeringen, herunder udfordringer og god praksis, indgår i grundlaget for evalueringen. Det øger chancen for, at eventuelle justeringer afspejler virkeligheden.
Den originale tekst fra direktivet
Senest den 17. oktober 2027 og derefter hver 36. måned evaluerer Kommissionen, hvorledes dette direktiv fungerer og forelægger en rapport for Europa-Parlamentet og Rådet. Rapporten skal navnlig vurdere relevansen af størrelsen af de berørte enheder og sektorerne, delsektorerne og typerne af enheder omhandlet i bilag I og bilag II for, hvordan økonomien og samfundet fungerer i relation til cybersikkerhed. I det øjemed og med henblik på yderligere at fremme det strategiske og operationelle samarbejde tager Kommissionen hensyn til samarbejdsgruppens og CSIRT-netværkets rapporter om de erfaringer, der er gjort på strategisk og operationelt plan. Rapporten ledsages om nødvendigt af et lovgivningsforslag.