NIS2 ophæver artikel 19 i eIDAS-forordningen (EU) nr. 910/2014. Det sker med virkning fra den 18. oktober 2024. Artikel 19 i eIDAS stillede sikkerhedskrav til tillidstjenesteudbydere. Fremover gælder NIS2’s regler om risikostyring og hændelsesrapportering for disse udbydere. Kvalificerede tillidstjenesteudbydere er klassificeret som væsentlige enheder under NIS2, uanset størrelse.
Eksempler
En dansk virksomhed, der udsteder kvalificerede elektroniske signaturer, er en tillidstjenesteudbyder. Virksomheden skal fra den 18. oktober 2024 følge NIS2’s krav til risikostyring og rapportere hændelser inden for NIS2’s frister i stedet for eIDAS artikel 19.
En tillidstjenesteudbyder opdager et sikkerhedsbrud. De skal nu rapportere det til myndighederne inden for 24 timer efter NIS2 artikel 23, ikke efter den ophævede eIDAS artikel 19.
Ofte stillede spørgsmål
Hvad indebærer ændringen af eIDAS-forordningen i NIS2?
NIS2 ophæver artikel 19 i eIDAS-forordningen (EU) nr. 910/2014 fra den 18. oktober 2024. Artikel 19 handlede om sikkerhedskrav til tillidstjenesteudbydere. Det er nu NIS2’s artikel 21 og 23, der gælder for disse udbyderes sikkerhedsforanstaltninger og rapporteringsforpligtelser.
Er min virksomhed berørt, hvis den er en tillidstjenesteudbyder?
Ja. Kvalificerede tillidstjenesteudbydere er klassificeret som væsentlige enheder under NIS2, uanset størrelse. De er underlagt NIS2’s fulde krav til risikostyring, hændelsesrapportering og tilsyn. NIS2’s krav er mere detaljerede end den ophævede eIDAS artikel 19.
Hvad ændrer dette for den praktiske compliance hos tillidstjenesteudbydere?
Tillidstjenesteudbydere skal følge NIS2’s krav til sikkerhedsforanstaltninger (artikel 21) og rapporteringsfrister på 24 timer, 72 timer og 1 måned (artikel 23). Gennemgå og opdater jeres sikkerhedsprogram, procedurer og beredskabsplaner, så de lever op til de nye krav.
Den originale tekst fra direktivet
I forordning (EU) nr. 910/2014 udgår artikel 19 med virkning fra den 18. oktober 2024.