Hvert EU-land skal udpege en eller flere kompetente myndigheder til at føre tilsyn med cybersikkerheden. I Danmark har man valgt at udpege forskellige myndigheder på forskellige områder. Myndighederne skal have de ressourcer, der er nødvendige for at løse opgaverne.
Udpeger et land mere end én myndighed, skal opgaverne fordeles klart. Et centralt kontaktpunkt koordinerer samarbejdet med myndigheder i andre EU-lande, Samarbejdsgruppen og CSIRT-netværket.
Hvert land underretter Kommissionen om, hvilke myndigheder der er udpeget. Kommissionen offentliggør en opdateret liste.
Eksempler
I Danmark udpeger staten Styrelsen for Samfundssikkerhed (SamSik)som central NIS2-myndighed og kontaktpunkt. SamSik koordinerer med ENISA og modtager oplysninger om hændelser fra de sektoransvarlige myndigheder.
I Danmark har vi valgt en sektortilgang, således at eksempelvis Energistyrelsen har energiområdet og Transportstyrelsen transportområdet. Sektormyndighederne samarbejder via det centrale kontaktpunkt om grænseoverskridende hændelser.
Relevante præambler:
Ofte stillede spørgsmål
Hvad er et centralt kontaktpunkt under NIS2?
Hvert EU-land udpeger ét nationalt kontaktpunkt. Det koordinerer cybersikkerhedssamarbejdet med andre EU-lande, Samarbejdsgruppen og CSIRT-netværket. Kontaktpunktet sender også en årlig hændelsesrapport til ENISA.
Kan flere myndigheder dele ansvaret for NIS2-tilsyn?
Ja. Et land kan udpege flere kompetente myndigheder. Det kræver, at opgaverne er klart fordelt, og at ét centralt kontaktpunkt koordinerer samarbejdet med udlandet. Energi, transport og finans kan have egne tilsynsmyndigheder.
Hvem er den kompetente NIS2-myndighed i Danmark?
Styrelsen for Samfundssikkerhed er udpeget som NIS2-tilsynsmyndighed og centralt kontaktpunkt i Danmark. Sektormyndigheder som Energistyrelsen og Finanstilsynet kan varetage tilsyn inden for deres eget område.
Hvad indberetter det centrale kontaktpunkt til ENISA?
Kontaktpunktet sender en kort rapport til ENISA hvert tredje måned. Rapporten viser, hvor mange hændelsesmeddelelser der er modtaget det foregående år, og om der er grænseoverskridende hændelser (artikel 23).
Den originale tekst fra direktivet
Stk. 1.
Hver medlemsstat udpeger eller opretter en eller flere kompetente myndigheder med ansvar for cybersikkerhed og for de tilsynsopgaver, der er omhandlet i kapitel VII (kompetente myndigheder).
Stk. 2.
De i stk. 1 omhandlede kompetente myndigheder fører tilsyn med gennemførelsen af dette direktiv på nationalt plan.
Stk. 3.
Hver medlemsstat udpeger eller opretter et centralt kontaktpunkt. Hvor en medlemsstat kun udpeger eller opretter én kompetent myndighed i henhold til stk. 1, skal denne kompetente myndighed også være det centrale kontaktpunkt i den pågældende medlemsstat.
Stk. 4.
Hvert enkelt centrale kontaktpunkt udøver en forbindelsesfunktion for at sikre grænseoverskridende samarbejde mellem dets medlemsstats myndigheder og andre medlemsstaters relevante myndigheder og, hvor det er relevant, Kommissionen og ENISA, samt for at sikre tværsektorielt samarbejde med andre kompetente myndigheder i dets medlemsstat.
Stk. 5.
Medlemsstaterne sikrer, at deres kompetente myndigheder og centrale kontaktpunkter har tilstrækkelige ressourcer til på en effektiv måde at udføre de opgaver, som de pålægges, og dermed opfylde dette direktivs mål.
Stk. 6.
Hver medlemsstat underretter uden unødigt ophold Kommissionen om identiteten af den i stk. 1 omhandlede kompetente myndighed og af det i stk. 3 omhandlede centrale kontaktpunkt, om disse myndigheders opgaver og om enhver senere ændring heraf. Hver medlemsstat offentliggør sin kompetente myndigheds identitet. Kommissionen gør en liste over de centrale kontaktpunkter offentligt tilgængelig.