ENISA udgiver hvert andet år en rapport om cybersikkerheden i EU. Rapporten udarbejdes sammen med Kommissionen og samarbejdsgruppen. Den forelægges for Europa-Parlamentet og udgives i maskinlæsbar form.
Rapporten dækker fem områder. Den vurderer de cybertrusler og sårbarheder, som EU er udsat for. Den ser på EU’s samlede cybersikkerhedskapacitet, både offentlig og privat. Den vurderer EU-institutionernes beredskabsniveau. Den opsummerer resultaterne af peerevalueringer af nationale myndigheder. Den ser også på, i hvor høj grad borgere og virksomheder anvender cybersikkerhedsforanstaltninger.
Rapporten skal indeholde konkrete politikanbefalinger. Anbefalingerne skal pege på mangler og vise, hvordan EU kan styrke sit cybersikkerhedsniveau.
Eksempler
En dansk virksomhed inden for energisektoren bruger ENISA-rapporten til at forstå, hvilke trusler der aktuelt er mest udbredte i EU. Rapporten hjælper ledelsen med at prioritere, hvilke sikkerhedsinvesteringer der giver mest mening.
En IT-chef bruger rapportens politikanbefalinger til at argumentere over for bestyrelsen for nye sikkerhedsinitiativer. Anbefalingerne viser, hvad myndighederne forventer af virksomheder fremover.
Ofte stillede spørgsmål
Hvad er rapporten om EU's cybersikkerhedssituation, og hvad indeholder den?
Hvert EU-land udpeger ét nationalt kontaktpunkt. Det koordinerer cybersikkerhedssamarbejdet med andre EU-lande, Samarbejdsgruppen og CSIRT-netværket. Kontaktpunktet sender også en årlig hændelsesrapport til ENISA.
Hvad kan min virksomhed bruge den toårige ENISA-rapport til?
Ja. Et land kan udpege flere kompetente myndigheder. Det kræver, at opgaverne er klart fordelt, og at ét centralt kontaktpunkt koordinerer samarbejdet med udlandet. Energi, transport og finans kan have egne tilsynsmyndigheder.
Indeholder rapporten specifikke anbefalinger til virksomheder?
Styrelsen for Samfundssikkerhed er udpeget som NIS2-tilsynsmyndighed og centralt kontaktpunkt i Danmark. Sektormyndigheder som Energistyrelsen og Finanstilsynet kan varetage tilsyn inden for deres eget område.
Den originale tekst fra direktivet
Stk. 1.
ENISA udarbejder i samarbejde med Kommissionen og samarbejdsgruppen hvert andet år en rapport om cybersikkerhedssituationen i Unionen, som fremsendes til og fremlægges for Europa-Parlamentet. Rapporten skal bl.a. gøres tilgængelig i et maskinlæsbart format og indeholde følgende:
- en cybersikkerhedsrisikovurdering på EU-plan, der tager cybertrusselsbilledet i betragtning
- en vurdering af udviklingen af cybersikkerhedskapaciteter i den offentlige og den private sektor i hele Unionen
- en vurdering af det generelle niveau af cybersikkerhedsbevidsthed og cyberhygiejne hos borgere og enheder, herunder små og mellemstore virksomheder
- en samlet vurdering af resultaterne af de peerevalueringer, der er omhandlet i artikel 19
- en samlet vurdering af modenhedsniveauet for cybersikkerhedskapaciteter og -ressourcer i hele Unionen, herunder på sektorniveau, samt af i hvilket omfang medlemsstaternes nationale cybersikkerhedsstrategier er afstemt med hinanden.
Stk. 2.
Rapporten skal indeholde særlige politiske anbefalinger med henblik på at afhjælpe mangler og øge cybersikkerhedsniveauet i hele Unionen og et sammendrag af resultaterne for den pågældende periode fra de tekniske EU-cybersikkerhedsrapporter om hændelser og cybertrusler, som udarbejdes af ENISA i overensstemmelse med artikel 7, stk. 6, i forordning (EU) 2019/881.
Stk. 3.
ENISA udformer i samarbejde med Kommissionen, samarbejdsgruppen og CSIRT-netværket metodologien, herunder de relevante variabler, såsom kvantitative og kvalitative indikatorer, for den samlede vurdering, der er omhandlet i stk. 1, litra e).