EU-lande kan frivilligt bede om at blive vurderet af eksperter fra andre EU-lande. Det kaldes en peerevaluering. Samarbejdsgruppen fastlægger metoderne for evalueringerne.
Evalueringsteamet består af cybersikkerhedseksperter fra mindst to andre EU-lande. ENISA og Kommissionen kan også deltage, hvis de ønsker det.
Evalueringen kan dække tre emner. Den kan se på, om landet har gennemført reglerne om risikostyring og rapportering. Den kan vurdere myndighedernes kapacitet og ressourcer, herunder CSIRT’ernes evner. Den kan også vurdere samarbejdsniveauet i CSIRT-netværket.
ENISA udarbejder en rapport med resultater og anbefalinger. Det evaluerede land beslutter selv, om rapporten skal offentliggøres.
Eksempler
Danmark anmoder om en peerevaluering af sin nationale CSIRT. Et hold eksperter fra Sverige, Tyskland og Nederlandene gennemgår kapaciteten og udpeger forbedringsområder. ENISA skriver en rapport, som Danmark bruger til at styrke beredskabet.
Relevante præambler:
Ofte stillede spørgsmål
Hvad er en peerevaluering under NIS2?
En peerevaluering er en frivillig proces, hvor et EU-land får sin cybersikkerhedskapacitet vurderet af eksperter fra andre EU-lande. Formålet er at dele erfaringer, fremhæve god praksis og styrke tilliden mellem EU-lande.
Er peerevalueringer obligatoriske?
Nej, peerevalueringer er frivillige. Det er det pågældende EU-land, der anmoder om at blive evalueret. Evalueringen bygger på objektive og ikke-diskriminerende kriterier.
Hvem deltager i en peerevaluering?
Teamet består af cybersikkerhedseksperter fra mindst to andre EU-lande. ENISA og Kommissionen kan også deltage, hvis de ønsker det. ENISA udarbejder rapporten med resultater og anbefalinger.
Hvad sker der med resultaterne af peerevalueringen?
ENISA udarbejder en rapport med resultater og anbefalinger. Rapporten deles med Samarbejdsgruppen og CSIRT-netværket. Det evaluerede land beslutter selv, om rapporten skal offentliggøres.
Den originale tekst fra direktivet
Stk. 1.
Samarbejdsgruppen fastlægger senest den 17. januar 2025 med bistand fra Kommissionen og ENISA samt, hvor det er relevant, CSIRT-netværket metodologien og de organisatoriske aspekter af peerevalueringerne med henblik på at lære af fælles erfaringer, styrke gensidig tillid, opnå et højt fælles cybersikkerhedsniveau samt styrke medlemsstaternes cybersikkerhedskapaciteter og -politikker, der er nødvendige for at gennemføre dette direktiv. Deltagelse i peerevalueringer er frivillig. Peerevalueringerne foretages af cybersikkerhedseksperter. Cybersikkerhedseksperterne udpeges af mindst to medlemsstater, som skal være forskellige fra den medlemsstat, der evalueres.
Peerevalueringerne skal mindst omfatte et af følgende aspekter:
- gennemførelsesniveauet for de foranstaltninger til styring af cybersikkerhedsrisici og de rapporteringsforpligtelser, der er fastsat i artikel 21 og 23
- kapacitetsniveauet, herunder de finansielle, tekniske og menneskelige ressourcer, der er til rådighed, og effektiviteten af de kompetente myndigheders varetagelse af deres opgaver
- CSIRT’ernes operationelle kapacitet
- gennemførelsesniveauet for den gensidige bistand, der er omhandlet i artikel 37
- gennemførelsesniveauet for de ordninger for udveksling af cybersikkerhedsoplysninger, der er omhandlet i artikel 29
- specifikke spørgsmål af grænseoverskridende eller tværsektoriel karakter.
Stk. 2.
Den i stk. 1 omhandlede metodologi skal omfatte objektive, ikkediskriminerende, retfærdige og gennemsigtige kriterier, på grundlag af hvilke medlemsstaterne udpeger cybersikkerhedseksperter, der kan udføre peerevalueringerne. Kommissionen og ENISA deltager som observatører i peerevalueringerne.
Stk. 3.
Medlemsstaterne kan udvælge specifikke spørgsmål som omhandlet i stk. 1, litra f), med henblik på en peerevaluering.
Stk. 4.
Forud for indledningen af en peerevaluering som omhandlet i stk. 1 underretter medlemsstater de deltagende medlemsstater om dens omfang, herunder de specifikke spørgsmål, der er udvalgt i medfør af stk. 3.
Stk. 5.
Forud for indledningen af peerevalueringen kan medlemsstaterne foretage en selvevaluering af de pågældende aspekter og stille denne selvevaluering til rådighed for de udpegede cybersikkerhedseksperter. Samarbejdsgruppen fastlægger med bistand fra Kommissionen og ENISA metoden for medlemsstaternes selvevaluering.
Stk. 6.
Peerevalueringer omfatter fysiske eller virtuelle besøg på stedet og ekstern udveksling af oplysninger. I overensstemmelse med princippet om godt samarbejde giver den medlemsstat, der er genstand for peerevalueringen, de udpegede cybersikkerhedseksperter de oplysninger, der er nødvendige for vurderingen, uden at det berører national ret eller EU-retten vedrørende beskyttelse af fortrolige eller klassificerede informationer og varetagelsen af væsentlige statslige funktioner såsom den nationale sikkerhed. Samarbejdsgruppen udarbejder i samarbejde med Kommissionen og ENISA passende adfærdskodekser, der understøtter de udpegede cybersikkerhedseksperters arbejdsmetoder. Alle oplysninger, der indhentes ved peerevalueringen, må kun anvendes til dette formål. De cybersikkerhedseksperter, der deltager i peerevalueringen, må ikke videregive følsomme eller fortrolige oplysninger, som er indhentet som led i denne peerevaluering, til tredjemand.
Stk. 7.
Aspekter, der været genstand for en peerevaluering i en medlemsstat, må ikke underkastes en yderligere peerevaluering i den pågældende medlemsstat i to år efter afslutningen af peerevalueringen, medmindre medlemsstaten anmoder om andet, eller der aftales andet på forslag af samarbejdsgruppen.
Stk. 8.
Medlemsstaterne sikrer, at enhver risiko for interessekonflikter vedrørende de udpegede cybersikkerhedseksperter meddeles de øvrige medlemsstater, samarbejdsgruppen, Kommissionen og ENISA, inden peerevalueringen indledes. Den medlemsstat, der er genstand for peerevalueringen, kan gøre indsigelse mod udpegelsen af bestemte cybersikkerhedseksperter af behørigt begrundede årsager, som meddeles den udpegende medlemsstat.
Stk. 9.
Cybersikkerhedseksperter, der deltager i peerevalueringer, udarbejder rapporter om resultaterne og konklusionerne af peerevalueringerne. Medlemsstater, der er genstand for en peerevaluering, kan fremsætte bemærkninger til udkast til rapporter, der vedrører dem, og sådanne bemærkninger vedføjes rapporterne. Rapporterne skal indeholde anbefalinger, der kan gøre det muligt at forbedre de aspekter, peerevalueringen vedrører. Rapporterne forelægges for samarbejdsgruppen og CSIRT-netværket, hvor det er relevant. En medlemsstat, der er genstand for peerevalueringen, kan beslutte at gøre sin rapport, eller en redigeret udgave heraf, offentligt tilgængelig.