Artikel 33 fastlægger tilsyn og håndhævelse over for vigtige enheder. Tilsynet er reaktivt og starter, når myndighederne har dokumentation for eller tegn på, at en vigtig enhed ikke overholder direktivet.
Myndighederne kan gennemføre kontrol på stedet og eksternt efterfølgende tilsyn. De kan kræve målrettede sikkerhedsaudits og sikkerhedsscanninger. De kan anmode om dokumentation for cybersikkerhedspolitikker og adgang til data. Virksomheden betaler selv for audits udført af uafhængige organer.
Myndighederne kan udstede advarsler og bindende instrukser. De kan pålægge bøder og kræve, at virksomheden retter op på manglerne inden en frist. De kan også kræve, at virksomheden offentliggør oplysninger om overtrædelsen.
Reglerne om personligt ansvar for ledere og retten til forsvar fra artikel 32 gælder tilsvarende for vigtige enheder. Myndighederne samarbejder med tilsynsmyndigheder under DORA-forordningen, når en vigtig enhed også er kritisk IKT-udbyder.
Eksempler
En mellemstor it-leverandør opdages at have undladt at indberette et brud i overensstemmelse med artikel 23. Myndighederne starter et efterfølgende tilsyn og pålægger virksomheden en bindende instruks om at implementere bedre hændelsesberedskab.
En vigtig enhed er også udpeget som kritisk IKT-udbyder under DORA. Den nationale tilsynsmyndighed underretter DORA-tilsynsforummet, så tilsynet koordineres på tværs af de to regelsæt.
Relevante præambler:
Ofte stillede spørgsmål
Hvordan adskiller tilsynet med vigtige enheder sig fra tilsynet med væsentlige enheder?
Tilsynet med vigtige enheder er reaktivt. Det starter kun, når myndighederne har dokumentation for eller tegn på, at enheden ikke overholder direktivet. Vigtige enheder er ikke underlagt løbende proaktive audits som væsentlige enheder.
Hvilke konkrete tilsynsbeføjelser har myndighederne over for vigtige enheder?
Myndighederne kan pålægge kontrol på stedet, målrettede sikkerhedsaudits og sikkerhedsscanninger. De kan anmode om dokumentation for cybersikkerhedspolitikker og adgang til data. Listen over beføjelser er lidt smallere end for væsentlige enheder.
Kan myndighederne begrænse ledelsens beføjelser hos vigtige enheder?
Ja. Myndighederne kan anmode domstolene om midlertidigt at forbyde en person med ledelsesfunktioner at udøve disse. Det sker, når enheden gentagne gange har overtrådt artikel 21 eller 23. Det er en alvorlig sanktion.
Er vigtige enheder fritaget for tilsyn, indtil myndighederne opdager et problem?
Nej. Vigtige enheder er ikke fritaget, men tilsynet starter kun ved tegn på overtrædelse. Myndighederne kan stadig anmode om oplysninger og gennemføre kontrol. De starter bare ikke proaktive audits uden grund.
Den originale tekst fra direktivet
Stk. 1.
Når medlemsstaterne kommer i besiddelse af dokumentation for eller tegn på eller oplysninger om, at en vigtig enhed angiveligt ikke overholder dette direktiv, navnlig artikel 21 og 23 deri, sikrer de, at de kompetente myndigheder træffer foranstaltninger, hvor det er nødvendigt, gennem efterfølgende tilsynsforanstaltninger. Medlemsstaterne sikrer, at disse foranstaltninger er effektive, står i rimeligt forhold til overtrædelsen og har afskrækkende virkning under hensyntagen til omstændighederne i hver enkelt sag.
Stk. 2.
Medlemsstaterne sikrer, at de kompetente myndigheder, når de udfører deres tilsynsopgaver vedrørende vigtige enheder, som minimum har beføjelse til at pålægge disse enheder:
- kontrol på stedet og eksternt efterfølgende tilsyn udført af uddannede fagfolk
- målrettede sikkerhedsaudits udført af et kvalificeret uafhængigt organ eller en kompetent myndighed
- sikkerhedsscanninger baseret på objektive, ikkediskriminerende, fair og gennemsigtige risikovurderingskriterier, hvor det er nødvendigt i samarbejde med den berørte enhed
- anmodninger om oplysninger, der er nødvendige for efterfølgende at vurdere de foranstaltninger til styring af cybersikkerhedsrisici, som den berørte enhed har indført, herunder dokumenterede cybersikkerhedspolitikker, samt overholdelse af forpligtelsen til at indgive oplysninger til de kompetente myndigheder i henhold til artikel 27
- anmodninger om adgang til data, dokumenter og oplysninger, der er nødvendige for udførelsen af deres tilsynsopgaverne
- anmodninger om dokumentation for gennemførelsen af cybersikkerhedspolitikker såsom resultaterne af sikkerhedsaudits udført af en kvalificeret revisor og den respektive underliggende dokumentation.
De målrettede sikkerhedsaudits, der er omhandlet i første afsnit, litra b), baseres risikovurderinger foretaget af den kompetente myndighed eller den reviderede enhed eller på andre tilgængelige risikorelaterede oplysninger.
Resultaterne af enhver målrettet sikkerhedsaudit stilles til rådighed for den kompetente myndighed. Omkostningerne ved en sådan målrettet sikkerhedsaudit, der udføres af et uafhængigt organ, afholdes af den reviderede enhed, undtagen i behørigt begrundede tilfælde når den kompetente myndighed bestemmer andet.
Stk. 3.
Ved udøvelsen af deres beføjelser i henhold til stk. 2, litra d), e) eller f), angiver de kompetente myndigheder formålet med anmodningen og præciserer, hvilke oplysninger der anmodes om.
Stk. 4.
Medlemsstaterne sikrer, at de kompetente myndigheder, når de udøver deres håndhævelsesbeføjelser over for vigtige enheder, som minimum har beføjelse til at:
- udstede advarsler om de pågældende enheders overtrædelser af dette direktiv
- udstede bindende instrukser eller pålægge de pågældende enheder at afhjælpe de konstaterede mangler eller overtrædelserne af dette direktiv
- pålægge de pågældende enheder at ophøre med at udvise adfærd, der overtræder dette direktiv, og afstå fra at gentage denne adfærd
- pålægge de pågældende enheder, på en nærmere angivet måde og inden for en nærmere angivet frist, at sikre, at deres foranstaltninger til styring af cybersikkerhedsrisici overholder artikel 21, eller at efterleve underretningsforpligtelserne i artikel 23
- pålægge de pågældende enheder at underrette de fysiske eller juridiske personer med hensyn til hvilke de leverer tjenester eller udfører aktiviteter, som potentielt er berørt af en væsentlig cybertrussel, om denne trussels karakter samt om eventuelle beskyttelsesforanstaltninger eller afhjælpende foranstaltninger, som disse fysiske eller juridiske personer kan træffe som reaktion på denne trussel
- pålægge de pågældende enheder at gennemføre de anbefalinger, der er fremsat som følge af en sikkerhedsaudit, inden for en rimelig frist
- pålægge de pågældende enheder at offentliggøre aspekter af overtrædelser af dette direktiv på en nærmere angivet måde
- pålægge eller anmode de relevante organer eller domstole om i overensstemmelse med national ret at pålægge en administrativ bøde i henhold til artikel 34 ud over enhver af de foranstaltninger, der er omhandlet i dette stykkes litra a)-g).
Stk. 5.
Artikel 32, stk. 6, 7 og 8, finder tilsvarende anvendelse på tilsyns- og håndhævelsesforanstaltningerne i denne artikel for vigtige enheder.
Stk. 6.
Medlemsstaterne sikrer, at deres kompetente myndigheder i henhold til dette direktiv samarbejder med de relevante kompetente myndigheder i den berørte medlemsstat i henhold til forordning (EU) 2022/2554. Medlemsstaterne sikrer navnlig, at deres kompetente myndigheder i henhold til nærværende direktiv underretter tilsynsforummet oprettet i henhold til artikel 32, stk. 1, i forordning (EU) 2022/2554, når de udøver deres tilsyns- og håndhævelsesbeføjelser med det formål at sikre, at en vigtig enhed, der er udpeget som en kritisk tredjepartsudbyder af IKT-tjenester i henhold til artikel 31, i forordning (EU) 2022/2554, overholder nærværende direktiv.