Generelle bestemmelser (artikel 1-4).
Principper (artikel 5-11).
Den registredes rettigheder (artikel 12-23).
Dataansvarlig og databehandler (artikel 24-43).
Overførsler af personoplysninger til tredjelande eller internationale organisationer (artikel 44-50).
Uafhængige tilsynsmyndigheder (artikel 51-59).
Samarbejde og sammenhæng (artikel 60-76).
Retsmidler, ansvar og sanktioner (artikel 77-84).
Bestemmelser vedrørende specifikke behandlingssituationer (artikel 85-91).
Delegerede retsakter og gennemførelses-foranstaltninger (artikel 92-93).
Afsluttende bestemmelser (artikel 94-99).
Gratis GDPR Kursus
Tilmeld dig GDPR.DK’s gratis kursus. Et forløb med +12 lektioner via mail. Se privatlivspolitik.
Europa-Parlamentets og Rådets direktiv (EU) 2022/2555 af 14. december 2022 om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau i hele Unionen.
NIS2 er EU’s opdaterede direktiv om cybersikkerhed, og det erstatter det oprindelige NIS-direktiv fra 2016. Direktivet stiller krav til, hvordan virksomheder og organisationer i en lang række sektorer skal beskytte deres net- og informationssystemer mod cyberangreb, og hvordan de skal rapportere sikkerhedshændelser.
Hvis du ikke selv er klar til at læse de 46 artikler, så læs i stedet vores korte forklaring af hvert af de 9 kapitler herunder. De vil give dig et godt overblik over direktivet.
Direktivet gælder for alle mellemstore og store virksomheder inden for de sektorer, der er beskrevet i bilag I og bilag II. Det drejer sig om 18 sektorer fordelt på to kategorier:
Direktivet skelner mellem væsentlige enheder og vigtige enheder – en sondring du kan læse mere om i artikel 3. Forskellen afgør, hvor intensivt tilsynet med din virksomhed bliver.
| Kapitel | Titel | Artikler | Kort beskrivelse |
|---|---|---|---|
| I | Generelle bestemmelser | Art. 1–6 | Direktivets formål, hvem er omfattet, definitioner og forholdet til andre EU-regler |
| II | Koordinerede rammer for cybersikkerhed | Art. 7–13 | Nationale strategier, kompetente myndigheder, CSIRT’er og sårbarhedshåndtering |
| III | Samarbejde | Art. 14–19 | Samarbejdsgruppen, CSIRT-netværket, EU-CyCLONe og internationalt samarbejde |
| IV | Foranstaltninger til styring af cybersikkerhedsrisici og rapporteringsforpligtelser | Art. 20–25 | De konkrete krav til risikostyring, hændelsesrapportering og ledelsesansvar |
| V | Jurisdiktion og registrering | Art. 26–28 | Hvilket lands regler gælder, ENISA-registret og WHOIS-databaser |
| VI | Udveksling af oplysninger | Art. 29–30 | Frivillig deling af trusselsoplysninger mellem virksomheder |
| VII | Tilsyn og håndhævelse | Art. 31–37 | Myndighedernes tilsynsbeføjelser, bøder op til 10 mio. EUR / 2% og sanktioner |
| VIII | Delegerede retsakter og gennemførelsesretsakter | Art. 38–39 | Kommissionens beføjelser til at uddybe direktivets regler |
| IX | Afsluttende bestemmelser | Art. 40–46 | Gennemførelse, ikrafttræden og ændringer af andre EU-regler |
Direktivet indeholder 144 betragtninger (præambler), der forklarer baggrunden og hensigten bag de enkelte artikler. Under hver artikel finder du en boks, der viser de relevante præambler.