Alle 144 betragtninger
Betragtning 1
NIS1-direktivet fra 2016 sigtede på at opbygge cybersikkerhedskapaciteter i EU og beskytte net- og informationssystemer i nøglesektorer.
Betragtning 2
Evalueringen af NIS1 afslørede iboende mangler trods fremskridt med cyberrobusthed og samarbejde via samarbejdsgruppen og CSIRT-netværket.
Betragtning 3
Den digitale omstilling øger cybertrusler mod det indre marked. Cybersikkerhed er afgørende for kritiske sektorer og europæisk økonomi og samfund.
Betragtning 4
Store nationale forskelle i cybersikkerhedskrav under NIS1 skabte fragmentering og retsuklarhed for enheder med grænseoverskridende aktiviteter i EU.
Betragtning 5
NIS2 erstatter NIS1 for at fjerne forskelle mellem medlemsstaterne og sikre ensartede minimumsregler, samarbejdsmekanismer og håndhævelsesforanstaltninger.
Betragtning 6
NIS2 udvider sektorernes anvendelsesområde og fjerner den forældede skelnen mellem operatører af væsentlige tjenester og udbydere af digitale tjenester.
Betragtning 7
NIS2 indfører et størrelsesloft som ensartet kriterium: mellemstore og større virksomheder i de omfattede sektorer er automatisk underlagt direktivet.
Betragtning 8
Offentlige forvaltningsenheder inden for national sikkerhed, forsvar og retshåndhævelse er undtaget fra NIS2, ligesom diplomatiske missioner i tredjelande.
Betragtning 9
Medlemsstaterne kan undtage enheder inden for national sikkerhed fra visse NIS2-forpligtelser og må ikke videregive oplysninger, der truer nationale interesser.
Betragtning 10
Kerneenergiproduktion er omfattet af NIS2, men medlemsstaterne kan varetage nationale sikkerhedsinteresser for aktiviteter i den nukleare værdikæde.
Betragtning 11
Tillidstjenesteudbydere under eIDAS-forordningen er omfattet af NIS2, men tjenester i lukkede systemer efter national ret eller aftale er undtaget.
Betragtning 12
Postbefordrende virksomheder og kurertjenester er omfattet af NIS2, hvis de varetager mindst ét led i postbefordringskæden og er afhængige af IT-systemer.
Betragtning 13
Enheder undtaget fra NIS2 bør alligevel opnå et højt cybersikkerhedsniveau med tilsvarende risikostyringsforanstaltninger grundet stigende sofistikerede trusler.
Betragtning 14
NIS2 berører ikke GDPR og e-databeskyttelsesdirektivet. Databeskyttelsesmyndighedernes kompetencer for behandling af personoplysninger opretholdes fuldt ud.
Betragtning 15
NIS2 opdeler enheder i væsentlige og vigtige kategorier efter kritikalitet og størrelse med differentierede tilsyns- og håndhævelsesordninger for hver kategori.
Betragtning 16
NIS2 betragtning 16: Medlemsstater kan vurdere en enheds uafhængighed af partnervirksomheder og tilknyttede virksomheder ved klassificering som mellemstor virksomhed.
Betragtning 17
NIS2 betragtning 17: Enheder identificeret som operatører af væsentlige tjenester under NIS1-direktivet kan videreføres som væsentlige enheder under NIS2.
Betragtning 18
NIS2 betragtning 18: Medlemsstater skal udarbejde lister over væsentlige og vigtige enheder. Enheder skal registrere navn, adresse, IP-intervaller og sektortilhørsforhold.
Betragtning 19
NIS2 betragtning 19: Medlemsstater skal rapportere til Kommissionen om antal væsentlige og vigtige enheder pr. sektor og opfordres til udveksling af enhedsoplysninger.
Betragtning 20
NIS2 betragtning 20: Kommissionen skal i samarbejde med samarbejdsgruppen udarbejde retningslinjer for, hvornår mikrovirksomheder og små virksomheder er omfattet af NIS2.
Betragtning 21
NIS2 betragtning 21: Kommissionen kan vejlede om anvendelsesområde og proportionalitet for enheder med komplekse forretningsmodeller, der kan falde under både væsentlig og vigtig kategori.
Betragtning 22
NIS2 betragtning 22: NIS2 er referencerammen for cybersikkerhedskrav. Sektorspecifikke EU-retsakter kan supplere direktivet, men må ikke skabe fragmenterede cybersikkerhedsregler.
Betragtning 23
NIS2 betragtning 23: Sektorspecifikke EU-regler erstatter NIS2-krav, hvis de er mindst lige så strenge. Enheder uden for sektorlovgivningen forbliver fuldt underlagt NIS2.
Betragtning 24
NIS2 betragtning 24: Hændelsesrapporter under sektorspecifik lovgivning skal straks videregives til CSIRT'er og NIS2-myndigheder for at sikre sammenhængende håndtering på tværs af regler.
Betragtning 25
NIS2 betragtning 25: Kompetente myndigheder under sektorspecifik EU-lovgivning kan udøve tilsyn og håndhævelse med bistand fra NIS2-myndigheder via samarbejdsordninger.
Betragtning 26
NIS2 betragtning 26: Enheder bør dele oplysninger om væsentlige cybertrusler med CSIRT'er og NIS2-myndigheder, så myndighederne kan reagere hurtigt, før trusler bliver til hændelser.
Betragtning 27
NIS2 betragtning 27: Fremtidige sektorspecifikke EU-retsakter skal respektere NIS2-direktivets definitioner samt tilsyns- og håndhævelsesrammer for at sikre konsistens.
Betragtning 28
NIS2 betragtning 28: DORA-forordningen (EU) 2022/2554 gælder som lex specialis for finansielle enheder, der dermed er undtaget fra NIS2-krav om risikostyring og rapportering.
Betragtning 29
NIS2 betragtning 29: Luftfartsmyndighederne under forordning (EF) 300/2008 og (EU) 2018/1139 skal samarbejde med NIS2-myndigheder om cybersikkerhedskrav og tilsyn i sektoren.
Betragtning 30
NIS2 betragtning 30: Kritiske enheder under CER-direktivet (EU) 2022/2557 er automatisk væsentlige enheder under NIS2. Myndighederne skal koordinere om cyber- og fysiske sikkerhedsrisici.
Betragtning 31
NIS2 betragtning 31: Enheder i sektoren for digital infrastruktur skal dække fysisk sikkerhed i cybersikkerhedsrisikostyring. Forpligtelser i CER-direktivet gælder ikke parallelt.
Betragtning 32
NIS2 betragtning 32: DNS-tjenesteudbydere og topdomæneadministratorer er omfattet af direktivet for at sikre et pålideligt og modstandsdygtigt domænenavnesystem. Rodnavneservere er undtaget.
Betragtning 33
NIS2 betragtning 33: Cloudcomputingtjenester defineres med tjenestemodeller som IaaS, PaaS, SaaS og NaaS samt ibrugtagningsmodeller privat, offentlig og hybrid cloud efter ISO/IEC 17788.
Betragtning 34
NIS2 betragtning 34: Nye cloudmodeller forventes at opstå, herunder edge computing, hvor behandling sker tæt på datakilderne som en meget distribueret form for cloudcomputing.
Betragtning 35
NIS2 betragtning 35: Datacentertjenester er omfattet af direktivet uanset om de leveres som cloud. Interne datacentre, der drives af enheden selv til egne formål, er undtaget fra definitionen.
Betragtning 36
NIS2 betragtning 36: Forskningsorganisationer med kommerciel udnyttelse af resultater er omfattet, da de udgør vigtige led i værdikæder og dermed påvirker det indre markeds cybersikkerhed.
Betragtning 37
NIS2 betragtning 37: Sektorernes indbyrdes afhængighed betyder, at en hændelse i én enhed kan skabe kaskadevirkninger på tværs af energi, transport, sundhed og øvrig kritisk infrastruktur.
Betragtning 38
NIS2 betragtning 38: Medlemsstaterne kan udpege én eller flere nationale kompetente myndigheder til cybersikkerhedstilsyn, tilpasset nationale forvaltningsstrukturer og eksisterende sektorordninger.
Betragtning 39
NIS2 betragtning 39: Hver medlemsstat skal udpege et centralt kontaktpunkt til koordinering af net- og informationssikkerhed og grænseoverskridende samarbejde med andre EU-myndigheder.
Betragtning 40
NIS2 betragtning 40: Centrale kontaktpunkter videresender underretninger om grænseoverskridende hændelser til andre medlemsstater og sikrer tværsektorielt samarbejde på nationalt plan.
Betragtning 41
NIS2 betragtning 41: Medlemsstaterne skal oprette eller udpege CSIRT'er med tilstrækkelige ressourcer og tekniske kapaciteter til at forebygge, opdage og håndtere cyberhændelser effektivt.
Betragtning 42
NIS2 betragtning 42: CSIRT'er håndterer følsomme oplysninger ved hændelser og skal have sikker infrastruktur til udveksling og behandling af data samt veluddannet personale til at sikre fortrolighed.
Betragtning 43
NIS2 betragtning 43: CSIRT'er kan foretage proaktiv scanning af net- og informationssystemer hos væsentlige og vigtige enheder under GDPR-reglerne for at styrke cybersikkerheden.
Betragtning 44
NIS2 betragtning 44: CSIRT'er kan overvåge internetforbundne aktiver hos væsentlige og vigtige enheder for at kortlægge organisatoriske risici fra forsyningskædetrusler og kritiske sårbarheder.
Betragtning 45
NIS2 betragtning 45: CSIRT'er og kompetente myndigheder kan udveksle oplysninger med tredjelandes myndigheder om cyberhændelser, forudsat at EU's databeskyttelsesregler for tredjelandsoverførsler overholdes.
Betragtning 46
NIS2 kræver tilstrækkelige ressourcer til kompetente myndigheder og CSIRT'er. Medlemsstater kan indføre national finansieringsmekanisme til cybersikkerhedsopgaver.
Betragtning 47
CSIRT-netværket skal styrke tillid og operationelt samarbejde. EU-organer som Europol kan inviteres til at deltage for at løfte det tværeuropæiske cybersikkerhedssamarbejde.
Betragtning 48
Nationale cybersikkerhedsstrategier under NIS2 skal indeholde sammenhængende rammer med strategiske mål, prioriteter og styringsmekanismer for at opnå et højt sikkerhedsniveau.
Betragtning 49
Cyberhygiejnepolitikker danner grundlaget for cybersikkerhed. NIS2 fremhæver praksisser som softwareopdateringer, passwordskift, backup og begrænsning af administratoradgang som proaktive tiltag.
Betragtning 50
Bevidsthed om cyberhygiejne er afgørende i EU, særligt grundet stigende brug af forbundne enheder til cyberangreb. EU-vurderinger kan sikre fælles forståelse af risici i det indre marked.
Betragtning 51
NIS2 opfordrer til brug af innovativ teknologi, herunder kunstig intelligens, til opdagelse og forebyggelse af cyberangreb samt forskning i automatiserede cybersikkerhedsværktøjer.
Betragtning 52
Open source-cybersikkerhedsværktøjer fremmer åbenhed, interoperabilitet og leverandørdiversificering. NIS2 anerkender deres bidrag til effektiv industriel innovation og brugerdrevet sårbarhedsopdagelse.
Betragtning 53
Digitaliserede forsyningsvirksomheder i smarte byer er sårbare over for cyberangreb. NIS2 kræver, at nationale strategier adresserer cybersikkerhed i forbundne by-infrastrukturer som vand og transport.
Betragtning 54
Ransomwareangreb er steget eksponentielt i EU drevet af kriminelle forretningsmodeller og kryptovaluta. NIS2 kræver, at nationale strategier inkluderer en specifik ransomware-politik.
Betragtning 55
Offentlig-private partnerskaber (OPP) inden for cybersikkerhed fremmer videndeling og fælles forståelse. NIS2 opfordrer til politikker der definerer styringsmodel, finansiering og interessentroller.
Betragtning 56
NIS2 kræver, at nationale cybersikkerhedsstrategier adresserer SMV'ers særlige udfordringer som ringe cyberbevidsthed, omkostninger til sikkerhedsløsninger og trusler som ransomware ved fjernarbejde.
Betragtning 57
Aktiv cyberbeskyttelse indebærer proaktiv forebyggelse, opdagelse og afbødning af angreb. NIS2 understreger, at strategien er defensiv og udelukker offensive foranstaltninger mod angribere.
Betragtning 58
Koordineret offentliggørelse af sårbarheder giver producenter mulighed for at rette fejl, inden de offentliggøres. NIS2 kræver procedurer for modtagelse af sårbarhedsoplysninger fra tredjeparter.
Betragtning 59
Kommissionen, ENISA og medlemsstaterne skal fremme tilpasning til internationale standarder for cybersikkerhedsrisikostyring, herunder forsyningskædevurderinger og sårbarhedsoffentliggørelse.
Betragtning 60
Nationale politikker for koordineret sårbarhedsoffentliggørelse skal håndtere sårbarhedsforskeres potentielle strafansvar. NIS2 opfordrer til retningslinjer for ikke-retsforfølgelse af sikkerhedsforskere.
Betragtning 61
NIS2 betragtning 61 om CSIRT som koordinator ved sårbarhedsoffentliggørelse: identifikation af berørte enheder, forhandling af tidsfrister og håndtering af sårbarheder.
Betragtning 62
NIS2 betragtning 62 om ENISAs europæiske sårbarhedsdatabase, hvor enheder og myndigheder frivilligt kan offentliggøre kendte sårbarheder i IKT-produkter og -tjenester.
Betragtning 63
NIS2 betragtning 63 om behovet for en EU-hostet sårbarhedsdatabase hos ENISA for øget gennemsigtighed og modstandsdygtighed, herunder samarbejde med CVE-systemet.
Betragtning 64
NIS2 betragtning 64 om Samarbejdsgruppens toårige arbejdsprogram til fremme af strategisk samarbejde og tillid mellem medlemsstaterne på cybersikkerhedsområdet.
Betragtning 65
NIS2 betragtning 65 om Samarbejdsgruppens vejledningsopgaver: kortlægning af nationale løsninger, harmonisering af NIS2-gennemførelse og forenelighed af cybersikkerhedsløsninger.
Betragtning 66
NIS2 betragtning 66 om Samarbejdsgruppen som fleksibelt forum med inddragelse af private interessenter og løbende vurdering af cybertrusler som ransomware.
Betragtning 67
NIS2 betragtning 67 om udvekslingsordninger for embedsmænd fra kompetente myndigheder og CSIRT'er på tværs af medlemsstater for at styrke tillid og operativt samarbejde.
Betragtning 68
NIS2 betragtning 68 om EU's krisereaktionsramme for cybersikkerhed via EU-CyCLONe, CSIRT-netværket og Samarbejdsgruppen med klar arbejdsdeling og undgåelse af dobbeltarbejde.
Betragtning 69
NIS2 betragtning 69 definerer en omfattende cybersikkerhedshændelse som en hændelse, der overstiger én medlemsstats kapacitet eller rammer mindst to lande og kan true det indre marked.
Betragtning 70
NIS2 betragtning 70 om behovet for koordineret EU-reaktion ved omfattende cybersikkerhedshændelser, da afhængighed mellem sektorer og lande kræver fælles indsats og databeskyttelse.
Betragtning 71
NIS2 betragtning 71 om EU-CyCLONes rolle som formidler mellem teknisk og politisk niveau under cyberkrisehåndtering, herunder konsekvensanalyser i samarbejde med Kommissionen.
Betragtning 72
NIS2 betragtning 72 om grænseoverskridende cyberangreb mod kritisk infrastruktur og nødvendigheden af koordinering mellem EU-institutioner og -agenturer på teknisk og politisk plan.
Betragtning 73
NIS2 betragtning 73 om EU's mulighed for at indgå internationale aftaler med tredjelande om deltagelse i Samarbejdsgruppen, CSIRT-netværket og EU-CyCLONe med databeskyttelsesgarantier.
Betragtning 74
NIS2 betragtning 74 om samarbejde med tredjelande til gennemførelse af direktivet, herunder deling af trusselsinformation, øvelser, uddannelse og strukturerede udvekslingsordninger.
Betragtning 75
NIS2 betragtning 75 om peerevalueringer af cybersikkerhed på tværs af EU-lande til styrkelse af gensidig tillid, deling af bedste praksis og løft af nationale modenhedsniveauer.
Betragtning 76
Samarbejdsgruppen skal udvikle en selvevalueringsmetode for medlemsstaterne til måling af cybersikkerhedskapacitet, CSIRT-effektivitet og grænseoverskridende samarbejde.
Betragtning 77
Ansvaret for cybersikkerhed i net- og informationssystemer påhviler primært de væsentlige og vigtige enheder, som skal fremme en risikovurderingskultur og proportionelle sikkerhedsforanstaltninger.
Betragtning 78
Cybersikkerhedsforanstaltninger skal dække hele livscyklussen: identificere, forebygge, opdage og reetablere efter hændelser, og inkludere den menneskelige faktor i analysen af netsikkerhed.
Betragtning 79
NIS2 kræver en altomfattende risikotilgang, der beskytter mod alle farer: brand, oversvømmelse, strømsvigt og uautoriseret fysisk adgang til informationsbehandlingsfaciliteter.
Betragtning 80
Medlemsstaterne bør fremme brug af europæiske og internationale standarder og kan kræve certificerede IKT-produkter til at påvise overensstemmelse med NIS2-cybersikkerhedskravene.
Betragtning 81
Cybersikkerhedsforanstaltninger skal stå i rimeligt forhold til risikoen og tage hensyn til teknologisk stade, relevante standarder og implementeringsomkostninger for at undgå uforholdsmæssige byrder.
Betragtning 82
Risikostyring under NIS2 skal tilpasses enhedens konkrete risikoeksponering, kritiske betydning, størrelse og sandsynlighed for hændelser samt deres samfundsmæssige indvirkning.
Betragtning 83
NIS2-forpligtelserne gælder uanset om enheden selv vedligeholder sine net- og informationssystemer eller outsourcer driften til eksterne leverandører eller interne IT-teams.
Betragtning 84
DNS-udbydere, cloudtjenester, onlinemarkedspladser og sociale netværk er grænseoverskridende og kræver høj EU-harmonisering af cybersikkerhedsforanstaltninger via gennemførelsesretsakt.
Betragtning 85
Forsyningskæderisici er kritiske under NIS2: enheder skal vurdere sikkerheden af tredjepartsprodukter og -tjenester, da cyberangreb ofte udnytter sårbarheder hos leverandører.
Betragtning 86
Udbydere af administrerede sikkerhedstjenester er selv mål for cyberangreb. Enheder bør udvise forøget omhu ved valg af leverandører til hændelsesrespons, penetrationstest og sikkerhedsaudits.
Betragtning 87
Kompetente myndigheder kan benytte cybersikkerhedstjenester som sikkerhedsaudits, penetrationstest og hændelsesrespons som led i deres tilsynsopgaver under NIS2-direktivet.
Betragtning 88
Enheder skal håndtere risici fra samarbejde med akademiske og forskningsmiljøer, herunder industrispionage og beskyttelse af forretningshemmeligheder inden for det bredere økosystem.
Betragtning 89
NIS2 kræver grundlæggende cyberhygiejne: zero trust, softwareopdateringer, netværkssegmentering, adgangsstyring og medarbejdertræning mod phishing og social engineering-teknikker.
Betragtning 90
Samarbejdsgruppen skal i samarbejde med Kommissionen og ENISA foretage koordinerede sikkerhedsrisikovurderinger af kritiske forsyningskæder efter model fra 5G-netværksvurderingerne.
Betragtning 91
Betragtning 91 fastlægger kriterierne for koordinerede sikkerhedsrisikovurderinger af kritiske IKT-forsyningskæder, herunder afhængighed, tilgængelighed og modstandsdygtighed.
Betragtning 92
Betragtning 92 begrunder, hvorfor udbydere af elektroniske kommunikationsnet og tillidstjenesteudbydere er omfattet af NIS2-direktivets anvendelsesområde og CSIRT-rammer.
Betragtning 93
Betragtning 93 præciserer, at NIS2's cybersikkerhedskrav supplerer eIDAS-forordningens krav til tillidstjenesteudbydere, som også skal rapportere hændelser efter NIS2.
Betragtning 94
Betragtning 94 giver medlemsstaterne mulighed for at tildele rollen som kompetent myndighed for tillidstjenester til eksisterende tilsynsorganer under eIDAS-forordningen.
Betragtning 95
Betragtning 95 opfordrer til at inddrage eksisterende nationale retningslinjer fra EECC-direktivet om sikkerhedsforanstaltninger i NIS2-gennemførelsen for at undgå dobbeltarbejde.
Betragtning 96
Betragtning 96 begrunder NIS2-sikkerhedskrav for nummeruafhængige kommunikationstjenester som beskedtjenester, der udgør stadig større angrebsvektorer i det digitale landskab.
Betragtning 97
Betragtning 97 understreger det indre markeds afhængighed af internet og kræver, at udbydere af elektroniske kommunikationsnet indfører cybersikkerhedsforanstaltninger og rapporterer hændelser.
Betragtning 98
Betragtning 98 fremhæver behovet for end-to-end-kryptering i offentlige elektroniske kommunikationsnet og -tjenester og muligheden for at gøre kryptering obligatorisk for udbydere.
Betragtning 99
Betragtning 99 fremmer brugen af sikre routingstandarder hos udbydere af internetadgangstjenester for at beskytte integriteten og robustheden i det samlede routingøkosystem.
Betragtning 100
Betragtning 100 opfordrer til DNS-diversificering og udvikling af en sikker europæisk DNS-oversættelsestjeneste for at styrke internettets funktionalitet og modstandsdygtighed i EU.
Betragtning 101
NIS2 betragtning 101 beskriver en flertrinstilgang til hændelsesunderretning, der balancerer hurtig varsling med dybdegående rapportering for at styrke cyberrobustheden.
Betragtning 102
NIS2 betragtning 102 fastsætter konkrete frister: tidlig varsling inden 24 timer, hændelsesunderretning inden 72 timer og endelig rapport senest én måned efter hændelsen.
Betragtning 103
NIS2 betragtning 103 kræver, at enheder gratis og i letforståeligt sprog underretter tjenestemodtagere om cybertrusler og mulige afbødende foranstaltninger.
Betragtning 104
NIS2 betragtning 104 pålægger udbydere af offentlige elektroniske kommunikationstjenester at anvende sikkerhed gennem design og informere brugere om cybertrusler.
Betragtning 105
NIS2 betragtning 105 fremhæver proaktiv underretning om cybertrusler som et nøgleelement i risikostyringen og opfordrer enheder til frivillig rapportering efter artikel 30.
Betragtning 106
NIS2 betragtning 106 kræver, at medlemsstater stiller tekniske rapporteringsværktøjer til rådighed såsom enkelt indgangspunkt, onlineformularer og skabeloner for at lette indberetning.
Betragtning 107
NIS2 betragtning 107 opfordrer enheder til at rapportere hændelser med mistanke om alvorlig kriminalitet til retshåndhævende myndigheder i overensstemmelse med EU-retten.
Betragtning 108
NIS2 betragtning 108 kræver samarbejde mellem NIS2-myndigheder og databeskyttelsesmyndigheder, når hændelser medfører brud på persondatasikkerheden under GDPR og ePrivacy-direktivet.
Betragtning 109
NIS2 betragtning 109 pålægger topdomænenavneadministratorer og registratorer at vedligeholde nøjagtige WHOIS-databaser for at sikre DNS-sikkerhed og -stabilitet i hele EU.
Betragtning 110
NIS2 betragtning 110 definerer legitime adgangssøgende til WHOIS-data, herunder NIS2-myndigheder, retshåndhævelse og CSIRT'er, med henblik på at forebygge og bekæmpe DNS-misbrug.
Betragtning 111
NIS2 kræver, at topdomæneadministratorer og registreringstjenester indsamler og sikrer nøjagtige domænenavnsregistreringsdata i overensstemmelse med GDPR.
Betragtning 112
Topdomæneadministratorer skal offentliggøre registreringsdata for juridiske personer, herunder navn, telefon og kontaktmailadresse, der ikke indeholder personoplysninger.
Betragtning 113
NIS2 fastlægger jurisdiktionsregler: enheder henhører under etableringslandet, mens cloud- og platformsudbydere henhører under hovedforretningsstedets medlemsstat.
Betragtning 114
For grænseoverskridende udbydere som cloud og CDN fastlægges NIS2-jurisdiktion ud fra, hvor cybersikkerhedsbeslutninger overvejende træffes i EU, ikke fysisk placering.
Betragtning 115
Udbydere af offentlig rekursiv DNS-tjeneste som del af internetadgang henhører under NIS2-jurisdiktion i alle medlemsstater, hvor tjenesterne udbydes.
Betragtning 116
Ikke-EU-etablerede udbydere af cloud, DNS og sociale medier, der udbyder tjenester i EU, skal udpege en EU-repræsentant, som myndighederne kan kontakte.
Betragtning 117
ENISA skal oprette og vedligeholde et EU-dækkende register over DNS-udbydere, topdomæneadministratorer, cloud- og platformsenheder baseret på oplysninger fra medlemsstaterne.
Betragtning 118
Klassificerede oplysninger udvekslet under NIS2 skal behandles efter EU's regler for klassificerede informationer, og ENISA skal have infrastruktur til at håndtere dem.
Betragtning 119
Udveksling af trussels- og sårbarhedsefterretninger styrker cybersikkerhed, men har været hæmmet af usikkerhed om konkurrence- og ansvarsregler på EU-plan.
Betragtning 120
NIS2 muliggør frivillige EU-ordninger for udveksling af cybersikkerhedsoplysninger, så enheder kan dele viden om trusler og hændelser under overholdelse af konkurrenceregler.
Betragtning 121
Behandling af personoplysninger til net- og informationssikkerhed kan være lovlig under GDPR art. 6 som opfyldelse af retlig forpligtelse eller legitim interesse for NIS2-enheder.
Betragtning 122
NIS2 indfører differentieret tilsyn: væsentlige enheder undergives forudgående og efterfølgende kontrol, mens vigtige enheder kun er underlagt efterfølgende tilsyn.
Betragtning 123
Kompetente myndigheders tilsyn med væsentlige enheder, herunder kontrol på stedet og sikkerhedsaudits, skal minimere indvirkningen på enhedernes forretningsaktiviteter.
Betragtning 124
Efterfølgende tilsyn med vigtige enheder kan prioriteres via risikokategorier og tilhørende benchmarks, så myndighederne anvender tilsynsmidlerne forholdsmæssigt.
Betragtning 125
NIS2 kræver, at tilsynsmyndigheder anvender uddannede fagfolk med kompetencer til kontrol på stedet, herunder identifikation af svagheder i databaser, firewalls og kryptering.
Betragtning 126
NIS2-direktivet giver kompetente myndigheder mulighed for at træffe hasteafgørelser ved væsentlige cybertrusler for at forebygge eller afværge hændelser.
Betragtning 127
NIS2 fastlægger kriterier for administrative bøder: overtrædelsens art, grovhed, varighed, forsæt, skade og samarbejde med myndigheder vægtes ved sanktionering.
Betragtning 128
NIS2 pålægger ikke medlemsstaterne at indføre strafferetligt eller civilretligt personansvar for compliance-ansvarlige over for skadelidte tredjemænd.
Betragtning 129
For effektiv håndhævelse af NIS2 skal hver kompetent myndighed have beføjelse til selv at pålægge eller anmode om pålæggelse af administrative bøder.
Betragtning 130
Begrebet virksomhed i forbindelse med NIS2-bøder fortolkes efter TEUF art. 101-102. Medlemsstaterne afgør selv, om offentlige myndigheder kan bødelægges.
Betragtning 131
Medlemsstaterne kan indføre strafferetlige sanktioner for NIS2-overtrædelser, men kombinationen med administrative sanktioner må ikke krænke ne bis in idem-princippet.
Betragtning 132
NIS2 kræver, at nationale sanktioner er effektive, proportionale og afskrækkende. Valget mellem strafferetlige og administrative sanktioner bestemmes af national ret.
Betragtning 133
Ved alvorlige NIS2-overtrædelser kan kompetente myndigheder midlertidigt suspendere certificeringer og forbyde ledere at udøve ledelsesfunktioner som en sidste udvej.
Betragtning 134
Medlemsstaterne skal samarbejde om tilsyn og håndhævelse, navnlig når enheder leverer tjenester eller har systemer i flere EU-lande end den, de er etableret i.
Betragtning 135
Modtagermedlemsstaten skal ved anmodning om gensidig NIS2-bistand træffe passende tilsynsforanstaltninger mod enheder, der opererer på dens område, også grænseoverskridende.
Betragtning 136
NIS2 fastlægger samarbejdsregler mellem de kompetente NIS2-myndigheder og databeskyttelsesmyndighederne, når overtrædelser vedrører brud på persondatasikkerheden.
Betragtning 137
NIS2 kræver, at ledelsesorganer i væsentlige og vigtige enheder godkender og fører tilsyn med cybersikkerhedsforanstaltninger for at sikre højt ansvarsniveau i organisationen.
Betragtning 138
Kommissionen delegeres beføjelse til at præcisere, hvilke enheder der skal anvende certificerede IKT-produkter eller indhente attester under europæiske cybersikkerhedsordninger.
Betragtning 139
Kommissionen får gennemførelsesbeføjelser til at fastlægge procedurer for samarbejdsgruppen og tekniske krav til cybersikkerhedsrisikostyring via udvalgsprocedure efter forordning 182/2011.
Betragtning 140
Kommissionen skal regelmæssigt evaluere NIS2 og vurdere, om direktivets anvendelsesområde bør udvides, herunder om meget store onlineplatforme kan klassificeres som væsentlige enheder.
Betragtning 141
NIS2 tildeler ENISA nye opgaver og styrker dets rolle, hvilket nødvendiggør en forhøjelse af ENISA's budget for at sikre tilstrækkelige finansielle og menneskelige ressourcer.
Betragtning 142
NIS2 er vedtaget i overensstemmelse med nærhedsprincippet og proportionalitetsprincippet, da et fælles EU-cybersikkerhedsniveau ikke kan opnås effektivt af medlemsstaterne alene.
Betragtning 143
NIS2 skal gennemføres med respekt for grundlæggende rettigheder som privatliv, databeskyttelse, erhvervsfrihed, ejendomsret, adgang til retsmidler og uskyldsformodning.
Betragtning 144
Den Europæiske Tilsynsførende for Databeskyttelse blev hørt om NIS2-direktivet og afgav sin udtalelse den 11. marts 2021 efter artikel 42, stk. 1, i forordning (EU) 2018/1725.