Danske kommuner omfattes af NIS2
Kommunerne bringes ind under NIS2, efter at regeringen har fremsat tre lovforslag. Det medfører skærpede krav til it-sikkerhed, risikovurdering, leverandørstyring, hurtig hændelsesrapportering og ledelsesforankring. Folketinget skal nu behandle reglerne.

Kommunerne bliver omfattet af de nye danske regler, der implementerer EU’s NIS2-direktiv. Tre lovforslag fra Ministeriet for Samfundssikkerhed og Beredskab udvider anvendelsesområdet til også at dække den kommunale sektor. Det fjerner den tidligere tvivl og medfører skærpede krav til styring af cybersikkerhed, herunder risikostyring, leverandørkontrol, hurtig hændelsesrapportering og tydelig forankring af ansvar på ledelsesniveau.

Retligt grundlag og afgrænsning

NIS2 afløser NIS og har til formål at løfte sikkerheden på tværs af offentlige og private aktører. Direktivet giver medlemsstaterne mulighed for at inddrage offentlige myndigheder, og Danmark lægger nu op til, at kommunerne omfattes. Folketinget skal behandle lovforslagene, før reglerne kan træde i kraft.

I praksis kan kommuner blive klassificeret som vigtige eller essentielle enheder afhængigt af deres funktioner og tjenester. Uanset kategori er kravene risikobaserede og proportionale, så indsatsen tilpasses trusselsbilledet og de konkrete systemer, herunder beskyttelsen af kritiske tjenester.

Praktiske konsekvenser for kommunerne

Reglerne skærper ledelsens ansvar for at etablere og overvåge et dokumenteret informationssikkerhedsprogram. Der forventes klare politikker, procedurer og kontrolmiljøer, der dækker både egne it-miljøer og eksterne leverandører. Kommunerne skal desuden kunne indrapportere væsentlige hændelser hurtigt til den relevante myndighed og arbejde systematisk med læring og forbedringer.

Kerneforpligtelserne, som kommunerne bør planlægge efter allerede nu, omfatter blandt andet:

  • Risikovurderinger og løbende opdatering af sikkerhedsforanstaltninger.
  • Leverandørstyring og kontraktuelle krav til it-sikkerhed i forsyningskæden.
  • Hændelsesdetektion, -respons og rettidig rapportering til tilsynsmyndigheden.
  • Udpegning af ansvarlige på ledelsesniveau og forankring af governance.
  • Dokumentation, intern kontrol og regelmæssig ledelsesrapportering.

En effektiv forberedelse kræver en gap-analyse op mod NIS2-kravene og en opdatering af eksisterende procedurer, så efterlevelse kan dokumenteres ved tilsyn.

Relaterede artikler
Gratis adgang til alle juridiske nyheder, artikler og opdateringer.
Opret dig gratis i dag, vælg dine fagområder, og få adgang til et skræddersyet nyhedsoverblik, der gør dig klogere – og holder dig foran.