Segítünk felkészülni a dániai NIS2-re
Dánia a NIS 2-loven, azaz a LOV nr 434 útján ültette át a NIS2-t. A felügyeletet a Styrelsen for Samfundssikkerhed látja el, ágazatonként egy-egy kijelölt ágazati hatósággal együtt. Az energia, a távközlés és a pénzügyi szektor ettől elkülönülő dán szabályok alá tartozik.
Az Audit41 Readiness a dán követelmények mentén értékeli Önt, pontosan megmutatja, hol tart, és rangsorolt teendőket ad minden hiányosság lezárásához.
Ellenőrizze dániai NIS2-hatókörét- 1
Regisztráció
2025. október 1.
- 2
Intézkedések
2025. július 1.
- 3
Audit
No recurring audit. Sections 21 and 24 let the authority demand documentation of how cybersecurity policies are implemented, and require a qualified independent body to audit the entity and hand over the results
No fixed cycle. Supervision is continuous for essential entities and reactive for important ones
Melyik kategóriába tartozik?
Alapvető szervezetek az 1. mellékletbe tartozó, legalább 250 főt foglalkoztató szervezetek, illetve azok, amelyek árbevétele a nagyvállalati küszöb felett van, és a mérlegfőösszege is meghaladja azt. Mindkét pénzügyi mutatót túl kell lépni, nem elég az egyik. Az alapvető szervezeteket folyamatosan felügyelik, akkor is, ha semmi nem történt.
Szankciók
A bírságot a bíróság szabja ki a törvény alapján, a jogi személyek büntetőjogi felelősségével együtt. Dánia nem ültette át az irányelvi felső határt, ezért a dán törvény nem nevez meg összeghatárt és árbevétel-százalékot sem. A hatóság emellett felfüggesztheti a tanúsítást, és átmenetileg eltilthatja a vezérigazgatót a vezetői feladatok ellátásától.
Fontos szervezetek az 1. vagy 2. mellékletbe tartozó, a középvállalati küszöböt elérő szervezetek, tehát legalább 50 fő, vagy a középvállalati határ feletti árbevétel és mérlegfőösszeg együtt. Itt a felügyelet reaktív: a hatóság akkor jár el, ha konkrét oka van rá. A biztonsági kötelezettségek maguk azonosak az alapvető szervezetekével.
Szankciók
Ugyanaz a bírságrendelkezés vonatkozik rájuk. A tanúsítás felfüggesztése és a vezetői eltiltás nem: ezek csak az alapvető szervezeteket érintik.
Kötelezettségei a NIS 2-loven alapján
Először azt tisztázza, hogy a NIS 2-loven egyáltalán vonatkozik-e Önre. Az energiavállalatok külön törvény alá tartoznak az Energistyrelsen felügyeletével, a távközlés egy másik alá, a kijelölt pénzügyi szereplők pedig a DORA alá. Dániában az ágazati kérdés megelőzi a mérethatárt.
Regisztráljon az ágazati hatóságánál a virk.dk felületén MitID-vel, és tartsa naprakészen a bejelentett adatokat. Ez állandó kötelezettség, nem egyszeri határidő: aki belenő a hatókörbe, a törvényi határidőn belül regisztrál, és a későbbi változásokat is azon belül jelenti be.
Vezesse be a törvény tíz kategóriájában előírt kockázatkezelési intézkedéseket, a kockázatelemzési politikáktól és az incidenskezeléstől az ellátásilánc-biztonságon és a kriptográfián át a többtényezős hitelesítésig.
A vezető testülete hagyja jóvá ezeket az intézkedéseket, és felügyelje a végrehajtásukat. A vezető testület tagjainak részt kell venniük kiberbiztonsági kockázatkezelési képzésen, és ösztönözniük kell a szervezet többi részének hasonló képzését.
A jelentős incidenseket jelentse az ágazati hatóságának és a CSIRT-nek is, ugyanazon a virk.dk csatornán, a törvényi korai figyelmeztetés, bejelentés és zárójelentés láncolatában.
Tájékoztassa a szolgáltatásai igénybe vevőit a jelentős incidensről, ha az várhatóan érinti a nekik nyújtott szolgáltatást.
Legyen képes dokumentálni, hogyan valósulnak meg a kiberbiztonsági szabályzatai. A hatóság ezt bekérheti, és előírhatja, hogy minősített független szervezet auditálja Önt, az eredményt pedig adja át neki.
A dán jog nem nevez meg szabványt. A Styrelsen for Samfundssikkerhed végrehajtási útmutatója az előírt intézkedéseket többek között az ISO/IEC 27001-re képezi le, és kimondja, hogy egy szabvány követése segíti a megfelelést, de önmagában nem bizonyítja azt. Az ISO 27001 Dániában erős alap, megfelelőségi vélelmet azonban nem jelent.
Érintett ágazatok
Dániában nem egy, hanem három rendszer működik
A NIS 2-loven 1. paragrafusának (2) bekezdése kimondja, hogy a törvény nem alkalmazandó azokra a szervezetekre, amennyiben azokat az energiaszektor felkészültségéről szóló törvény lefedi. A dán villamosenergia-, gáz-, hidrogén-, olaj-, távfűtési és távhűtési vállalatok ezért az Energistyrelsen alá tartoznak egy külön törvény és rendelet szerint, amelyek saját biztonsági és incidensszabályokat, valamint saját visszatérő adatszolgáltatást írnak elő. A távközlés ugyanígy kikerül, a pénzügyi szektort pedig a DORA viszi. Egy többszolgáltatásos közműcég egyszerre két rendszer alá is tartozhat, mert a kivétel arra terjed ki, amennyiben a szervezetet a másik törvény lefedi.
A digitális szektor uniós rendeletet követ, nem a dán törvényt
A DNS-szolgáltatók, a legfelső szintű doménnyilvántartók, a felhő- és adatközponti szolgáltatások, a tartalomszolgáltató hálózatok, a menedzselt szolgáltatók és menedzselt biztonsági szolgáltatók, az online piacterek, a keresőmotorok, a közösségi platformok és a bizalmi szolgáltatók nem tartoznak a NIS 2-loven általános biztonsági és incidensbejelentési követelményei alá. A Digitaliseringsstyrelsen szerint helyettük az uniós végrehajtási rendeletet kell követniük, amely lényegesen részletesebb. Egyetlen felsorolt szolgáltatás nyújtása a teljes céget a rendelet alá vonja, akkor is, ha az a tevékenység kis részét teszi ki.
Nincs auditciklus, és előzetes értesítés sincs
Dánia nem ír elő visszatérő auditot, önértékelési adatszolgáltatást vagy bármit, amit ütemezetten be kellene nyújtani. Ehelyett állandó hatáskört ad: a hatóság bekérheti annak dokumentációját, hogyan valósulnak meg a kiberbiztonsági szabályzatai, és előírhatja, hogy minősített független szervezet auditálja Önt, az eredményt pedig kapja meg. Az útmutató szétválasztja a kötelezően és az ajánlottan bevezetendő intézkedéseket, és ha a másodikból valamit nem vezetett be, dokumentált kockázati alapon meg kell tudnia magyarázni a felügyeletnek, hogy miért. Ez a magyarázat egy konkrét dokumentum, és a legtöbb szervezet nem rendelkezik vele olyan formában, amely kiállja a felülvizsgálatot.
Az ágazati hatósága valószínűleg nem az, amire számít
Külön rendelet nevezi meg az egyes ágazatok felügyeletét, és a felosztás finomabb, mint azt a legtöbb szervezet feltételezi. Az egészségügy és az orvostechnikai eszközök gyártása a Sundhedsdatastyrelsen alá tartozik. Az ivóvíz, a szennyvíz és a hulladék nagy része a Miljøstyrelsen alá, a hulladékégetés viszont az Energistyrelsen alá. A légi, vasúti, közúti közlekedés, a kikötők és a posta a Trafikstyrelsen alá, a hajózási társaságok viszont a Søfartsstyrelsen alá. Az élelmiszer a Fødevarestyrelsen alá. A feldolgozóipar, a vegyipar és több más ágazat a Styrelsen for Samfundssikkerhed alá. Az, hogy melyik hatóság felügyeli, eldönti, hol regisztrál és kinek jelent incidenst.
A hiányossági jelentéstől a védhető pozícióig
A dán felügyelet nem jelenti be magát előre, ezért nem az a hasznos kérdés, mikor esedékes az audit, hanem az, hogy a jövő héten meg tudna-e válaszolni egy dokumentációbekérést. Az Audit41 Readiness a dán követelmények mentén értékeli Önt, és azt állítja elő, ami számít: minden megállapítás ahhoz a bizonyítékhoz kötve, amiből származik, és minden hiányosság súlyosság szerint rangsorolva, a lezárásához tartozó teendővel együtt. Sage, a platformba épített tanácsadó elmagyarázza a nem egyértelmű követelményeket, és segít megfogalmazni a javításhoz szükséges szabályzatszöveget. A végén az a dokumentált, kockázatalapú pozíció áll rendelkezésére, amelyet az útmutató elvár.

Tudja meg, mely dán szabályok vonatkoznak Önre
Az ingyenes önellenőrzés a dán szabályokat alkalmazza, megmondja, melyik rendszer és melyik hatóság éri el Önt, és ajánlja a megfelelő értékelést.
Ellenőrizze dániai NIS2-hatókörétEz az önellenőrzési eredmény kizárólag tájékoztató jellegű. Az Audit41 és az EMP42 Consulting Kft. nem vállal felelősséget a besorolás pontosságáért. A végleges döntés előtt kérje ki szakképzett jogi tanácsadó véleményét.