tjenester 2021 2021-02-01 2021-02-03 2026-02-20 Historic 153 Net-
informationssikkerhedsloven Lovtidende A 2023-01-20 2025-05-06 32018L1972 A20210115630 2021-06-08 Lov om leverandørsikkerhed i den kritiske teleinfrastruktur Nej Trine Bramsen Jon Bach Holm Forsvarsministeriet Forsvarsmin., j.nr. 2020/009029 Ministeriet for Samfundssikkerhed
Beredskab Bekendtgørelse af lov om sikkerhed i net
tjenester 1) Loven indeholder bestemmelser, der gennemfører dele af Europa-Parlamentets
Rådets direktiv 2018/1972/EU af
informationssikkerhed med de ændringer, der følger af lov nr. 1831 af 8. december 2020. Kapitel 1 Formål
definitioner § 1. Lovens formål er at fremme sikkerheden i net
tjenester. Stk. 2. Henvisninger i loven
administrative forskrifter udstedt i medfør af loven til Europa-Parlamentets
Rådets direktiv 2002/21/EF af 7. marts 2002 om fælles rammebestemmelser for elektroniske kommunikationsnet
-tjenester (rammedirektivet) med senere ændringer samt Europa-Parlamentets
Rådets direktiv 2002/22/EF af 7. marts 2002 om forsyningspligt
brugerrettigheder i forbindelse med elektroniske kommunikationsnet
-tjenester (forsyningspligtdirektivet) med senere ændring gælder som henvisninger til Europa-Parlamentets
Rådets direktiv 2018/1972/EU af 11. december 2018 om oprettelse af en europæisk kodeks for elektronisk kommunikation (omarbejdning)
skal læses efter sammenligningstabellen i direktivets bilag XIII. § 2. I denne lov forstås ved: 1) Elektronisk kommunikationsnet: Transmissionssystem, uanset om det bygger på en permanent infrastruktur eller en centraliseret administrationskapacitet,
, hvor det er relevant, koblings-
dirigeringsudstyr
andre ressourcer, herunder netelementer, der ikke er aktive, som gør det muligt at overføre signaler ved hjælp af trådforbindelse, radiobølger, lyslederteknik eller andre elektromagnetiske midler, herunder satellitnet, jordbaserede fastnet (kredsløbs-
pakkekoblede, herunder i internettet)
mobilnet, elkabelsystemer, i det omfang de anvendes til transmission af signaler, net, som anvendes til radio-
tv-spredning,
kabel-tv-net, uanset hvilken type information der overføres. 2) Elektronisk kommunikationstjeneste: Tjeneste, der helt eller delvis består i elektronisk overførsel af kommunikation i form af lyd, billeder, tekst eller kombinationer heraf ved hjælp af radio- eller telekommunikationsteknik mellem nettermineringspunkter. 3) Offentligt tilgængelige elektroniske kommunikationsnet
-tjenester: Elektroniske kommunikationsnet
-tjenester, der stilles til rådighed for en ikke på forhånd afgrænset kreds af slutbrugere eller udbydere. 4) Udbyder: Den, der med et kommercielt formål stiller produkter, elektroniske kommunikationsnet eller -tjenester til rådighed for andre. Begrebet omfatter ikke udbydere af NUIK-tjenester, jf. nr.
som muliggør direkte interpersonel
interaktiv informationsudveksling via elektroniske kommunikationsnet mellem et afgrænset antal personer, hvor de personer, der indleder eller deltager i kommunikationen, bestemmer, hvem modtageren eller modtagerne skal være. Omfattet er ikke tjenester, der blot muliggør interpersonel
interaktiv kommunikation som en mindre støttefunktion, der er tæt knyttet til en anden tjeneste. Tjenesten etablerer ikke forbindelse til offentligt tildelte nummerressourcer, dvs. et eller flere numre i nationale eller internationale nummerplaner,
muliggør ikke kommunikation med et eller flere numre i nationale eller internationale nummerplaner. 7) Sikkerhed i net
tjenester: Net
tjenesters evne til på et givet fortrolighedsniveau at modstå handlinger, der er til skade for tilgængeligheden, autenticiteten, integriteten eller fortroligheden af disse net
tjenester, lagrede eller overførte eller behandlede data eller de dermed forbundne tjenester, der tilbydes af eller er tilgængelige via disse net eller tjenester. 8) Sikkerhedshændelse: En begivenhed, der har en faktisk negativ indvirkning på sikkerheden i net
tjenester. Kapitel 2 Sikkerhed i net
tjenester § 3. Center for Cybersikkerhed fastsætter regler om minimumskrav til sikkerhed i net
tjenester for udbydere af offentligt tilgængelige elektroniske kommunikationsnet
-tjenester
udbydere af NUIK-tjenester. Reglerne kan omfatte krav om passende tekniske, processuelle
organisatoriske foranstaltninger med henblik på risikostyring i forhold til sikkerhed i net
tjenester
opretholdelse af et passende sikkerhedsniveau, herunder krav om, at sådanne foranstaltninger gennemføres på baggrund af dokumenterede
ledelsesforankrede processer. Stk. 2. Center for Cybersikkerhed kan påbyde udbydere af offentligt tilgængelige elektroniske kommunikationsnet
-tjenester at inddrage nærmere angivne områder af deres virksomhed
nærmere angivne trusler mod sikkerheden i net
tjenester i deres risikostyringsprocesser efter stk.
-tjenester
udbydere af NUIK-tjenester at træffe konkrete foranstaltninger, der er nødvendige for at afhjælpe en sikkerhedshændelse eller hindre en sådan i at forekomme, når en betydelig trussel er identificeret. Centeret fastsætter nærmere regler herom. Stk. 4. Såfremt det er af væsentlig samfundsmæssig betydning, kan Center for Cybersikkerhed påbyde udbydere af offentligt tilgængelige elektroniske kommunikationsnet
-tjenester at træffe konkrete foranstaltninger med henblik på at sikre sikkerheden i net
tjenester. Centeret fastsætter nærmere regler herom. § 4. Center for Cybersikkerhed fastsætter regler om oplysnings-
underretningspligter for udbydere
udbydere af NUIK-tjenester. Reglerne kan omfatte krav om: 1) Erhvervsmæssige udbydere af offentligt tilgængelige elektroniske kommunikationsnet
-tjenesters afgivelse af oplysninger til Center for Cybersikkerhed om væsentlige dele af udbyderens net eller tjenester eller driften heraf. 2) Erhvervsmæssige udbydere af offentligt tilgængelige elektroniske kommunikationsnet
-tjenesters underretning af Center for Cybersikkerhed ved påtænkt indgåelse af aftaler om leverancer, der vedrører væsentlige dele af udbyderens net eller tjenester eller driften heraf. Der kan endvidere stilles krav om, at udbyderne skal indsende et endeligt aftaleudkast til Center for Cybersikkerhed umiddelbart forud for indgåelse af aftalen,
at aftalen først kan indgås op til 10 arbejdsdage efter centerets modtagelse af dette udkast. 3) Udbydere af offentligt tilgængelige elektroniske kommunikationsnet
-tjenesters
udbydere af NUIK-tjenesters underretning af Center for Cybersikkerhed uden unødigt ophold om sikkerhedshændelser, der har haft væsentlig indvirkning på driften af net eller tjenester. 4) Udbydere af offentligt tilgængelige elektroniske kommunikationsnet
-tjenesters
udbydere af NUIK-tjenesters underretning af offentligheden ved sikkerhedshændelser, der har haft væsentlig indvirkning på driften af net eller tjenester. 5) Udbydere af offentligt tilgængelige elektroniske kommunikationsnet
-tjenesters
udbydere af NUIK-tjenesters informering af deres potentielt berørte brugere om mulige beskyttelsesforanstaltninger eller afhjælpende foranstaltninger, som brugerne kan træffe i tilfælde af en særlig
betydelig trussel om en sikkerhedshændelse i udbyderens net eller tjenester. Der kan endvidere stilles krav om, at de pågældende udbydere skal informere deres brugere om selve truslen. Kapitel 3 Elektronisk kommunikation i beredskabssituationer
i andre ekstraordinære situationer § 5. Center for Cybersikkerhed fastsætter regler om, at udbydere skal foretage nødvendig planlægning
træffe nødvendige foranstaltninger for i videst muligt omfang at sikre elektronisk kommunikation i beredskabssituationer
i andre ekstraordinære situationer. Stk. 2. For erhvervsmæssige udbydere af offentligt tilgængelige elektroniske kommunikationsnet
-tjenester kan det i regler efter stk. 1 endvidere fastsættes, at udbyderne med henblik på at sikre elektronisk kommunikation i beredskabssituationer
i andre ekstraordinære situationer skal 1) udarbejde beredskabsplaner baseret på en dokumenteret
ledelsesforankret risikostyringsproces
2) planlægge
deltage i øvelsesaktiviteter. Stk. 3. Center for Cybersikkerhed koordinerer
prioriterer beredskabsaktørernes behov for samfundsvigtig elektronisk kommunikation i beredskabssituationer
i andre ekstraordinære situationer. Center for Cybersikkerhed kan fastsætte regler om, at erhvervsmæssige udbydere skal sikre, at de foretagne prioriteringer gennemføres i net
tjenester. Stk. 4. I beredskabssituationer
i andre ekstraordinære situationer kan Center for Cybersikkerhed påbyde erhvervsmæssige udbydere uden unødigt ophold at iværksætte nærmere angivne sikkerhedsforanstaltninger i tilfælde af en hændelse eller trussel, der i betydeligt omfang påvirker eller kan påvirke udbuddet af net eller tjenester negativt. § 5 a. Center for Cybersikkerhed fastsætter regler om, at udbydere, som i medfør af lov om elektroniske kommunikationsnet
-tjenester skal udsende offentlige advarsler om overhængende eller truende alvorlige nødsituationer
katastrofer, skal træffe alle nødvendige foranstaltninger til at sikre uafbrudt transmission af advarslerne. Kapitel 4 Sikkerhedsgodkendelse § 6. En udbyder skal indstille medarbejdere
repræsentanter for udbyderen til sikkerhedsgodkendelse hos sikkerhedsmyndigheden, når de pågældende som led i deres konkrete opgaveløsning for udbyderen skal behandle klassificerede informationer eller andre informationer, der er særligt beskyttelsesværdige i relation til sikkerhed i net
tjenester eller beredskab. Stk.
afgivelse af oplysninger efter § 4, nr. 1-3, er undtaget fra aktindsigt efter lov om offentlighed i forvaltningen
partsaktindsigt efter forvaltningsloven. § 8. Myndigheder
virksomheder kan underrette Center for Cybersikkerhed om hændelser, der negativt påvirker eller vurderes at ville kunne påvirke tilgængelighed, integritet eller fortrolighed af data, informationssystemer, digitale netværk eller digitale servicer. Stk. 2. Underretninger efter stk. 1 er undtaget fra aktindsigt efter lov om offentlighed i forvaltningen
partsaktindsigt efter forvaltningsloven. Kapitel 6 Tilsyn m.v. § 9. Center for Cybersikkerhed fører tilsyn med overholdelsen af denne lov
regler, der er udstedt i medfør af loven. Stk. 2. Center for Cybersikkerhed kan som led i sit tilsyn kræve, at udbydere
udbydere af NUIK-tjenester fremlægger alle de oplysninger
det materiale om sikkerhed i net
tjenester, beredskab
sikkerhedsgodkendelse, der er nødvendige for centerets tilsynsvirksomhed, herunder til afgørelse af, om et forhold falder ind under denne lov eller regler, der er udstedt i medfør af loven. Stk. 3. Center for Cybersikkerhed kan stille krav om, hvordan
i hvilken form oplysninger
materiale efter stk. 2 skal afgives. Stk. 4. Center for Cybersikkerhed kan afkræve udbydere skriftlige udtalelser
redegørelser om faktiske forhold af betydning for centerets tilsynsvirksomhed. Stk. 5. Center for Cybersikkerhed kan stille krav om, at udbydere
udbydere af NUIK-tjenester skal foranstalte en uafhængig sikkerhedsrevision
stille resultaterne heraf til rådighed for centeret. Stk. 6. Såfremt det er nødvendigt af hensyn til sikkerheden i net
tjenester, har Center for Cybersikkerhed efter et skriftligt varsel på mindst 7 arbejdsdage uden retskendelse mod behørig legitimation adgang til udbyderes forretningslokaler med henblik på at påse overholdelsen af loven
regler, der er udstedt i medfør af loven. Center for Cybersikkerhed kan ikke i forbindelse med adgang til forretningslokaler tilgå kommunikation til, fra eller mellem udbyderens kunder. Stk. 7. Såfremt det er nødvendigt af hensyn til sikkerheden i net
tjenester, har Center for Cybersikkerhed efter et skriftligt varsel på mindst 7 arbejdsdage uden retskendelse mod behørig legitimation adgang til forretningslokaler hos udbyderes samarbejdspartnere, leverandører eller underleverandører med henblik på at påse overholdelsen af loven
regler, der er udstedt i medfør af loven, i relation til outsourcet aktivitet. Center for Cybersikkerhed kan ikke i forbindelse med adgang til forretningslokaler tilgå kommunikation til, fra eller mellem udbyderens kunder. § 10. Center for Cybersikkerhed kan i ikkeanonymiseret form offentliggøre: 1) Påbud meddelt i medfør af § 3, stk. 2, 3
4,
4,
afgørelser truffet i medfør af regler, der er udstedt i medfør af § 3, stk. 1, 3
4, § 4, § 5, stk. 1, 2
3, § 5 a
fra centeret om nærmere bestemte forhold, som er omfattet af denne lov eller af regler udstedt i medfør af denne lov, skal foregå digitalt. Stk. 2. Center for Cybersikkerhed kan fastsætte regler om digital kommunikation, herunder om anvendelsen af bestemte it-systemer
særlige digitale formater samt digital signatur el.lign. Stk.
udbydere af NUIK-tjenester indsamle oplysninger med henblik på at videregive disse til Kommissionen, Den Europæiske Unions Agentur for Cybersikkerhed eller nationale tilsynsmyndigheder i andre EU-medlemsstater, i det omfang det er nødvendigt, for at disse kan opfylde deres opgaver i forhold til traktatmæssige forpligtelser eller forpligtelser i henhold til den gældende EU-ret. Stk. 2. Center for Cybersikkerhed orienterer de udbydere
udbydere af NUIK-tjenester, der er indsamlet oplysninger fra, forud for videregivelse af oplysningerne til Kommissionen, Den Europæiske Unions Agentur for Cybersikkerhed eller nationale tilsynsmyndigheder i andre EU-medlemsstater. Stk.
tjenester, herunder regler om sanktioner i form af bøder for manglende overholdelse af retsakterne. Kapitel 8 Straffebestemmelser §
-tjenester, jf. lovbekendtgørelse nr. 128 af
, 63, 64 a
66 a ophæves. 2. I § 20, stk. 1, ændres », jf. dog stk. 2
3.« til: », jf. dog stk. 2.« 3. § 73, stk. 3, ophæves. Stk. 4
5 bliver herefter stk. 3
5,« til: »jf. § 75 a, stk. 1
4,«. 9. I § 75 c, stk. 2, udgår »
forsvarsministeren«
»for deres respektive områder«. 10. I § 76, stk. 1, ændres », jf. dog stk. 2
3.« til: », jf. dog stk. 2.«
4, eller § 63, stk. 2, 3
5« til: »§ 35 eller § 51 a, stk. 1
4«. 14. I § 81, stk. 2, ændres »§ 8, stk. 1, § 8 a, stk. 1,
, 13 b, 13 c, 61
62« til: »§ 8, stk. 1,
, 13 b, 13 c
61«. § 17. Loven gælder ikke for Færøerne
Grønland. Lov nr. 1831 af 8. december 2020 (Implementering af direktivet om oprettelse af en europæisk kodeks for elektronisk kommunikation, for så vidt angår sikkerhed i net
tjenester) 2) Lovændringen vedrører lovens titel, fodnoten til titlen, § 1, § 2, overskriften til kapitel 2, § 3, stk. 1-4, § 4, 1. pkt.,
nr. 1-5, § 5, stk. 2, § 5 a, § 6, stk. 1
2, § 9, stk. 2
5, stk. 6, 1. pkt.,
stk. 7, 1. pkt., § 10, stk. 1, nr. 1,
stk. 2, nr. 1, § 12, stk. 1
2, § 13
1, nr. 1,
stk.
AI-forklaring ud fra den officielle lovtekst. Vejledende, erstatter ikke juridisk rådgivning.