beredskab i energisektoren 2025 2025-03-06 2025-03-06 2025-03-07 Valid 260 Lovtidende A 2025-03-06 32022L2555 32022L2557 A20250025830 2025-03-06 Lov om styrket beredskab i energisektoren Nej Kristoffer Böttzauw Jesper Rode Tholstrup Energistyrelsen Klima-, Energi-
Forsyningsmin.,\nEnergistyrelsen, j.nr. 2024-6493 Klima-, Energi-
Forsyningsministeriet Energistyrelsen Bekendtgørelse om modstandsdygtighed
beredskab i energisektoren 1) Bekendtgørelsen indeholder bestemmelser, der gennemfører dele af Europa-Parlamentets
Rådets direktiv (EU) 2022/2555 af 14. december 2022 om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau i hele Unionen, om ændring af forordning (EU) nr. 910/2014
direktiv (EU) 2018/1972
om ophævelse af direktiv (EU) 2016/1148 (NIS 2-direktivet), EU-Tidende 2022, nr. L 333, side 80,
dele af Europa-Parlamentets
Rådets direktiv (EU) 2022/2557 af 14. december 2022 om kritiske enheders modstandsdygtighed
om ophævelse af Rådets direktiv 2008/114/EF, EU-Tidende 2022, nr. L 333, side 164. I medfør af § 4, stk. 3, § 5, stk. 3
4, § 6, stk. 2, § 7, stk. 2, § 8, stk. 2, § 10, § 12, § 13, § 19, stk. 4
5, § 22, stk. 3, § 23, stk. 4, § 26, stk. 2, § 30, § 32, stk. 1, § 34, § 35, stk. 2, § 36
4, i lov nr. 258 af 6. marts 2025 om styrket beredskab i energisektoren
efter forhandling med ministeren for samfundssikkerhed
beredskab fastsættes efter bemyndigelse i henhold til § 4, stk. 1, nr. 34,
stk. 2, samt § 5 i bekendtgørelse nr. 259 af 6. marts 2025 om Energistyrelsens opgaver
beføjelser: Kapitel 1 Formål, anvendelsesområde
definitioner § 1. Denne bekendtgørelse fastsætter regler om organisatorisk beredskab, fysisk sikring
cybersikkerhed for virksomheder, der er væsentlige for energiforsyning
energimarkeder i Danmark
Europa. Bekendtgørelsen fastsætter endvidere regler for Energistyrelsen
Energinets opgavevaretagelse i forbindelse med beredskabet i energisektoren. §
informationssystemer i denne bekendtgørelse finder anvendelse på de net-
informationssystemer, som virksomheder anvender til deres operationer eller til leveringen af deres tjenester jf. § 8 i lov om styrket beredskab i energisektoren. § 3. I denne bekendtgørelse forstås ved: 1) Beredskab: Organisering af processer, aktiviteter
foranstaltninger, som aktiveres, når der er behov for at forhindre, begrænse eller håndtere risici for nedbrud i eller forstyrrelse af en tjeneste, i perioden frem til genoprettelse af normal drift. 2) Cybersikkerhed: De aktiviteter, der er nødvendige for at beskytte net-
informationssystemer, brugerne af sådanne systemer
andre personer berørt af cybertrusler. 3) Forsyningskritisk net-
informationssystem: Et net-
informationssystem med mulighed for direkte at afbryde eller påvirke fysiske
logiske processer, som er nødvendige for forsyningen til en eller flere slutbrugere, herunder industrielle kontrolsystemer, operationelle teknologier samt net-
informationssystemer med direkte integration til disse. 4) Hændelse: En begivenhed, der har potentiale til i betydelig grad at forstyrre, eller som forstyrrer, leveringen af en væsentlig tjeneste, herunder når den påvirker de nationale systemer, der sikrer retsstatsprincippet, herunder en begivenhed, der bringer tilgængeligheden, autenticiteten, integriteten eller fortroligheden af lagrede, overførte eller behandlede data eller af de tjenester, der tilbydes af eller er tilgængelige via net-
informationssystemer, i fare. 5) Håndtering af en hændelse: Enhver handling
procedure, der tager sigte på at forebygge, opdage, analysere
inddæmme eller at reagere på
reetablere sig efter en hændelse. 6) Industrielle kontrolsystemer: Net-
informationssystemer, der anvendes til alle former for digital styring, kontrol
overvågning af fysiske
industrielle processer, eksempelvis styring, kontrol
overvågning af ventiler
pumper eller opsamling
analyse af data fra et fysisk system, herunder sensorer
styringskomponenter forbundet til et industrielt netværksmiljø. 7) Ledelsesorgan: henholdsvis det centrale ledelsesorgan som defineret i selskabsloven
ledelsen som defineret i LEV-loven, afhængigt af virksomhedens selskabsform. 8) Net-
informationssystem: a) Et elektronisk kommunikationsnet, hvorved forstås transmissionssystemer, uanset om de bygger på en permanent infrastruktur eller centraliseret administrationskapacitet,
, hvor det er relevant, koblings-
dirigeringsudstyr
andre ressourcer, herunder netelementer, der ikke er aktive, som gør det muligt at overføre signaler ved hjælp af trådforbindelse, radiobølger, lyslederteknik eller andre elektromagnetiske midler, herunder satellitnet, jordbaserede fastnet
mobilnet, elkabelsystemer, i det omfang de anvendes til transmission af signaler, net, som anvendes til radio-
tv-spredning, samt kabel-tv-net, uanset hvilken type information der overføres.
b med henblik på deres drift, brug, beskyttelse
vedligeholdelse. 9) Operationelle teknologier: Fysiske net-
informationssystemer, der overvåges eller styres af industrielle kontrolsystemer. 10) Risiko: Potentialet for tab eller forstyrrelse som følge af en hændelse, udtrykt som en kombination af størrelsen af et sådant tab eller en sådan forstyrrelse
sandsynligheden for, at hændelsen indtræffer. 11) Risikovurdering: Den samlede proces med henblik på at bestemme arten
omfanget af en risiko ved at identificere
analysere potentielle relevante trusler, sårbarheder
farer, der kunne føre til en hændelse,
ved at evaluere det potentielle tab eller den potentielle forstyrrelse af leveringen af en væsentlig tjeneste forårsaget af denne hændelse. 12) Sikkerhed i net-
informationssystemer: Net-
informationssystemers evne til på et givet sikkerhedsniveau at modstå enhver begivenhed, der kan være til skade for tilgængeligheden, autenticiteten, integriteten eller fortroligheden af lagrede, overførte eller behandlede data eller af de tjenester, der tilbydes af eller er tilgængelige via disse net-
informationssystemer. 13) Sårbarhed: En svaghed, modtagelighed eller fejl ved processer, produkter, tjenester, fysiske indretninger
lignende, som kan påvirke sandsynligheden for, at der kan indtræde en hændelse. Kapitel 2 Niveauinddeling af virksomheder
klassificering af anlæg §
betydning for den samlede forsyning i den pågældende delsektor på lokalt, regionalt, nationalt eller europæisk plan. Stk.
deres samlede betydning for den samlede forsyning i de relevante delsektorer efter §
2, skal, uagtet bestemmelserne i denne bekendtgørelse, kun overholde bestemmelserne i kapitel 15-17
19-20, samt §§ 4, 5, 9, 19, stk. 1-5 samt § 73, stk. 1, 3
betydning for den samlede forsyning i den pågældende delsektor på lokalt, regionalt, nationalt eller europæisk plan. Stk.
klassificeres efter det anlæg med den højeste klasse. Stk.
ændring af et anlæg. Energistyrelsens forhåndstilsagn er bindende, forudsat at de faktiske forhold, som tilsagnet er baseret på, ikke ændres. § 7. Virksomheders almindelige kontorfaciliteter, som anvendes til leveringen af virksomhedens tjenester, skal overholde kravene i § 36, stk. 1
2, § 38, stk. 1, § 38, stk. 2, nr. 1
2
klassificering af anlæg, jf. § 6, dog første gang den
et anlægs klasse. Stk. 3. Energistyrelsen kan kræve, at en virksomhed inden for en nærmere angivet frist på minimum en uge sender manglende oplysninger til brug for afgørelser efter § 4, stk. 2,
fjernvarmesektoren videregiver Energistyrelsen oplysninger om virksomheders tildelte niveau samt virksomheders anlægs tildelte klasse til Forsyningstilsynet. Kapitel 3 Roller
ansvar § 10. Virksomheders risikostyring
beredskab fastlægges af virksomhedens ledelsesorgan, som skal godkende følgende: 1) Risiko-
sårbarhedsvurderinger efter §
sårbarhedsvurderinger efter § 18
beredskabsplaner efter §
informationssystemer, samt bistå beredskabsplanlægningen for virksomhedens net-
informationssystemer. Stk. 3. Virksomheder med anlæg i klasse 4
5 skal have én eller flere sikringskoordinatorer til at koordinere foranstaltninger på virksomhedens anlæg i klasse 4
sikringskoordinatoren skal indbyrdes koordinere de forskellige områder, så virksomhedens beredskab planlægges ud fra et samlet risikobillede. Stk. 5. Virksomhedens ledelsesorgan skal minimum fire gange årligt mødes med de koordinerende roller i stk. 1-3 med henblik på at tage stilling til virksomhedens organisatoriske beredskab, fysiske sikring
cybersikkerhed. Der skal føres referat af møderne. Stk. 6. Virksomheder i niveau 4
5 må ikke have personsammenfald mellem beredskabskoordinatoren, cyberkoordinatoren
virksomhedens ledelsesorgan, der godkender risikovurderinger
beredskabsplaner efter §
rolle. 2) Metoder til at identificere, vurdere
evaluere risici, herunder risici for anlæg
net-
informationssystemer. 3) Metoder til identifikation, vurdering, håndtering
prioritering af passende foranstaltninger til at mitigere
styre risici. 4) Kriterier for evaluering
prioritering af risici. 5) Kriterier for accept af risici. Kapitel 5 Beredskabsplanlægning § 13. Virksomheder skal foretage beredskabsplanlægning, således at virksomhedens beredskabsplaner efter § 19 sikrer driftskontinuitet,
virksomheden kan overholde sine underretningsforpligtigelser i tilfælde af en hændelse. Stk. 2. Virksomheder skal tage stilling til behovet for redundans, herunder redundans af net-
informationssystemer
anlæg, som anvendes i leveringen af virksomhedens tjenester. Stk. 3. Virksomheder skal indgå i den nationale krisehåndtering, herunder omsætte udmeldinger om ændringer i sektorberedskabsniveau
sektorberedskabsforanstaltninger til nødvendige tiltag i egen organisation uden unødigt ophold. Fortegnelser §
eventuelle afhængigheder af reservedele, net-
informationssystemer
leverandører. Stk.
informationssystemer, som virksomheden anvender i leveringen af sine tjenester. Stk. 2. Fortegnelser efter stk. 1 skal indeholde beskrivelser af de processer, et net-
informationssystem understøtter, dets kritikalitet for leveringen af virksomhedens tjenester, intern ansvarsplacering, levetid
eventuelle afhængigheder af andre net-
informationssystemer
leverandører. Stk. 3. Fortegnelser efter stk. 1 skal indeholde oplysninger om virksomhedens afhængighed af interne
eksterne net-
informationssystemer i leveringen af virksomhedens tjenester. § 16. Virksomheder skal føre en fortegnelse over fysiske
digitale informationsstrømme, som indgår i kommunikationen mellem styringskritiske funktioner i leveringen af virksomhedens tjenester,
som virksomheden sender
modtager fra eksterne aktører
eksterne net-
informationssystemer. Stk. 2. Fortegnelsen efter stk. 1 skal indeholde en vurdering af risici for tab af fortrolighed, integritet
tilgængelighed for nævnte informationsstrømme. § 17. Fortegnelser efter §§ 14-16 skal holdes opdateret, så fortegnelserne altid er retvisende. Risiko-
sårbarhedsvurdering § 18. Virksomheder skal gennemføre en risiko-
sårbarhedsvurdering af kendte
mulige risici, der kan forstyrre eller forhindre leveringen af virksomhedens tjenester. Stk. 2. Risiko-
sårbarhedsvurderingen efter stk. 1 skal indeholde: 1) En identifikation
vurdering af risici
sårbarheder. 2) En vurdering af konsekvenser ved potentielle hændelser, herunder mulige afledte samfundsmæssige konsekvenser. 3) En handlingsplan for risikohåndtering, som angiver: a) Foranstaltninger til at mitigere
styre risici
sårbarheder, herunder foranstaltninger jf. kapitel 10
kapitel 11.
analyse af risici
sårbarheder: 1) Tage stilling til Energistyrelsens risiko-
sårbarhedsscenarier, jf. § 107, stk. 5. 2) Inkludere relevante informationskilder, herunder virksomhedens egne erfaringer samt trussels-
sårbarhedsvurderinger fra myndigheder
it-sikkerhedstjenesten, jf. § 33, stk.
sårbarhedsvurderingen efter stk. 1 skal gennemføres med inddragelse af relevante medarbejdere
leverandører med teknisk
organisatorisk kendskab til virksomhedens processer, anlæg, net-
informationssystemer, netværksinfrastruktur
leverandørforhold. Stk. 5. Risiko-
sårbarhedsvurderingen efter stk. 1 skal opdateres ved væsentlige ændringer
integreres i virksomhedens samlede risikobillede. Stk. 6. Foranstaltninger efter stk. 2, nr. 3, skal implementeres under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostninger
risicienes alvor. Beredskabsplaner § 19. Virksomheder skal have ledelsesgodkendte, jf. § 10, beredskabsplaner for håndtering af hændelser
styring af kriseindsatsen. Beredskabsplaner kan omfatte en eller flere delberedskabsplaner, procedurer
instrukser. Stk. 2. Beredskabsplaner efter stk. 1 skal som minimum beskrive: 1) Intern ansvars-
rollefordeling, herunder vagtordninger
etablering af en krisestab eller krisestyringsorganisation af relevans for håndteringen af en hændelse. 2) Muligheder for at aktivere yderligere ressourcer
materiel, herunder ekstra driftsbemanding samt støtte fra andre virksomheder i henhold til kontrakter eller andre aftaler. 3) Operationel ansvarsfordeling mellem virksomheden
dennes samarbejdspartnere eller leverandører i forbindelse med håndteringen af en hændelse. 4) Kontaktoplysninger på relevante personer i forbindelse med håndteringen af en hændelse, herunder beredskabsansvarlige
systemansvarlige medarbejdere samt krisestabens medarbejdere. 5) Kriterier for aktivering af en krisestab til håndteringen af en hændelse. Stk. 3. Beredskabsplaner efter stk. 1 skal indeholde følgende procedurer: 1) Procedurer for etablering af alternative driftsformer ved nedbrud i processer, anlæg
net-
informationssystemer, herunder beskrivelser af:
betingelser for at aktivere redundante net-
informationssystemer
nødprocedurer. 2) Procedurer for isolering af industrielle kontrolsystemer
operationelle teknologier, herunder en beskrivelse af metoder til at isolere systemerne samt betingelser for at aktivere planerne. 3) Procedurer for genoprettelse af et anlæg, herunder en beskrivelse af hvor hurtigt reservedele, mandskab
øvrige ressourcer kan anskaffes for at genoprette driften ved beskadigelse af de dele af anlægget, der er væsentlige for virksomhedens tjeneste. 4) Procedurer for at fremskaffe kritiske reservedele fra eget lager eller fra leverandører. 5) Procedurer for genoprettelse af net-
informationssystemer, herunder beskrivelser af: a) Maksimalt accepteret nedetid
datatab for net-
informationssystemer. b) Målsætningen for genetableringstid
metoder til at genoprette net-
informationssystemer fra backup. c) Betingelserne for aktivering af procedurer for genoprettelse. 6) Procedurer for iværksættelse af beredskabsforanstaltninger, som kan iværksættes i forbindelse med håndteringen af en hændelse, herunder sektorberedskabsforanstaltninger. 7) Procedurer for udveksling af driftskritisk information ved nedbrud i normale kommunikationslinjer i forbindelse med en hændelse. 8) Procedurer for dokumentation for virksomhedens håndtering af en hændelse. 9) Procedurer for at modtage, indhente, behandle
fordele relevant information internt i virksomheden i forbindelse med håndteringen af en hændelse. 10) Procedurer for ekstern informationsdeling om hændelser
håndteringen af hændelser til relevante myndigheder, samarbejdspartner, forbrugere, pressen, offentligheden
andre aktører. Stk.
sårbarhedsvurderingen, jf. § 18,
skal i nødvendigt omfang opdateres i forbindelse med gennemførelsen af en risiko-
sårbarhedsvurdering. Øvelser
funktionstest §
skal opdateres minimum én gang årligt
ved væsentlige ændringer. §
5 skal én gang om året øve genopretning af virksomhedens forsyningskritiske net-
informationssystemer, jf. øvelseselement nr. 18 i bilag
Virksomheder skal årligt gennemføre funktionstests af teknisk udstyr, som virksomheden planlægger at anvende i forbindelse med håndteringen af en hændelse, herunder test af alternative kommunikationsmidler
teknisk kontrol af kommunikationsveje. §
sende en øvelsesevaluering, når øvelsen har indeholdt øvelseselementer fra bilag 4 til Energistyrelsens til godkendelse senest tre måneder efter, at en øvelse er afholdt. Øvelsesevalueringen skal som minimum indeholde en beskrivelse af: 1) Trænede øvelseselementer, jf. bilag 4. 2) Øvelsens forløb. 3) Opnåede erfaringer. 4) Relevante læringspunkter. 5) Planlagt opfølgning på læringspunkterne i nr. 4, herunder tidsplan
intern ansvarsplacering for opfølgningen. Stk.
myndigheder, hvis Energistyrelsen vurderer det relevant for sektorberedskabet som helhed. Stk. 5. Energistyrelsen skal høre den pågældende virksomhed, hvis læringspunkter planlægges videresendt, inden videresendingen må finde sted efter stk. 3
4. Kapitel 6 Undervisning
awareness § 24. Medlemmer af en virksomheds ledelsesorgan skal deltage i relevante kurser eller undervisning om organisatoriske beredskab, fysiske sikring
cybersikkerhed. § 25. Virksomheder skal sikre, at personer, som udfører opgaver inden for virksomhedens organisatoriske beredskab, fysiske sikring
cybersikkerhed, opbygger
fastholder de nødvendige kompetencer, herunder modtager den fornødne instruktion, undervisning
træning. § 26. Virksomheder skal årligt gennemføre awareness-tiltag for at fremme
fastholde kendskab til relevante beredskabsplaner, trusler
sårbarheder i virksomheden. Stk. 2. Virksomheder skal årligt gennemføre awareness-tiltag for at fremme
fastholde virksomhedens evne til at genkende
håndtere relevante cybertrusler
sårbarheder. Kapitel 7 Risikovurderinger af projekter § 27. Virksomheder skal gennemføre en risikovurdering i henhold til § 18, stk. 1
2
stk. 4, i forbindelse med følgende projekter: 1) Erhvervelse
udvikling af forsyningskritiske net-
informationssystemer. 2) Etablering af nye anlæg eller opkøb af anlæg i klasse 3-5, jf. tærskelværdierne i bilag
vedligeholdelsesopgaver, der kan påvirke leveringen af virksomhedens tjenester. Stk.
foreligge skriftligt, inden projektet påbegyndes. Risikovurderingen skal opdateres, når projektets omfang, tidsplan
delleverancer ændres i en sådan grad, at det ændrer forudsætningerne for risikovurderingen. § 28. Risikovurderinger efter § 27 skal fremsendes til Energistyrelsen til godkendelse i forbindelse med følgende projekter: 1) Anlægsprojekter efter § 27, stk. 1, nr. 2
3, hvor et anlæg ved fuldførelse forventes at opfylde tærskelværdierne for anlæg i klasse 4
5, jf. tærskelværdierne i bilag 2. 2) Erhvervelse eller udvikling af forsyningskritiske net-
informationssystemer efter § 27, stk. 1, nr. 1
forsyningskædesikkerhed § 29. Virksomheder skal have procedurer for forsyningskædesikkerhed i leverandørforhold, så virksomheden træffer passende
forholdsmæssige foranstaltninger i forhold til produkter
tjenester, som virksomheden anvender i leveringen af sine tjenester. Procedurerne skal indeholde: 1) Metoder til at identificere, vurdere
håndtere risici, der er specifikke for hver direkte leverandør
tjenesteudbyder i forsyningskæden, herunder risici forbundet med afhængigheder af underleverandører
internationale forhold i en aftale med en direkte leverandør
tjenesteudbyder. 2) Metoder til at vurdere modstandsdygtigheden af leverede produkter
tjenester, herunder den generelle kvalitet af eventuelt integrerede foranstaltninger til at styre risici i net-
informationssystemer. § 30. Virksomheder skal ved indgåelse af aftaler med direkte leverandører
tjenesteudbydere af produkter
tjenester, som kan påvirke forsyningssikkerheden eller påvirke sikkerheden i virksomhedens net-
informationssystemer, sikre: 1) At der stilles krav til passende foranstaltninger til at styre risici
håndtere hændelser, for så vidt angår de leverede produkter
tjenester. 2) At virksomheden underrettes om væsentlige hændelser, jf. § 77, stk. 2, for så vidt angår de leverede produkter
tjenester, hos den direkte leverandør eller tjenesteudbyder. 3) At den direkte leverandør eller tjenesteudbyder bistår virksomheden med at overholde sine rapporteringsforpligtelser i tilfælde af væsentlige hændelser, jf. §§ 77-80. 4) At direkte leverandører
tjenesteudbydere kan inddrages i forbindelse med Energistyrelsens tilsyn med virksomheden angående overholdelse af bestemmelser i lov om styrket beredskab i energisektoren
denne bekendtgørelse. 5) At direkte leverandører forpligter sig til i passende omfang at indgå i virksomhedens øvelser, jf. bilag 4, nr. 13
14. 6) At direkte leverandører
tjenesteudbydere kan inddrages i virksomhedens beredskabsarbejde i det omfang, det er relevant. 7) At der opstilles kriterier for direkte leverandørers udlicitering af væsentlige dele af en leverandøraftale til en eller flere underleverandører. 8) At virksomheden i relation til direkte leverandører
tjenesteudbydere bevarer ejerskab af data, som er nødvendig for leveringen af virksomhedens tjeneste eller som er fortrolige, jf. § 26 i lov om styrket beredskab i energisektoren. § 31. Virksomheder skal have procedurer for styring af fjernadgange for direkte leverandører
tjenesteudbydere, som kan tilgå virksomhedens forsyningskritiske net-
informationssystemer. Stk. 2. Hvis en direkte leverandør eller tjenesteudbydere har behov for fjernadgang til virksomhedens forsyningskritiske net-
informationssystemer, skal procedurerne fremgå af leverandøraftalen. § 32. Virksomheder skal sikre, at krav om organisatorisk beredskab, fysisk sikring
cybersikkerhed rettet mod direkte leverandører eller tjenesteudbydere i henhold til § 30
Stk. 2. Virksomheder skal sikre, at direkte leverandører
tjenesteudbydere over for virksomheden kan dokumentere overholdelse af krav, som stilles i en leverandøraftale, jf. § 30
Virksomheder skal være tilmeldt en it-sikkerhedstjeneste, som skal varsle virksomheden om relevante sårbarheder
cybertrusler uden ugrundet ophold
vejlede virksomheden om mitigerende tiltag. Stk. 2. Det skal fremgå af leverandøraftalen med en it-sikkerhedstjeneste, hvor hurtigt it-sikkerhedstjenesten skal varsle virksomheden efter opdagelse af sårbarheder
cybertrusler. Stk. 3. Virksomheder skal sikre, at it-sikkerhedstjenesten har det nødvendige kendskab til virksomhedens net-
informationssystemer, så it-sikkerhedstjenesten kan identificere
varsle virksomheden om relevante sårbarheder
cybertrusler. Stk.
teknisk bistand til genoprettelse af net-
informationssystemer. § 35. Virksomheder skal sikre, at oplysninger om sårbarheder
hændelser, som tilvejebringes gennem virksomhedens it-sikkerhedstjeneste, kan videreformidles til andre virksomheder uden ugrundet ophold. Kapitel 10 Anlægs modstandsdygtighed § 36. Virksomheder skal have passende
forholdsmæssige foranstaltninger til at sikre, at virksomhedens anlæg er modstandsdygtige over for skader
funktionstab. Stk. 2. Virksomheder skal gennemføre passende
forholdsmæssig klimatilpasning af virksomhedens anlæg, så anlæg er modstandsdygtige over for skader eller funktionstab som følge af klimarelaterede hændelser. Stk. 3. Virksomheder skal for virksomhedens anlæg i klasse 3-5 som minimum have foranstaltninger, der kan understøtte følgende, jf. dog stk. 4: 1) At skader eller fejl på anlægget opdages, verificeres
alarmeres. 2) At anlægget er modstandsdygtig over for funktionssvigt af net-
informationssystemer. 3) At anlægget er modstandsdygtig over for funktionssvigt af offentligt udbudte elektroniske kommunikationsnet eller -tjenester. Stk. 4. Transmisionssystemoperatører
distributionssystemoperatører inden for elsektoren skal have foranstaltninger efter stk. 3, for anlæg i klasse 2-
er funktionsdygtig, når strømforsyningen genoprettes, jf. dog stk. 6. Stk. 6. Transmisionssystemoperatører
distributionssystemoperatører inden for elsektoren skal for anlæg i: 1) Klasse 4
5 have nødstrømsforsyning, som i tilfælde af strømafbrydelse sikrer anlæggets funktionalitet i en periode frem til strømforsynings genopretning. 2) Klasse 3 have nødstrømsforsyning, som i tilfælde af strømafbrydelse sikrer anlæggets funktionalitet i minimum 24 timer. 3) Klasse 2 have nødstrømsforsyning, som i tilfælde af strømafbrydelse sikrer anlæggets funktionalitet i minimum 4 timer. Stk. 7. Virksomheder skal sikre, at funktionstab
skader på anlæg udbedres, så virksomheden kan genoprette evnen til at levere sine tjenester uden unødigt ophold. Stk. 8. Virksomheder skal som minimum hvert halve år foretage kontrol med, at foranstaltninger efter stk. 2-4, stk. 7
stk. 10 gennemføres, er intakte
fungerer efter hensigten. Stk. 9. Virksomheder skal som minimum hvert år foretage afprøvning af et anlægs nødstrøm, jf. stk. 5
nødvendige foranstaltninger til at sikre anlæggets modstandsdygtighed i anlægsprojektfasen. § 37. Virksomheder skal have et system for styret adgangskontrol, så kun godkendte
verificerede personer kan få adgang til virksomhedens anlæg. Stk. 2. Virksomheder skal tage stilling til, hvilke medarbejdere
leverandører der må
kan få adgang til forskellige dele af virksomhedens anlæg, herunder mulighed for at færdes uledsaget på anlægget eller dele heraf. Stk. 3. Virksomheder skal sikre, at gæster
andre personer, som ikke har fast arbejdsgang på et anlæg, eller på dele af anlægget, indgår i den styrede adgangskontrol. Stk.
fungerer efter hensigten, herunder at kun godkendte personer kan få adgang til virksomhedens anlæg. § 38. Virksomheder skal have foranstaltninger til at sikre, at forsøg på uautoriseret adgang på virksomhedens anlæg forebygges, opdages
reageres på. Stk.
besværliggøre fysisk indtrængen på anlægget. 3) Elektronisk overvågning til at opdage forsøg på indtrængen, herunder forsøg på sabotage, indbrud eller tyveri. 4) Elektronisk overvågning til at verificere forsøg på indtrængen på anlæg i klasse 4
så omfatte en generel perimetersikring, så uautoriserede personer, køretøjer eller fartøjer på vandet ikke kan få adgang til at bevæge sig ind på et anlægs perimeter uden at blive opdaget. For anlæg, der indgår som en del af en kontorbygning
almindelige kontorfaciliteter, som anvendes i leveringen af virksomhedens tjenester, kan der i stedet for perimetersikring alene anvendes skalsikring, jf. stk. 1
5 foretage celle- eller objektsikring af områder med adgang til forsyningskritiske net-
informationssystemer, arbejdsstationer, kritiske anlægskomponenter
netværksudstyr, der kan tilgå forsyningskritiske net-
informationssystemer, herunder kontrolrum, serverrum
datacentre. Stk. 5. Virksomheder i niveau 4
5 skal på baggrund af en risikovurdering foretage visuel afskærmning af områder
udstyr, der kan give indsigt i forsyningskritisk energiinfrastruktur, herunder visuel afskærmning af kontrolrum. Stk. 6. Virksomheder skal foretage kontrol med, at foranstaltninger efter stk. 2-5 gennemføres, er intakte
fungerer efter hensigten, herunder besigtige
afprøve anlægs fysiske sikring. Kontrollen for anlæg i klasse 2
3 skal foretages hvert kvartal. Kontrollen for anlæg i klasse 4
5 skal foretages hver måned. § 39. Virksomheder skal have procedurer for håndtering af alarmer om ulovlig indtrængen på virksomhedens anlæg, så alarmer håndteres på en hurtig
kvalificeret måde. Stk.
2 gennemføres på effektiv vis. § 40. Virksomheder skal have en plan for, hvornår virksomheden i løbet af et år planlægger at gennemføre kontrol med et anlægs sikringsforanstaltninger, jf. § 36, stk. 8
9, § 37, stk. 5, § 38, stk. 6, § 39, stk. 3, § 42, stk. 2
mangler ved foranstaltningerne skal rettes hurtigt
årsagerne hertil undersøges. Stk. 3. Virksomheder skal føre kontroljournaler over gennemførte kontroller. Kontroljournalerne skal som minimum indeholde følgende oplysninger: 1) Hvor kontrollen er foretaget. 2) Hvornår kontrollen er foretaget. 3) Hvordan kontrollen er foretaget. 4) Fejl
afvigelser der måtte konstateres. 5) Hvordan
hvornår fejl
afvigelser er afhjulpet. Stk. 4. Virksomheder skal når fejl
afvigelser ikke kan afhjælpes inden for kort tid, udarbejde en plan for hvordan
hvornår fejlen eller afvigelsen vil være endelig afhjulpet. Stk. 5. Virksomheder skal ved næstfølgende kontrol sikre, at fejl
afvigelser fra den forrige kontrol på ny kontrolleres så det kan konstateres, at de afhjælpende foranstaltninger virker efter hensigten. §
kabler, som er nedgravet, hænger i luften, ligger på eller er nedgravet i havbunden, kun implementere foranstaltninger efter § 36, stk. 1
2, samt sikre, at anlægget overvåges, så funktionssvigt opdages
reageres på uden unødigt ophold. Stk. 2. Virksomheder skal som minimum hvert halve år foretage kontrol med, at foranstaltninger efter stk. 1 gennemføres, er intakte
fungerer efter hensigten. § 43. Virksomheder skal have passende
forholdsmæssige foranstaltninger til at sikre, at forsøg på indtrængen
uautoriseret adgang på virksomhedens anlæg, lokationer, faciliteter, som ikke er klassificeret, men hvor der opbevares kritiske anlægskomponenter eller netværksudstyr, der kan tilgå net-
informationssystemer, opdages
uden unødigt ophold alarmeres til et døgnbemandet kontrolrum eller en af Rigspolitiet godkendt kontrolcentral. Stk. 2. Virksomheder skal foretage stikprøvevis kontrol med, at foranstaltninger efter stk. 1 gennemføres, er intakte
fungerer efter hensigten, jf. § 40, stk. 2
3. Kapitel 11 Sikkerhed i net-
informationssystemer § 44. Virksomheder skal have en politik for informationssystemsikkerhed til at fastlægge en overordnet ramme for sikkerhed i virksomhedens net-
informationssystemer. § 45. Virksomheder skal have procedurer for sikkerhed i forbindelse med erhvervelse, udvikling
vedligeholdelse af net-
informationssystemer. Procedurerne skal indeholde: 1) Krav til opretholdelse af et passende sikkerhedsniveau i net-
informationssystemer, som en virksomhed erhverver, udvikler
vedligeholder, herunder krav til sikkerheden i udviklings-
testmiljøer. 2) Metoder til at kontrollere, om de erhvervede eller udviklede net-
informationssystemer lever op til virksomhedens krav efter nr.
informationssystemer samt software-
hardwareaktiver, som anvendes i leveringen af virksomhedens tjenester, så vidt muligt hærdes, herunder gennem sikre konfigurationer, jf. § 49, samt med antimalware
nyeste system-
sikkerhedsopdateringer i hele deres livscyklus. Stk. 2. System-
sikkerhedsopdateringer af forsyningskritiske net-
informationssystemer efter stk. 1, skal gennemføres på baggrund af en risikovurdering, hvor risici mod sikkerheden i systemerne evalueres i forhold til risici for opretholdelsen af virksomhedens evne til at levere sine tjenester. § 47. Virksomheder skal være i stand til at identificere, reagere på
mitigere sårbarheder, som kan påvirke sikkerheden i virksomhedens net-
informationssystemer. Stk.
mitigere sårbarheder, som kan påvirke sikkerheden i virksomhedens net-
informationssystemer. Stk. 4. Virksomheder i niveau 4
5 skal være i stand til at reagere på varsler efter stk. 2
3 uden unødigt ophold. Stk. 5. Virksomheder skal tage stilling til, om sårbarheder, som virksomheden identificerer i virksomhedens net-
informationssystemer, bør offentliggøres, herunder i forbindelse med erhvervelse, udvikling
vedligeholdelse af net-
informationssystemer, jf. §
brintsektoren skal ligeledes videreformidle oplysning om sårbarheder, til Energinet. Forvaltning af software-
hardwareaktiver § 48. Virksomheder skal have ajourførte fortegnelser over følgende software-
hardwareaktiver: 1) Servere, databaser
netværksudstyr, som anvendes i forbindelse med leveringen af virksomhedens tjenester. 2) Endpoints
virtuelle maskiner, der kan tilgå virksomhedens net-
informationssystemer. 3) Software-
hardwareaktiver i virksomhedens forsyningskritiske net-
informationssystemer. Stk. 2. Fortegnelserne skal være tilstrækkeligt detaljerede til at sikre hurtig identifikation af et aktiv, så eventuelle sårbarheder kan identificeres, vurderes
mitigeres, jf. §
som minimum årligt kontrollere, at fortegnelser efter stk. 1 er ajourførte. Fejl
mangler skal rettes hurtigt
årsagerne hertil undersøges. Stk. 4. Virksomhederne skal mitigere risici for software-
hardwareaktiver, jf. stk. 1, nr. 1-3, der anvendes i leveringen af virksomhedens tjenester, som ikke længere kan supporteres med system-
sikkerhedsopdateringer, jf. § 46, stk.
informationssystemer samt software-
hardwareaktiver efter § 48 konfigureres på sikker vis, herunder at funktioner, services, applikationer, netværksprotokoller
porte, som ikke er nødvendige for at levere virksomhedens tjenester, lukkes eller deaktiveres. Stk.
informationssystemer. Stk.
som minimum årligt kontrollere, at virksomhedens net-
informationssystemer samt software-
hardwareaktiver efter § 48 er konfigureret efter stk. 1-4. Fejl
mangler skal rettes hurtigt
årsagerne hertil undersøges. § 50. Virksomheder i niveau 4
5 skal placere servere
datacentre, der understøtter virksomhedens forsyningskritiske net-
informationssystemer, inden for EU/EØS-lande. Adgangsstyring § 51. Virksomheder skal have en politik for adgangskontrol til at sikre, at virksomhedens net-
informationssystemer beskyttes mod uautoriseret fysisk
logisk adgang. § 52. Virksomheder skal foretage adgangskontrol af adgange, identiteter
rettigheder til virksomhedens net-
informationssystemer. Adgangskontrollen skal understøtte følgende: 1) At adgange
rettigheder er personhenførbare
kun tildeles ved et arbejdsbetinget behov. 2) At inaktive identiteter, bruger-
servicekonti deaktiveres
fjernes. 3) At tildeling, ændring
fjernelse af adgange, identiteter, rettigheder
konti systematisk logges. Stk. 2. Virksomheder skal som minimum gennemføre en kvartalvis sanering af adgange, identiteter
rettigheder til forsyningskritiske net-
informationssystemer. § 53. Virksomheder skal så vidt muligt
hvor relevant anvende multifaktorautentificering (MFA) eller kontinuerlig autentificering ved adgang til virksomhedens net-
informationssystemer jf. dog § 55, stk.
informationssystemer samt til netværksudstyr, der kan påvirke leveringen af virksomhedens tjenester. Adgangsstyringen skal understøtte: 1) At anvendte adgangselementer modsvarer kritikaliteten af det pågældende net-
informationssystem eller netværksudstyr. 2) At der så vidt muligt sker tvungen udskiftning af passwords, så styrken af passwords modsvarer kritikaliteten af det pågældende net-
informationssystem eller netværksudstyr. Stk. 2. Virksomheder skal foretage tvungen udskiftning af standardpasswords til net-
informationssystemer
netværksudstyr, inden at de tilsluttes virksomhedens netværk, jf. § 49, stk.
informationssystemer beskyttes efter bestemmelserne i §§ 52-
informationssystemer skal tildeles i en tidsbegrænset periode, så fjernadgange kun er åbne i tidsrum med et godkendt arbejdsbetinget behov for at tilgå et system. Stk. 3. Virksomheder skal udarbejde procedurer til at kunne opdage
håndtere cyberangreb mod fjernadgange til forsyningskritiske net-
informationssystemer. § 56. Virksomheder skal sikre, at mobile
stationære enheder, der kan tilgå virksomhedens industrielle kontrolsystemer
operationelle teknologier, ikke anvendes til privat brug
konfigureres på sikker vis, jf. § 49, så der kun kan installeres programmer, der skal anvendes i leveringen af tjenesten, på enheden. § 57. Virksomheder skal regelmæssigt kontrollere, at foranstaltninger efter §§ 52-56 gennemføres
fungerer efter hensigten. Fejl
mangler skal rettes hurtigt
årsagerne hertil undersøges. Backup-styring § 58. Virksomheder skal have en politik
procedurer for backup-styring for virksomhedens net-
informationssystemer. Politikken skal som minimum indeholde minimumsfrekvens for at tage backup samt passende opbevaringstider for backup, jf. § 19, stk. 3, nr. 5, litra a. § 59. Virksomheder skal tage backup af virksomhedens forsyningskritiske net-
informationssystemer
netværkskonfigurationer, så virksomheden kan genoprette systemerne
netværksinfrastrukturen for forsyningskritiske net-
informationssystemer. Stk. 2. Backups efter stk. 1 skal beskyttes
opbevares på sikker vis i henhold til kritikaliteten af det forsyningskritiske net-
informationssystem eller netværkskonfiguration, der tages backup af. Stk. 3. Virksomheder i niveau 4
5 skal tage backup efter stk. 1 i flere kopier, så virksomheden kan tilgå backups, uagtet om det forsyningskritiske net-
informationssystem eller netværkskonfiguration, som der tages backup af, er utilgængelig eller kompromitteret. Backups skal opbevares særskilt, eksempelvis som offline kopier. Kryptografi
sikret tale § 60. Virksomheder skal have politikker
procedurer for brug af kryptografi,
, hvor det er relevant, skal kryptering anvendes med henblik på at beskytte data, når data lagres,
når data overføres mellem netværk. § 61. Virksomheder skal anvende sikret tale-, video-
tekstkommunikation i virksomheden, hvor det er relevant, for at beskytte mod hændelser. Netværkssegmentering
netværksdokumentation § 62. Virksomheder skal foretage netværkssegmentering, så virksomhedens forsyningskritiske net-
informationssystemer isoleres fra andre net-
informationssystemer
udstyr. Stk. 2. Netværkssegmentering efter stk. 1, stk. 3
stk. 5, skal ske ved brug af en demilitariseret zone eller tilsvarende, som skal placeres mellem det isolerede netværk med forsyningskritiske net-
informationssystemer
øvrige netværk. Stk. 3. Virksomheder i niveau 4
5 skal fysisk adskille netværk med forsyningskritiske net-
informationssystemer fra andre netværk, jf. dog stk.
5 skal sikre, at netværk med forsyningskritiske net-
informationssystemer er adskilt på tværs af forsyningsarter i henhold til stk. 3, medmindre det er forsyningskritisk net-
informationssystem til styring af et anlæg der leverer flere energiforsyningstjenester. Stk. 5. Virksomheder i niveau 4
5 skal foretage netværkssegmentering for net-
informationssystemer, som anvendes i adgangskontrollen for anlæg, jf. § 37
2, nr. 3
4. Net-
informationssystemerne kan placeres i samme fysiske netværk som forsyningskritiske net-
informationssystemer. §
informationssystemer jf. § 62, herunder kommunikationsprotokoller med adgang til forsyningskritiske net-
informationssystemer. Stk. 3. Virksomheder skal regelmæssigt
som minimum årligt kontrollere, at dokumentationen efter stk. 1
2 er opdateret. Logning
monitorering § 64. Virksomheder skal have en logpolitik til at fastlægge en overordnet ramme for logning
monitorering i virksomhedens net-
informationssystemer. Logpolitikken skal som minimum indeholde følgende: 1) Metoder for systematisk opsamling af logs, som er nødvendige for at identificere
efterforske hændelser. 2) Metoder for monitorering af logs. 3) Ansvar for monitorering af logs. 4) Opbevaringstid for opbevaring af logs. § 65. Virksomheder i niveau 2
3 skal i fornødent omfang implementere logning
monitorering i virksomhedens net-
informationssystemer
netværksinfrastruktur med henblik på at kunne identificere hændelser
nærvedhændelser samt understøtte myndighedernes efterforskning. § 66. Virksomheder i niveau 4
5 skal implementere logning
monitorering i virksomhedens net-
informationssystemer
netværksinfrastruktur med henblik på at kunne identificere hændelser
nærvedhændelser i realtid samt understøtte myndighedernes efterforskning. Stk. 2. Virksomheder i niveau 4
5 skal som minimum logge følgende: 1) Steder, hvorfra der går datatrafik ind
ud af virksomhedens netværk, herunder firewalls
internetvendte tjenester. 2) På hardware
software der understøtter leveringen af tjenesten, herunder netværkskomponenter
udstyr til fjernadgang, hvor det er muligt
de genererede logs viser forbindelser
brugerhandlinger. 3) På hardware
software der understøtter et anlægs adgangskontrol, jf. 38. stk. 2. § 67. Logs efter § 65
skal være tidssynkroniserede
skal beskyttes med foranstaltninger, der garanterer, at logs opbevares på sikker vis i henhold til kritikaliteten af det net-
informationssystem eller netværksudstyr, hvorfra der opsamles logs. Stk. 2. Logs skal opbevares særskilt fra det net-
informationssystemer
netværksudstyr, hvorfra der opsamles logs,
skal sikres mod manipulation
beskyttes mod uautoriseret adgang. Stk. 3. Virksomheder i niveau i 4
5 skal opbevare logs efter § 66 i 13 måneder. § 68. Virksomheder i niveau 4
5 skal være i stand til at reagere på uregelmæssigheder i net-
informationssystemer
netværksinfrastruktur i realtid med henblik på at sikre, at hændelser håndteres uden unødigt ophold. § 69. Virksomheder skal planlægge logning
monitoreringen jf. §§ 65-68 i koordination med virksomhedens it-sikkerhedstjeneste, så der opsamles
monitoreres logs af relevans for it-sikkerhedstjenestens hændelseshåndtering. Stk. 2. Virksomheder i niveau 4
5 skal være i stand til at afgive logs til it-sikkerhedstjenesten inden for 24 timer. § 70. Virksomheder skal regelmæssigt
som minimum årligt kontrollere, at der opsamles korrekte logs fra virksomhedens net-
informationssystemer,
at logs kan anvendes til at identificere
efterforske hændelser. Fejl
mangler skal rettes hurtigt,
årsagerne hertil undersøges. Evaluering af sikkerheden i net-
informationssystemer § 71. Virksomheder skal udarbejde en politik
procedurer for vurdering af effektiviteten af foranstaltninger, som virksomheden implementerer til at understøtte sikkerheden i net-
informationssystemer efter denne bekendtgørelse,
for vurdering af behov for tekniske sikkerhedsscanninger, eksempelvis i form af sårbarhedsscanninger
penetrationstests. Kapitel 12 Håndtering af hændelser §
teknisk assistance på alle tider af døgnet, så virksomheden kan opretholde eller genoprette virksomhedens tjenester. § 73. Virksomheder skal have et operationelt kontaktpunkt inden for egen organisation, som myndigheder
virksomheder, der forestår sektorberedskabet, kan kontakte. Stk. 2. Det operationelle kontaktpunkt skal være i stand til at modtage udmeldinger om ændringer i sektorberedskabsniveau på alle tider af døgnet, så virksomheden kan iværksætte sektorberedskabsforanstaltninger i henhold til § 13, stk. 3,
videreformidle information
udmeldinger internt i virksomheden. Stk.
brintsektoren skal holde Energinet underrettet om opdaterede kontaktoplysninger på virksomhedens operationelle kontaktpunkt. §
så informere de pågældende modtagere om den væsentlige cybertrussel, hvor det er relevant. Stk.
øjeblikkelige foranstaltninger til at forebygge eller afhjælpe enhver trussel eller hændelses negative eller potentielle negative indvirkning på modtagerne af virksomhedens tjenester. § 77. Virksomheder skal uden unødigt ophold
under alle omstændigheder underrette Energistyrelsen om enhver hændelse, der har en væsentlig indvirkning på leveringen af virksomhedens tjenester, jf. dog stk. 4
manglende leverancer af væsentlig betydning for samfundets energiforsyning. 2) Hændelser, som har forårsaget eller er i stand til at forårsage økonomisk tab for den berørte virksomhed. 3) Hændelser, som har påvirket eller er i stand til at påvirke andre fysiske eller juridiske personer ved at forårsage betydelig fysisk eller ikke-fysisk skade. 4) Hændelser, som har aktiveret eller burde have aktiveret virksomhedens beredskabsplaner, herunder: a) Hændelser, hvor et net-
informationssystems fortrolighed, integritet, tilgængelighed
autenticiteten er blevet kompromitteret. b) Hændelser, hvor der er begrundet mistanke om eller kendskab til indbrud, tyveri, sabotage
spionage. c) Hændelser, der har krævet bistand til situationsudredning, udbedring
genopretning af virksomhedens net-
informationssystemer, herunder fra en it-sikkerhedstjeneste, CSIRT
Energinet. Stk. 3. Virksomheder skal uden unødigt ophold
senest inden for 24 timer efter at have fået kendskab til en væsentlig hændelse underrette Energistyrelsen. Virksomheden skal ved indberetning i videst muligt omfang angive følgende oplysning om hændelsen: 1) Hændelsens kendetegn, art eller type. 2) Hændelsens årsag
hændelsesforløb. 3) Hændelsens konsekvenser. 4) Om hændelsen mistænkes for at være forårsaget af ulovlige eller ondsindede handlinger. 5) Om hændelsen kunne have haft en grænseoverskridende virkning. Stk. 4. Virksomheder skal inden for 72 timer efter at have fået kendskab til en væsentlig hændelse underrette Energistyrelsen, om status på hændelsen, herunder give en indledende vurdering af hændelsens alvor, indvirkning
hvis muligt kompromitteringsindikatorerne. Stk. 5. Virksomheder skal underrette CSIRT’en ved væsentlige hændelser, hvor hændelsen har kompromitteret sikkerheden i virksomhedens net-
informationssystemer, på samme måde som underretninger til Energistyrelsen efter stk. 2, nr. 1-3, stk. 3-4,
1
brintsektoren skal uden unødigt ophold varsle Energinet om væsentlige hændelser efter stk. 2 i henhold til stk. 3-
virksomhedens håndtering af hændelsen, herunder: 1) Hændelsens alvor
indvirkning. 2) Antallet
andelen af brugere berørt af en eventuel forstyrrelse i leveringen af tjenesten samt forstyrrelsens varighed. 3) Geografisk område berørt at en eventuel forstyrrelse i leveringen af tjenesten. 4) Den type trussel eller grundlæggende årsag, der sandsynligvis har udløst hændelsen. 5) Anvendte
igangværende afbødende foranstaltninger. 6) Eventuelle grænseoverskridende virkninger af hændelsen. 7) En beskrivelse af samarbejdet med eksterne parter i håndteringen af hændelsen. 8) Opnåede erfaringer
læringspunkter fra virksomhedens håndtering af hændelsen. 9) Planlagt opfølgning på erfaringer
læringspunkter efter nr. 8, herunder tidsplan for opfølgning. Stk. 2. Hvis en hændelse pågår for tidspunktet for hændelsesrapporten i stk. 1, kan virksomheden sende en foreløbig rapport med relevante statusopdateringer på det pågældende tidspunkt
en endelig hændelsesrapport senest en måned efter virksomhedens håndtering af hændelsen. Stk.
informationssystemer, efter § 77, stk. 1-5,
1
2, skal indberettes til CSIRT’en
Energistyrelsen via den af CSIRT’en anviste løsning for underretning, jf. dog stk.
spionage til politiet. Stk. 2. Virksomheder skal anmelde hændelser på havet, hvor der er begrundet mistanke om eller kendskab til indbrud, tyveri, sabotage
spionage til politiet
Forsvaret. Kapitel 13 Energinets opgavevaretagelse i forbindelse med sektorberedskabet § 81. Energinet skal varetage de koordinerende, planlægningsmæssige
operative opgaver i sektorberedskabet før, under
efter en hændelse for henholdsvis el-, gas-
brintsektoren, herunder: 1) Indhente
videreformidle data
information, der er nødvendig for sektorberedskabet, mellem myndigheder
virksomheder i henholdsvis el-, gas-
brintsektoren, herunder data
information af betydning for forsyningssikkerheden. 2) Udmelde ændringer i sektorberedskabsniveau
iværksættelse af sektorberedskabsforanstaltninger for henholdsvis el-, gas-
brintsektoren. 3) Forestå krisehåndteringen ved aktivering af sektorberedskabsplaner for henholdsvis el-, gas-
brintsektoren. Stk. 2. Energinet skal i forbindelse med krisehåndteringen efter stk. 1, nr. 3, indhente relevant
opdateret information om henholdsvis: 1) Situationen i nabolandes el-, gas-
brintforsyningssystemer af relevans for krisehåndteringen i henholdsvis el-, gas-
brintsektoren. 2) Situationen i væsentlige dele af det indenlandske elnet,
så på spændingsniveauer under 100 kV. 3) Situationen i væsentlige dele af de indenlandske gas-
brintforsyningssystemer, herunder
så distribution, produktion
lager. Stk. 3. Energinet skal ved forsyningsafbrydelser, som berører flere virksomheder i henholdsvis el-, gas-
brintsektoren, koordinere krisehåndteringen på tværs af relevante virksomheder
Energistyrelsen, herunder bistå med kontaktoplysninger til virksomheder
myndigheder i en akut situation samt oplysninger om aktuelle driftstilstande til brug for virksomheders håndtering af hændelser. Stk. 4. Energinet skal til enhver tid
uden unødigt ophold kunne modtage
videreformidle information af betydning for beredskabet fra myndigheder
andre aktører, til relevante virksomheder i henholdsvis el-, gas-
brintsektoren
Energistyrelsen. § 82. Energinet skal etablere et formaliseret samarbejde om beredskabsforhold i henholdsvis el-, gas-
brintsektoren, herunder gennem vidensdeling
møder om beredskab, fysisk sikring
cybersikkerhed. § 83. Energinet skal varetage arbejdet for henholdsvis el-, gas-
brintsektoren i de lokale beredskabsstabe, som er etableret af politikredsene,
kan inddrage relevante virksomheder heri. Energinet skal sammen med Energistyrelsen kunne indgå i den nationale krisestyring. § 84. Energinet kan udsende beredskabsmeddelelser om el-, gas-
brintforsyningen i henhold til aftale mellem DR, TV 2/DANMARK A/S, Rigspolitiet
Beredskabsstyrelsen om fremgangsmåden ved udsendelse af beredskabsmeddelelser (varslingsaftalen). § 85. Energinet skal føre en fortegnelse over informationsstrømme i digital
fysisk form, som indgår i styringskritiske funktioner
beslutningsprocesser i sektorberedskabet for henholdsvis el-, gas-,
brintsektoren. Fortegnelsen skal indeholde et samlet overblik over de indbyrdes relationer for aktørerne i forsyningssystemerne for henholdsvis el-, gas-,
brintsektoren samt en vurdering af risici for tab af fortrolighed, integritet
tilgængelighed for informationsstrømmene. Stk.
sårbarhedsvurdering for henholdsvis el-, gas-
brintforsyningssystemerne i Danmark, første gang i 2026. Stk. 2. Sektorrisiko-
sårbarhedsvurderinger efter stk. 1 skal baseres på konklusioner fra virksomheders risiko-
sårbarhedsvurderinger, jf. § 107, i henholdsvis el-, gas-
brintsektoren. Energistyrelsen sender senest den.
sårbarhedsvurderinger skal inkludere risici forbundet med forsyningssystemernes sammenhænge med relevante forsyningssystemer i udlandet
gensidige afhængigheder. Stk. 4. Energistyrelsen kan påbyde Energinet at opdatere
sende en opdateret sektorrisiko-
sårbarhedsvurdering til Energistyrelsen ved ændringer i trusselsbilledet eller forsyningssituationen i øvrigt indenfor en nærmere fastsat frist. § 87. Energinet skal udarbejde sektorberedskabsplaner for henholdsvis el-, gas-
brintforsyningssystemerne i Danmark. Sektorberedskabsplanerne skal angive, hvordan Energinet planlægger at styre kriseindsatsen på en koordineret måde. Sektorberedskabsplaner skal indeholde: 1) Ansvarsfordelingen mellem virksomheder i henholdsvis el-, gas-
brintsektoren
Energinet. 2) Beskrivelse af hvordan Energinet planlægger at informere virksomheder i henholdsvis el-, gas-
brintsektoren om ændringer i sektorberedskabet, således at der opnås en fælles situationsforståelse hos virksomheder. 3) Krav til form på
indhold i situationsrapporter, som virksomheder i henholdsvis el-, gas-
brintsektoren skal sende til Energinet i forbindelse med håndteringen af en hændelse, som har aktiveret sektorberedskabsplanerne. 4) Beskrivelse af kommunikationsveje, herunder alternative kommunikationsveje
forholdsregler i forbindelse med kompromittering af normale kommunikationsveje. 5) Instruktion om kryptering af information
driftsordrer. Stk. 2. Sektorberedskabsplanerne skal være koordineret på tværs af henholdsvis el-, gas-
brintsektoren. Stk. 3. Sektorberedskabsplanerne skal forholde sig til relevante forsyningssystemer i udlandet
være koordineret med de relevante systemansvarlige virksomheder i udlandet. § 88. Sektorberedskabsplaner efter § 87 skal opdateres senest tre måneder efter gennemførelse eller opdatering af en sektorrisiko-
sårbarhedsvurdering, jf. §
brintsektoren til Energistyrelsen, første gang i
brintsektoren. Sektorberedskabsplanerne må tages i brug under godkendelsesprocessen. § 89. Energinet skal mindst én gang hvert andet år afholde sektorberedskabsøvelser for henholdsvis el-, gas-
brintsektoren med udgangspunkt i sektorberedskabsplanerne i §
brintsektoren over en femårig periode. Planen skal deles med berørte virksomheder. Stk. 2. Den femårige øvelsesplan for sektorberedskabet skal som minimum dække øvelseselementerne nr. 1-11, 13-14, 16-17
19 i bilag
skal opdateres én gang årligt
ved væsentlige ændringer. §
sende en øvelsesevaluering til godkendelse i Energistyrelsen senest tre måneder efter, at en sektorberedskabsøvelse er afholdt. Øvelsesevalueringen skal indeholde elementerne beskrevet i § 23, stk.
brintsektoren. § 92. Energistyrelsen kan godkende, at en evaluering af en hændelse, som har aktiveret henholdsvis sektorberedskabsplaner for el-, gas-
brintsektoren, kan indgå som en sektorberedskabsøvelse i sektorberedskabets øvelsesplan. Energinet skal i forbindelse med ansøgningen sende en opdateret øvelsesplan for sektorberedskabet sammen med en hændelsesevaluering efter §
brintsektoren, herunder test af alternative kommunikationsmidler
teknisk kontrol af kommunikationsveje. §
brintsektorens beredskab, herunder om virksomhedens beredskabsarbejde for henholdsvis el-, gas-
brintsektoren i det forløbne år. Kapitel 14 Energistyrelsens opgavevaretagelse i forbindelse med sektorberedskabet § 95. Energistyrelsen varetager de koordinerende, planlægningsmæssige
operative opgaver i sektorberedskabet før, under
efter en krise for henholdsvis olie-, fjernvarme-
fjernkølingssektoren, herunder: 1) Indhentning
videreformidling af data
information, der er nødvendig for sektorberedskabet, mellem myndigheder
virksomheder i henholdsvis olie-, fjernvarme-
fjernkølingssektoren. 2) Udmelding om ændringer i sektorberedskabsniveau
iværksættelse af sektorberedskabsforanstaltninger for virksomheder i henholdsvis olie-, fjernvarme-
fjernkølingssektoren. 3) Krisehåndteringen ved aktivering sektorberedskabsplaner for henholdsvis olie-, fjernvarme-
fjernkølingssektoren. Stk. 2. I tilfælde af større forsyningsafbrydelser, som berører flere virksomheder i henholdsvis olie-, fjernvarme-
fjernkølingssektoren, koordinerer Energistyrelsen krisehåndteringen med de relevante virksomheder. Stk. 3. Energistyrelsen sender uden unødigt ophold relevant information om beredskabsmæssige forhold til relevante virksomheder i henholdsvis olie-, fjernvarme-
fjernkølingssektoren samt Energinet. § 96. Energistyrelsen etablerer et formaliseret samarbejde om beredskabsforhold i henholdsvis olie-, fjernvarme-
fjernkølingssektoren, herunder gennem vidensdeling
møder om beredskabsforhold, fysisk sikring
cybersikkerhed. § 97. Energistyrelsen varetager arbejdet for henholdsvis olie-, fjernvarme-
fjernkølingssektoren i de lokale beredskabsstabe, som er etableret af politikredsene,
kan inddrage relevante virksomheder heri. § 98. Energistyrelsen kan udsende beredskabsmeddelelser om henholdsvis olie-, fjernvarme-
fjernkølingsforsyningen i henhold til aftale mellem DR, TV 2/DANMARK A/S, Rigspolitiet
Beredskabsstyrelsen om fremgangsmåden ved udsendelse af beredskabsmeddelelser (varslingsaftalen). §
sårbarhedsvurdering for henholdsvis olie-, fjernvarme-
fjernkølingsforsyningssystemerne i Danmark, første gang i 2026. Sektorrisiko-
sårbarhedsvurdering udarbejdes på baggrund af konklusioner fra virksomheders risiko-
sårbarhedsvurderinger, jf. §
fjernkølingssektoren i Danmark. Sektorberedskabsplanerne angiver, hvordan Energistyrelsen planlægger at styre kriseindsatsen på en koordineret måde, så der opnås en fælles situationsforståelse ved ændringer i sektorberedskabet for henholdsvis olie-, fjernvarme-
fjernkølingssektoren. Stk. 2. Energistyrelsen koordinerer i fornødent omfang sektorberedskabsplanerne efter stk. 1 på tværs af olie-, fjernvarme-
fjernkølingssektoren såvel som med Energinets sektorberedskabsplaner efter §
sårbarhedsvurdering, jf. §
fjernkølingssektoren med udgangspunkt i sektorberedskabsplanerne efter §
fjernkølingssektoren over en femårig periode. Planen deles med berørte virksomheder. Stk. 2. Den femårige øvelsesplan for sektorberedskabet dækker øvelseselementer i bilag 4, som Energistyrelsen vurderer er relevante for henholdsvis olie-, fjernvarme-
fjernkølingssektoren. Stk.
fjernkølingssektoren. Kapitel 15 Fortrolighed, udveksling af oplysninger
digital kommunikation § 104. Fortrolig information jf. § 26 i lov om styrket beredskab i energisektoren, skal opbevares, håndteres
behandles på en måde, der sikrer fortrolighed, integritet
tilgængelighed. Stk.
digital dokumentform skal bære tydelig mærkning af materialets fortrolighed. Stk. 4. Dokumenter efter stk. 3
bærbare digitale lagringsmedier, der har været anvendt til at lagre fortrolig information, som ikke længere benyttes, skal destrueres eller bortskaffes på sikker vis i overensstemmelse med materialets fortrolighed, medmindre andet følger af lov eller bestemmelser fastsat i medfør af lov. Stk. 5. Hvis der konstateres eller er mistanke om kompromittering af fortroligheden
integriteten af fortrolig information, skal der foretages en vurdering af, hvorvidt kompromitteringen kan udgøre en trussel for driften af virksomheden eller energiforsyningen lokalt, regionalt, nationalt eller på europæisk niveau. For fortrolig information hos virksomheder foretages denne vurdering af virksomheden, som uden unødigt ophold skal underrette Energistyrelsen herom. For anden fortrolig information foretages vurderingen af Energistyrelsen. Stk. 6. Energistyrelsen kan pålægge virksomheder at iværksætte mitigerende tiltag i tilfælde af hændelser, jf. stk. 5. § 105. Skriftlig kommunikation fra virksomheder til Energistyrelsen om forhold, der er omfattet af lov om styrket beredskab i energisektoren
denne bekendtgørelse, skal ske digitalt gennem den af Energistyrelsen anviste selvbetjeningsløsning. Stk. 2. Ved skriftlig kommunikation efter stk. 1, forstås afsendelse
modtagelse af alle relevante meddelelser, dokumenter
anden kommunikation, som påkrævet efter bestemmelser i lov om styrket beredskab i energisektoren eller denne bekendtgørelse. Stk.
Energistyrelsens godkendelse af virksomheders beredskabsplangrundlag § 107. Energistyrelsen skal godkende virksomheders konklusioner på risiko-
sårbarhedsvurdering, jf. § 18,
beredskabsplaner, jf. §
5 skal hvert år den 1. oktober sende konklusioner på en opdateret risiko-
sårbarhedsvurdering, jf. § 18,
opdaterede beredskabsplaner, jf. § 19, til Energistyrelsen, dog for 2025 den 7. september. Stk. 3. Virksomheder i niveau 2
3 skal hvert tredje år den 1. oktober sende konklusioner på en opdateret risiko-
sårbarhedsvurdering, jf. § 18,
opdaterede beredskabsplaner, jf. § 19, til Energistyrelsen. Virksomheder i fjernvarme-
fjernkølingssektoren skal sende første gang den
oliesektoren skal sende første gang den
sårbarhedsscenarier, som skal indgå i virksomheders risiko-
sårbarhedsvurdering, jf. § 18. Risiko-
sårbarhedsscenarier skal deles med virksomhederne senest seks måneder inden, at virksomheder skal sende konklusioner på en opdateret risiko-
sårbarhedsvurdering til Energistyrelsen i henhold til stk. 2-
sårbarhedsvurdering ved ændringer i trusselsbilledet. Virksomheder skal uden unødigt ophold sende en opdateret risiko-
sårbarhedsvurdering til Energistyrelsen. §
5, føres der tilsyn hvert år. Stk.
denne bekendtgørelse varetages i fællesskab eller af den ene part. Stk. 2. Ansøgninger om samordnet beredskab skal sendes til Energistyrelsen til godkendelse
skal som minimum indeholde følgende: 1) En begrundelse for ansøgningen. 2) En beskrivelse af de geografiske forhold mellem virksomhederne. 3) En beskrivelse af organisatoriske forhold hos virksomhederne
forskellene herved. 4) En beskrivelse af fordele
ulemper ved de praktiske
tekniske konsekvenser ved et samordnet beredskab. 5) Hvordan den operative indsats af virksomhederne skal håndteres, herunder angivelse af virksomhedernes indbyrdes ansvars-
kompetenceforhold, samt kommunikations-
informationsforhold. Stk. 3. Energinet skal høres ved ansøgninger om samordnet beredskab for virksomheder i henholdsvis el-, gas-
brintsektoren. Stk. 4. Energistyrelsen lægger i sin afgørelse vægt på, om en samordning af beredskabet for virksomhederne må anses at styrke modstandsdygtigheden
beredskabet hos hver enkelt virksomhed, virksomhederne som gruppe
energisektoren som helhed. Kapitel 18 Identificering af særlige virksomheder § 114. Energistyrelsen identificerer
udarbejder en liste over væsentlige
vigtige enheder. Stk.
derefter når det er relevant, dog mindst hvert andet år. Stk. 3. Energistyrelsen identificerer efter stk. 1, virksomheder som væsentlige virksomheder, hvis de opfylder en af følgende betingelser: 1) Virksomheder der overskrider en af følgende tærskler: a) Beskæftiger mere end 250 personer. b) Har en årlig omsætning på over 50 mio. EUR
en årlig samlet balance på over 43 mio. EUR. 2) Virksomheden er en kritisk virksomhed i henhold til §
enheden opfylder mindst én af følgende betingelser 1) enheden beskæftiger mere end 50 personer eller 2) enheden har en årlig omsætning på over 10 mio. EUR
en årlig samlet balance på over 10 mio. EUR. § 115. Energistyrelsen identificerer kritiske enheder
udarbejder en liste over disse. Stk.
derefter når det er relevant, dog mindst hvert fjerde år. Stk.
nationale strategi for kritiske enheders modstandsdygtighed som udarbejdes i henhold til CER-direktivet,
ligger samtidig vægt på om: 1) Virksomheden leverer en eller flere væsentlige tjenester. 2) Virksomheden opererer i
har sin kritiske infrastruktur beliggende på dansk territorium. 3) En hændelse hos virksomheden vil have betydelig forstyrrende virkning, jf. stk. 6, på virksomhedens levering af en eller flere væsentlige tjenester eller på leveringen af andre væsentlige tjenester i sektorerne anført i bilag 5, som er afhængige af denne eller disse væsentlige tjenester. Stk. 6. Ved fastlæggelse af, om en hændelse vil have betydelig forstyrrende virkning, jf. stk. 5, nr. 3, lægges der vægt på følgende: 1) Antal brugere, der er afhængige af den væsentlige tjeneste, som udbydes af den berørte enhed. 2) Omfanget af andre sektorers
delsektorers afhængighed af den pågældende væsentlige tjeneste. 3) Den indvirkning, som hændelser kan have med hensyn til omfang
varighed på økonomiske
samfundsmæssige aktiviteter, miljøet, den offentlige sikkerhed eller befolkningens sundhed. 4) Enhedens markedsandel på markedet for den eller de berørte væsentlige tjenester. 5) Det geografiske område, der kan blive berørt af en hændelse, herunder eventuel grænseoverskridende indvirkning. 6) Enhedens betydning med hensyn til at opretholde et tilstrækkeligt niveau for den væsentlige tjeneste under hensyntagen til tilgængelighed af alternative måder at levere denne væsentlige tjeneste på. §
2) i hvilke EU-medlemslande disse væsentlige tjenester leveres. Stk. 3. Der skal ske underretning til Energistyrelsen efter stk. 2 snarest muligt
senest en måned efter underretningen efter § 115, stk.
cybersikkerhed hos virksomheden eller i energisektoren. Kapitel 20 Håndhævelse
klageadgang § 118. Afgørelser truffet efter lov om styrket beredskab i energisektoren
denne bekendtgørelse kan ikke påklages til anden administrativ myndighed. Stk.
angive fristen for revisionens afslutning. § 120. Revision efter § 119 skal foretages af en af virksomheden uafhængig revisor. Revisoren vælges af virksomheden selv
skal som minimum opfylde følgende krav: 1) Revisoren må ikke have udført nogen opgaver for virksomheden eller koncernforbundne virksomheder inden for de sidste fem fulde kalenderår. 2) Faglige kvalifikationer som knytter sig til det område, der skal føres revision af. Stk. 2. Energistyrelsen skal godkende den valgte revisionsvirksomhed
de konkrete revisorer, der skal udføre revisionen, inden revisionen kan påbegyndes. Stk. 3. Virksomheden skal, senest to uger efter modtagelsen af påbuddet efter § 22, stk. 1, i lov om styrket beredskab i energisektoren, sende oplysninger om valg af revisor, pris på løsning af opgaven
dokumentation for, at kriterierne i stk. 1 er overholdt, til Energistyrelsen. Såfremt virksomheden ikke overholder fristen, vælger Energistyrelsen en revisor. Stk.
virksomheden, således at Energistyrelsen snarest muligt kan træffe afgørelse om påbud efter § 22, stk. 2, i lov om styrket beredskab i energisektoren. § 122. Medmindre højere straf er forskyldt efter anden lovgivning, straffes med bøde den, der 1) overtræder § 7, § 10, § 11, stk. 1-6,
stk. 7, §§ 12-22, § 23, stk. 1
2, §§ 24-76, § 77, stk. 1
2, § 77, stk. 4-7, § 78, stk. 1, § 79, stk. 1
2, § 80, § 104, § 107, stk. 2-4, § 112, stk. 3, § 116, stk. 3, 6
7
1
3, 2) meddeler urigtige, vildledende oplysninger eller undlader at meddele oplysninger i medfør af § 9, stk. 1, 2
3, § 11, stk. 7, §§ 75-76, § 77, stk. 3,
overgangsbestemmelser §
udpegning af europæisk kritisk infrastruktur på energiområdet
vurdering af behovet for bedre beskyttelse (EPCIP-direktivet). 2) Bekendtgørelse nr. 424 af
naturgassektorerne. Stk. 3. Foranstaltninger efter § 36
marts 2026, jf. dog stk.
62 skal senest være gennemført den
4, finder ikke anvendelse på virksomheder der har været omfattet af bestemmelserne i bekendtgørelse nr. 424 af
bekendtgørelse nr. 2647 nr. 28. december 2021 om it-beredskab for el-
naturgassektorerne, når foranstaltningerne nævnt i stk. 3
4, indholdsmæssigt svarer til foranstaltninger i de førnævnte bekendtgørelser. Bilag 1 Skemaer med tærskelværdier for niveauinddeling af virksomheder, jf. §
markedsdeltagere, der leverer tjenester, som vedrører aggregering, fleksibelt elforbrug eller energilagring,
som producerer eller håndterer en kapacitet på minimum 1.650 MW elproduktion eller elforbrug. Markedsdeltagere, der leverer tjenester, som vedrører aggregering, fleksibelt elforbrug eller energilagring, omfattes såfremt disse har mulighed for styring med elproduktion, elforbrug eller udveksling af el med det kollektive net. b) Operatører af ladepunkter, der er ansvarlige for forvaltningen
driften af en ladepunkter, som leverer en ladetjeneste til slutbrugere, herunder i en mobilitetstjenesteudbyders navn
på dennes vegne,
som har en samlet kapacitet på minimum 1.650 MW elforbrug fra det kollektive elnet.
markedsdeltagere, der leverer tjenester, som vedrører aggregering, fleksibelt elforbrug eller energilagring,
som producerer eller håndterer en kapacitet på minimum 600 MW elproduktion eller elforbrug. Markedsdeltagere, der leverer tjenester, som vedrører aggregering, fleksibelt elforbrug eller energilagring, omfattes såfremt disse har mulighed for styring med elproduktion, elforbrug eller udveksling af el med det kollektive net. b) Operatører af ladepunkter, der er ansvarlige for forvaltningen
driften af et ladepunkt, som leverer en ladetjeneste til slutbrugere, herunder i en mobilitetstjenesteudbyders navn
på dennes vegne,
som har en samlet kapacitet på minimum 600 MW elforbrug fra det kollektive elnet.
markedsdeltagere, der leverer tjenester, som vedrører aggregering, fleksibelt elforbrug eller energilagring,
som producerer eller håndterer en kapacitet på minimum 100 MW elproduktion eller elforbrug. Markedsdeltagere, der leverer tjenester, som vedrører aggregering, fleksibelt elforbrug eller energilagring, omfattes såfremt disse har mulighed for styring med elproduktion, elforbrug eller udveksling af el med det kollektive net. b) Operatører af ladepunkter, der er ansvarlige for forvaltningen
driften af et ladepunkt, som leverer en ladetjeneste til slutbrugere, herunder i en mobilitetstjenesteudbyders navn
på dennes vegne,
som har en samlet kapacitet på minimum 100 MW elforbrug fra det kollektive elnet.
markedsdeltagere, der leverer tjenester, som vedrører aggregering, fleksibelt elforbrug eller energilagring,
som producerer eller håndterer en kapacitet på minimum 25 MW elproduktion eller elforbrug, såfremt disse har mulighed for styring med elproduktion, elforbrug eller udveksling af el med det kollektive net, jf. pkt. f. b) Operatører af ladepunkter, der er ansvarlige for forvaltningen
driften af et ladepunkt, som leverer en ladetjeneste til slutbrugere, herunder i en mobilitetstjenesteudbyders navn
på dennes vegne,
som har en samlet kapacitet på minimum 25 MW elforbrug fra det kollektive elnet.
som falder under tærskelværdierne for niveau 3-5. e) Elektricitetsvirksomheder, der varetager levering af elektricitet,
som beskæftiger minimum 50 ansatte eller har en årlig omsætning på minimum 10 mio. EUR
en årlig samlet balance på minimum 10 mio. EUR. f) Markedsdeltagere, der leverer tjenester, som vedrører aggregering, fleksibelt elforbrug eller energilagring, men som udelukkende foretager handler
ikke har mulighed for styring med elproduktion, elforbrug eller udveksling af el med det kollektive net, omfattes såfremt disse beskæftiger minimum 50 ansatte eller har en årlig omsætning på minimum 10 mio. EUR
en årlig balance på minimum 10 mio. EUR. g) Virksomhedstyper som nævnt i pkt. a, b, c, d, e
f, som beskæftiger minimum 50 ansatte eller har en årlig omsætning på minimum 10 mio. EUR
en årlig balance på minimum 10 mio. EUR. 1.
–behandlingsanlæg
operatører inden for brintlagring, der årligt opgraderer til eller injicerer minimum 1.000 mio. Nm 3 gas i et gasnet, eller som årligt producerer eller behandler minimum 1.000 mio. Nm 3 gas.
–behandlingsanlæg
operatører inden for brintlagring, der årligt opgraderer til eller injicerer minimum 375 mio. Nm 3 gas i et gasnet, eller som årligt producerer eller behandler minimum 375 mio. Nm 3 gas.
operatører inden for brinttransmission, der håndterer minimum 100.000 Nm 3 gas/time, eller som forvalter et forsyningsområde med minimum 250.000 slutbrugere
–behandlingsanlæg
operatører inden for brintlagring, der årligt opgraderer til eller injicerer minimum 100 mio. Nm 3 gas i et gasnet, eller som årligt producerer eller behandler minimum 100 mio. Nm 3 gas.
operatører inden for brinttransmission,, der håndterer minimum 10.000 Nm 3 gas/time, eller som forvalter et forsyningsområde med minimum 30.000 slutbrugere
–behandlingsanlæg
operatører inden for brintlagring, der årligt opgraderer til eller injicerer minimum26 mio. Nm 3 gas i et gasnet, eller som årligt producerer eller behandler minimum 26 mio. Nm 3 gas.
operatører inden for brinttransmission.
d, som beskæftiger minimum 50 ansatte eller har en årlig omsætning på minimum 10 mio. EUR
en årlig balance på minimum 10 mio. EUR. 2.5. Tærskelværdier for niveau 1 Ikke relevant. 3. Tærskelværdier for virksomheder i oliesektoren 3.1. Tærskelværdier for niveau 5
som har en årlig forarbejdning på minimum 1 mio. m 3 råolie i tre ud af fem år, eller som har en forventet forarbejdning af råolie minimum på 1 mio. m 3 i et kalenderår. 3.2. Tærskelværdier for niveau 4
d, som beskæftiger minimum 50 ansatte eller har en årlig omsætning på minimum 10 mio. EUR
en årlig balance på minimum 10 mio. EUR. 3.
fjernkølingssektoren 4.1. Tærskelværdier for niveau 5 Ikke relevant. 4.2. Tærskelværdier for niveau 4
en årlig balance på minimum 10 mio. EUR. 4.5. Tærskelværdier for niveau 1
offshore olieanlæg med en årlig produktion af olie på minimum 1 mio. m 3 i tre ud af fem år, eller som har en forventet produktion af olie på minimum 1 mio. m 3 i et kalenderår. c) Olieraffinaderier
oliebehandlingsanlæg med en årlig forarbejdning på minimum 1 mio. m 3 råolie i tre ud af fem år, eller som har en forventet forarbejdning af råolie på minimum 1 mio. m 3 i et kalenderår. 3.2. Tærskelværdier for klasse 4 a) Olierørledninger
olietransmissionsanlæg med betydning for olieforsyningen på nationalt niveau.
offshore olieanlæg med en årlig produktion af olie på minimum 375.000 m 3 i tre ud af fem år, eller som har en forventet produktion af olie på minimum 375.000 m 3 i et kalenderår. d) Olieraffinaderier
oliebehandlingsanlæg med en årlig forarbejdning på minimum 375.000 m 3 råolie i tre ud af fem år, eller som har en forventet forarbejdning af råolie på minimum 375.000 m 3 i et kalenderår. 3.3. Tærskelværdier for klasse 3 a) Olieterminaler eller –lagre med en samlet kapacitet på minimum 300.000 m 3 . b) Olieproduktionsanlæg
offshore olieanlæg med en årlig produktion af olie på minimum 100.000 m 3 i tre ud af fem år, eller som har en forventet produktion af olie på minimum 100.000 m 3 i et kalenderår. c) Olieraffinaderier
oliebehandlingsanlæg med en årlig forarbejdning på minimum 100.000 m 3 råolie i tre ud af fem år, eller som har en forventet forarbejdning af råolie på minimum 100.000. m 3 i et kalenderår. 3.4. Tærskelværdier for klasse 2 a) Olieterminaler
–lagre med en samlet kapacitet på minimum 100.000 m 3 . b) Olieproduktionsanlæg
offshore olieanlæg med en årlig produktion af olie på minimum 26.000 m 3 i tre ud af fem år, eller som har en forventet produktion af olie på minimum 26.000 m 3 i et kalenderår. c) Olieraffinaderier
oliebehandlingsanlæg med en årlig forarbejdning på minimum 26.000 m 3 råolie i tre ud af fem år, eller som har en forventet forarbejdning af råolie på minimum 26.000 m 3 i et kalenderår. 3.5. Tærskelværdier for klasse 1 Ikke relevant. 4. Tærskelværdier for anlæg i fjernvarmesektoren
fjernkølingssektoren 4.
reservelastanlæg, ledningsnet, pumpestationer, varmevekslerstationer, varmepumper
kontrolrum, der styrer, regulerer eller overvåger varmeleverancer. 4.3. Tærskelværdier for klasse 3 a) Anlæg med væsentlig betydning for at opretholde forsyningen af minimum 543 GWh fjernvarme eller fjernkøling, herunder kraftvarmeværker, fjernkølingsanlæg, spids-
reservelastanlæg, ledningsnet, pumpestationer, varmevekslerstationer, varmepumper
kontrolrum, der styrer, regulerer eller overvåger varmeleverancer. 4.4. Tærskelværdier for klasse 2 a) Anlæg med væsentlig betydning for at opretholde forsyningen af minimum 181 GWh fjernvarme eller fjernkøling, herunder kraftvarmeværker, fjernkølingsanlæg, spids-
reservelastanlæg, ledningsnet, pumpestationer, varmevekslerstationer, varmepumper
kontrolrum, der styrer, regulerer eller overvåger varmeleverancer. 4.5. Tærskelværdier for klasse 1 Ikke relevant. Bilag 3 Oplysninger, som virksomheder skal indsende til Energistyrelsen til brug for Energistyrelsens niveauinddeling af virksomheder
klassificering af anlæg, jf. § 9. 1) Virksomhedens navn, adresse
CVR-nummer. 2) Den relevante delsektor, som virksomheden er omfattet af, jf. § 2 i lov om styrket beredskab i energisektoren. 3) Beskrivelse af den eller de tjenester, som virksomheden leverer til den relevante delsektor, jf. nr. 2. 4) Ajourførte kontaktoplysninger på virksomheden, herunder e-mailadresser, IP-intervaller
telefonnumre. 5) De medlemsstater i Den Europæiske Union, hvor virksomheden leverer tjenester. 6) Virksomhedens bevilling til energiproduktion. 7) Oplysninger om den samlede energimængde, som virksomheden håndterer inden for en nærmere fastsat tidsperiode, herunder: a) Kapaciteten af den elektricitet, som elproducenter, udpegede elektricitetsmarkedsoperatører
markedsdeltagere, der leverer tjenester, som vedrører aggregering, fleksibelt elforbrug eller energilagring kan producere, forbruge eller udveksle med det kollektive net.
–behandlingsanlæg
operatører inden for brintlagring årligt injicerer i eller opgraderer til et gasnet eller årligt behandler eller producerer. Mængden skal opgøres i Nm3. f) Lagersystemoperatørers udtrækskapacitet
injektionskapacitet opgjort i Nm3 gas pr. dag. g) Mængden af gas, som distributionssystemoperatører
operatører inden for brinttransmission håndterer. Mængden skal opgøres i Nm3 gas pr. time. h) Kapaciteten samt den transporterede mængde gas, som operatører af opstrømsrørledningsnet kan håndtere
som virksomheden har solgt eller på anden måde håndteret i det seneste fulde kalenderår.
oliebehandlingsanlæg har forarbejdet årligt de seneste fem år samt den forventede forarbejdning af olie i det indeværende kalenderår. l) Kapaciteten samt den transporterede mængde olie, som operatører af olietransmission kan håndtere
som virksomheden har solgt eller på anden måde håndteret i det seneste fulde kalenderår.
køling, som operatører af fjernvarme
fjernkøling har solgt årligt de seneste tre kalenderår. 8) Oplysninger om det antal slutbrugere, som virksomheden forsyner, herunder:
energimængden, som anlægget samlet set kan håndtere eller har håndteret inden for en nærmere fastsat tidsperiode. 10) Produktionsanlæg, anlæg med systembærende egenskaber, stationer til el-distribution
el-transmission
forbindelser i el-systemet, som håndterer energimængder svarende til tærskelværdierne for anlæg i elsektoren, jf. skema 1 i bilag 2, herunder kraftværker, nødstartsanlæg, transformerstationer, kabelovergangsstationer, stationsanlæg, kabelanlæg, luftledningsanlæg, ledningsstrækninger, tilbageførelsesanlæg, forbindelseslinjer, anlæg med vindmøller (inkl. havmøller), solceller, batterier
brintproducerende anlæg. 11) Anlæg i gassektor
AI-forklaring ud fra den officielle lovtekst. Vejledende, erstatter ikke juridisk rådgivning.