Danmarks høje digitaliseringsniveau gør vores kritiske infrastruktur særligt udsat. Derfor kan styrkelsen af cybersikkerheden gennem implementering af NIS2 få stor betydning.
Jesper WithFor forsyningsselskaberne vil det betyde en ændret måde at arbejde på. Der placeres bl.a. et større ansvar hos ledelse og bestyrelse for at sikre, at virksomheden lever op til kravene. I sidste ende kan det ende med bødestraf.
Med de sikkerhedsbrud, der har været i flere sektorer, er det tydeligt, at NIS ikke har virket som ønsket. Der har derfor været behov for en lovgivning, der indebærer skrappere og bredere krav, tættere overvågning af overholdelse af reglerne og effektive sanktioner.
Det forklarer Jens Grønkjær Pihl, der er jurist og partner i advokatfirmaet Horten. Han underviser bl.a. virksomheder og organisationer i, hvordan de skal håndtere og implementere NIS2. NIS2-direktivet har til formål at forbedre og styrke sikkerheden af netværks- og informationssystemer indenfor en lang række sektorer på tværs af EU.
Det skal sikre et højt, ensartet niveau af cyber- og informationssikkerhed, som medfører øgede krav til beskyttelse af data, og et markant større fokus på cybersikkerhed og informationssikkerhedsledelse. Det gælder også for vandsektoren.
Det oprindelige NIS-direktiv blev implementeret i dansk ret i maj 2018. Men det kunne ikke sikre et tilstrækkeligt højt sikkerhedsniveau mod de cybertrusler, som kritisk infrastruktur i EU står overfor. Det gælder ikke mindst efter Ruslands invasion af Ukraine, hvor der er set mange eksempler på, at russiske hackere angriber infrastruktur i lande, der støtter Ukraine.
I NIS2 indføres mindstekrav om udarbejdelse og implementering af politikker, processer, dokumentation og konkrete sikkerhedsforanstaltninger. Derfor skal selskaberne have styr på de krav, der skal honoreres og de sikkerhedsforanstaltninger, der konkret skal implementeres. Det skal ske på baggrund af en konkret risikovurdering af forsyningsvirksomheden.
”Man skal vurdere, om man er en væsentlig eller vigtig enhed indenfor én eller flere af de omfattede sektorer, som alle vedrører kritisk infrastruktur. På basis af det, skal man identificere de krav, man skal leve op til. De krav skal man så se i forhold til de konkrete risici, som man identificerer for sin virksomhed. Hvad er vigtigt for os at sikre os imod, så vi fortsat kan levere de ydelser, vi er sat i verden for - dvs. hvilke risici er relevante for os at imødegå for at sikre vores produktion? Når det er afdækket, skal man identificere, prioritere og implementere passende sikkerhedsforanstaltninger, der kan hindre eller tilstrækkeligt begrænse de enkelte risici,” siger Jens Grønkjær Pihl.
Han påpeger, at ledelsesforankring og et stærkt fokus på opgaven med implementering og løbende vedligeholdelse af cybersikkerhed er en afgørende forudsætning for, at det kan lykkes at sikre de store værdier, som vandsektoren administrerer. Arbejdet skal bygges ind i organisationen, så man sikrer, at man løbende, og som et naturligt led i virksomhedens drift, leverer cybersikkerhed i alle lag af organisationen - herunder opdaterer sikkerhedsprocedurer. Og det er ikke en engangsindsats.
Det tunge arbejde for forsyningsselskaberne er, at det kræver, at man implementerer en ny måde at arbejde på. Har man ikke arbejdet med compliance før, skal man vænne sig til ny arbejdsmåde. Han ser de største udfordringer for vandselskaberne i deres forskel i størrelse.
Der er mange små og mellemstore selskaber, og der er helt små vandværker med ingen eller et par medarbejdere. Det gør det svært at håndtere de compliancekrav, man skal leve op til, for man mangler simpelthen kompetencer og ressourcer.
”Min vurdering er, at de største selskaber allerede har arbejdet med NIS i en længere periode og har ret godt styr på det. Men mange relativt små eller mellemstore vandselskaber er ikke nået ret langt med implementeringen af NIS2,” siger Jens Grønkjær Pihl og fortsætter: ”Jeg vil råde dem til at komme i gang med at tale sammen med andre selskaber, der er på samme niveau og få taget hul på arbejdet. Det er min oplevelse, at det først er det seneste halve år, at vandselskaberne generelt er begyndt at kigge på det. Det skyldes formentlig delvist, at den nationale implementeringsfrist i oktober 2024 blev udskudt til 1. juli 2025, hvor reglerne nu vil gælde fra. Men NIS2 er trods alt kommet på agendaen hos langt de fleste selskaber nu.”
Derfor peger han på muligheden for at samarbejde med andre vandselskaber som en umiddelbar løsning – eventuelt gennem en interesseorganisation. Det er en god ide, at DANVA – som det er tilfældet - også er med til at løfte selskaberne via rådgivning og kurser, der kan klæde IT-ansvarlige og ledere bedre på. Ligesom medlemskab af SektorCert kan give god værdi.
Han oplever, at mange selskaber har et mangelfuldt billede af NIS2 og hvad kravene indenærer. Det bliver ikke nemt at implementere NIS2, og kravene kan virke overvældende, men hvor svært det bliver afhænger jo af, hvor moden man er i forhold til sikkerhed, og hvordan ens risikobillede ser ud. Nogle tænker også, at det her ser dyrt ud. Men det handler om at komme i gang, så man får et realistisk billede af risikoen. Bliver man ikke klar 1. juli, kan både selskabet og ledelsen blive sanktioneret. Det kan se ved forskellige påbud, og man kan risikere bødestraf. Men det er i høj grad op til myndighederne at beslutte, hvordan man vil administrere reglerne. Vil man bruge sanktionering eller vejledning? NIS2 bliver en svær opgave for mange, så Jens Grønkjær Pihl vurderer, at mange vil have brug for – og få - hjælp til at implementere de nye cybersikkerhedskrav.
Hvis man følger anbefalinger fra Center for cybersikkerhed og SektorCert, kan man så sove roligt om natten som leder af et forsyningsselskab? ”Jeg er tilbageholdende med at sige, at hvis du overholder anbefalinger fra Center for Cybersikkerhed og SektorCert – som begge er meget kompetente – så overholder du NIS2. Man kan ikke sætte lighedstegn. Men jeg anbefaler klart at inddrage anbefalingerne i arbejdet med NIS2. Det kan også give mening at bruge D-mærket som pejling i forhold til, hvor man står i forhold til ens modenhed på cybersikkerhedsområdet og konkret i forhold til implementeringen af NIS2. Men en grøn lampe fra D-mærket betyder heller ikke, at du overholder NIS2. Jeg vil mene, at langt de fleste – måske alle – forsyningsselskaber har brug for ekstern hjælp og rådgivning,” siger Jens Grønkjær Pihl.
NIS2-LOVEN
NIS2-loven (Lov om foranstaltninger til sikring af højt cybersikkerhedsniveau) er fremsat i Folketinget i februar, og dermed er vejen snart banet for atNIS2-direktivet bliver implementeret i den danske vandsektor. Reglerne skal efter planen træde i kraft 1. juli 2025. Målet med EU-direktivet er at styrke IT-sikkerheden på tværs af medlemsstaterne i erkendelse af, at det første NIS direktiv fra 2018 ikke har virket efter hensigten.
CER-LOVEN
Også CER-loven (Lov om kritiske enheders modstandsdygtighed) er fremsat i Folketinget i februar. CER-direktivet (Critical Entities Resilience) skal sikre modstandsdygtighed i kritisk infrastruktur. Reglerne skal, som for NIS2, træde i kraft 1. juli 2025. Loven omfatter virksomheder, der leverer essentielle tjenester, fx. elforsyning, drikkevand, sundhed eller fødevarer og dermed spiller en afgørende rolle i at sikre og genoprette samfundets funktion under kritiske hændelser.
Kendte krav på nuværende tidspunkt betyder, at man skal:
NIS2 erstatter NIS for at sikre yderligere harmonisering på tværs af medlemsstater gennem mere detaljeret regulering og ved at indføre syv minimumskrav til:
Danva bruger cookies til at gøre hjemmesiden mere brugbar og give dig en bedre oplevelse samt til statistik. Du kan til- og fravælge cookies herunder og til enhver tid trække din accept tilbage ved at klikke på ‘ikonet’ i bunden af siden.
Læs mere i vores Cookiepolitik
DANVA er dataansvarlig, og vi sikrer, at dine persondata behandles i overensstemmelse med lovgivningen.
Du er velkommen til at rette henvendelse til os for at høre om person-databehandlingen, få indsigt i dine data, ajouføre din persondata – eller gøre brug af nogle af de øvrige rettigheder, du har, jf. den nye Data-beskyttelseslov.
Navn: DANVA
Adresse: Godthåbsvej 83, 8660 Skanderborg
CVR: 29031215
Telefonnr.: 7021 0055
Mail: persondatahenvendelse@danva.dk
Website: www.danva.dk/privatlivspolitik
Personoplysninger
Generelt
Personoplysninger er alle slags informationer, der i et eller andet omfang kan henføres til dig. Når du benytter vores website indsamler og behandler vi en række sådanne informationer. Det sker f.eks. hvis du tilmelder dig vores nyhedsbrev, deltager i konkurrencer eller undersøgelser, melder dig ind i foreningen, registrerer dig som bruger eller abonnent, foretager køb via websitet eller ved øvrig brug af services.
Gennemskuelig og fair databehandling
Når du stiller dine persondata til rådighed for os, vil det klart fremgå, til hvilke formål dine persondata vil blive anvendt.
Vi anvender denne type data om dig
Vi anvender data om dig for at:
De data, vi anvender, omfatter:
Formål og retsgrundlag for vores behandling af dine persondata
Formålet med vores behandling af dine personoplysninger er følgende:
Vi behandler kun dine oplysninger i det omfang, som det er nødvendigt for at opfylde de formål, hvortil oplysningerne er indsamlet. Vi skal oplyse dig om vores retsgrundlag for behandling af dine oplysninger, som er følgende: Behandling af oplysninger med henblik på opfyldelse af en aftale: Persondataforordningens artikel 6, stk. 1, litra b (behandlingen er nødvendig for DANVAs opfyldelse af en aftale, som eksempelvis kontraktligt medlemskab af DANVA).
DANVA kontrollerer og opdaterer dine persondata
Vi kontrollerer, at de persondata, vi behandler om dig, ikke er urigtige eller vildledende. Vi sørger også for at opdatere dine persondata løbende.
Da vores service og ydelser er afhængig af, at dine data er korrekte og opdaterede, beder vi dig oplyse os om relevante ændringer i dine data. Du kan benytte kontaktoplysningerne ovenfor til at meddele os dine ændringer.
Indhentning af samtykke
I nogle tilfælde skal DANVA have samtykke til at behandle dine persondata. Med mindre vi har et lovligt grundlag for at behandle dine persondata, vil vi indhente dit samtykke, inden vi behandler dine persondata. Vi oplyser dig om et sådant grundlag og om vores legitime grundlag for at behandle dine persondata.
Dit samtykke er frivilligt, og du kan til enhver tid trække det tilbage ved at henvende dig til os, hvilket fremgår af afsnittet ”Du har ret til at tilbagekalde dit samtykke”.
Opbevaring af data
Dine data opbevares kun så længe, det er nødvendigt af hensyn til at opfylde DANVAs forpligtelser over for dig som kunde/medlem og interessent, og/eller for opfyldelse af lovgivning, herunder særligt bogføringslovens regler om opbevaring af bogføringsmateriale i 5 år.
Vi sletter dine persondata, når de ikke længere er nødvendige i forhold til det formål, som var grunden til vores indsamling, behandling og opbevaring af dine data. Er dine data følsomme, jf. persondata-forordningens artikel 9, opbevares de så længe, at dette er relevant og nødvendigt.
Videregivelse af data
Vi videregiver kun dine personoplysninger til andre, såfremt vi er forpligtet hertil via lovgivning, eller til vores leverandører i det omfang, de skal levere en ydelse, som berører dig. Herudover videregiver vi dine personoplysninger til samarbejdspartnere/koncernselskaber, såfremt dette er muligt at gøre i overensstemmelse med de persondataretlige regler. Vi overlader også dine personoplysninger til vores databehandlere. Vi har indgået behørige databehandleraftaler med disse databehandlere.
Vi har følgende databehandlere, som er med til at sikre, vi kan levere vores produkter og service:
Sikkerhed
Dine persondata er beskyttet hos os, og vi har en intern data-beskyttelsespolitik.
DANVA har udarbejdet en lovpligtig, intern IT-sikkerhedspolitik. Den indeholder interne instrukser og beskriver de tekniske sikkerhedsforanstaltninger, som DANVA har truffet, og som beskytter dine persondata mod hændeligt eller ulovligt at blive tilintetgjort, gå tabt eller blive ændret, mod uautoriseret videregivelse, og mod at uvedkommende får adgang eller kendskab til disse oplysninger. DANVA har procedurer for tildeling af adgangsrettigheder, som indebærer, at alene de medarbejdere, for hvem det er nødvendigt for udførelse af deres arbejdsopgaver, har adgang til dine personoplysninger. Vi laver blandt andet løbende back-up af vores datasæt for at undgå datatab.
Skulle der ske et sikkerhedsbrud, der resulterer i høj risiko for dine rettigheder, herunder for diskrimination, ID-tyveri, økonomisk tab, tab af omdømme eller anden væsentlig ulempe, vil DANVA underrette dig om sikkerhedsbruddet så hurtigt som muligt i det omfang, som er krævet i persondataforordningens artikel 34.
Overførsel til tredjeland
Vi videregiver persondata til rejsebureauer og hoteller ved bestilling af rejser og overnatninger i udlandet i forbindelse med DANVAs aktiviteter. I disse tilfælde beder vi om dit samtykke.
Du har ret til at få adgang til dine persondata
Du har ret til at få indsigt i de persondata, DANVA behandler om dig.
Du har ret til at få unøjagtige persondata rettet eller slettet
Hvis du mener, at de persondata, vi behandler om dig, er unøjagtige, har du ret til at få rettet dine persondata.
Du har ret til at gøre indsigelse mod vores behandling af dine persondata
Er din indsigelse berettiget, vil DANVA stoppe med at behandle persondata om dig.
Du har ret til at få begrænset vores behandling af dine persondata
Du har ret til at tilbagekalde dit samtykke
Du har ret til at trække dit samtykke til DANVAs behandling af dine personoplysninger tilbage, såfremt DANVA baserer hele eller dele af sin behandling på samtykke.
Du har ret til dataportabilitet i visse situationer
Hvis vores behandling af dine personoplysninger baserer sig på samtykke eller en kontrakt, og vores behandling er foretaget automatisk, har du ret til dataportabilitet.
Vi behandler og svarer på din henvendelse så hurtigt som muligt og senest en måned efter, at vi har modtaget din henvendelse, medmindre anmodningens kompleksitet og omfang gør, at vi ikke kan svare inden for en måned. I så fald kan svarfristen blive op til 3 måneder i alt, jf. persondataforordningens artikel 12.
Hvis du vil høre mere eller gøre brug af dine rettigheder, er du velkommen til at kontakte DANVAs persondataansvarlige.
Navn: Peter Mortensen, DANVA
Adresse: Godthåbsvej 83, 8660 Skanderborg
CVR: 29031215
Telefonnr.: 7021 0055
Mail: persondatahenvendelse@danva.dk
Du har ret til at klage til Datatilsynet
Du har ret til at klage til Datatilsynet over DANVAs behandling af dine personoplysninger.
Datatilsynets kontaktoplysninger er følgende:
Adresse: Borgergade 28, 5., 1300 København
E-mail: dt@datatilsynet.dk
Telefon: + 45 33 19 32 00
Hjemmeside: www.datatilsynet.dk
Cookies
Websitet anvender ”cookies”, der er en tekstfil, som gemmes på din computer, mobil el. tilsvarende med det formål at genkende den, huske indstillinger, udføre statistik og målrette annoncer. Der er ingen personlige oplysninger gemt i vores cookies, og de kan ikke indeholde skadelig kode som f.eks. virus.
Det er muligt at slette eller blokere for cookies. Se vejledning: http://minecookies.org/cookiehandtering
Hvis du sletter eller blokerer cookies, vil annoncer kunne blive mindre relevante for dig og optræde hyppigere. Du kan desuden risikere, at websitet ikke fungerer optimalt, samt at der er indhold, du ikke kan få adgang til.
Websitet indeholder cookies fra tredjeparter til at måle trafikken på websitet. Google Analytics har adgang til de pågældende cookies. Du kan fravælge cookies fra Google Analytics her: http://tools.google.com/dlpage/gaoptout.
Vi bruger følgende typer cookies på Danva.dk:
Navn: _ga
Beskrivelse: Registrerer et unikt ID, der anvendes til at føre statistik over hvordan den besøgende bruger hjemmesiden.
Levetid: 2 år.
Udbyder: Google Analytics.
Navn: _gat
Beskrivelse: Anvendes af Google Analytics til at drosle hastigheden på antallet af forespørgsler til serveren.
Levetid: 1 minut.
Udbyder: Google Analytics.
Navn: _gid
Beskrivelse: Registrerer et unikt ID, der anvendes til at føre statistik over hvordan den besøgende bruger hjemmesiden.
Levetid: 24 timer.
Udbyder: Google Analytics.
Navn: ecit_cookieconsent
Beskrivelse: Anvendes til styring af cookieadvarsel.
Levetid: 1 år.
Udbyder: Danva.
Navn: __RequestVerificationToken
Beskrivelse: En del af sikkerhedssystemet til at forebygge svindel og hackerangreb.
Levetid: Udløber med Session (ca. 20 minutter).
Udbyder: Microsoft.
Privatlivspolitikken er senest opdateret den 31. maj 2018