Search for a command to run...
Myndighed
Erhvervsministeriet
Dato
26. september 2024
Område
Erhverv
Type
Bekendtgørelser
Ikrafttrædelse
17. januar 2025
Kilde
HøringsportalenRelaterede love
Tilknyttede dokumenter
| Dokument | Type |
|---|---|
Erhvervsministeriet har sendt et udkast til en ny bekendtgørelse i høring, som officielt henlægger ansvaret for trusselsbaserede penetrationstests (TLPT) i den finansielle sektor til Danmarks Nationalbank. Dette sker for at implementere kravene i EU's DORA-forordning (Digital Operational Resilience Act).
Formålet med bekendtgørelsen er at skabe et klart juridisk grundlag for håndteringen af avancerede cybersikkerhedstests i Danmark. DORA-forordningen stiller krav om, at visse finansielle virksomheder skal gennemføre disse tests for at styrke den digitale modstandsdygtighed. Danmarks Nationalbank har siden 2018 haft en lignende rolle gennem det frivillige program TIBER-DK (Threat Intelligence-Based Ethical Red Teaming), og bekendtgørelsen formaliserer og lovfæster nu denne opgave.
Bekendtgørelsen er udstedt med hjemmel i § 344 f i lov om finansiel virksomhed.
Med bekendtgørelsen får Danmarks Nationalbank en række konkrete beføjelser og ansvarsområder. Disse er designet til at sikre en ensartet og effektiv implementering af TLPT i den danske finansielle sektor.
| Ansvarsområde | Beskrivelse | Hjemmel i bekendtgørelsen |
|---|---|---|
| Myndighedsansvar | Varetager alle anliggender vedrørende TLPT i henhold til DORA-forordningen. | § 1 |
| Udpegning af virksomheder | Udpeger finansielle virksomheder, holdingselskaber og operatører af finansiel digital infrastruktur, som skal gennemføre TLPT. |
| § 2 |
| Overvågning af tests | Planlægger, påser gennemførsel og afslutter de enkelte testforløb. Kan godkende brug af interne testere. | § 4 |
| Vejledning og koordination | Vejleder de udpegede virksomheder, udarbejder retningslinjer og koordinerer grænseoverskridende tests. | §§ 5 og 6 |
| Informationsindhentning | Kan anmode om alle nødvendige oplysninger fra virksomheder og deres leverandører, herunder kræve adgang til testrapporter. | § 7 |
Afgørelser truffet af Danmarks Nationalbank vedrørende udpegning af virksomheder og informationsindhentning kan påklages til Erhvervsankenævnet.
Bekendtgørelsen forventes at træde i kraft den 17. januar 2025.
Høringsfristen for udkastet er sat til den 31. oktober 2024.
Lovforslaget skal implementere NIS 2-direktivet i telesektoren og sikre et højt cybersikkerhedsniveau ved at integrere nye EU-krav med den eksisterende regulering.
Finanstilsynet har sendt et udkast til en ny bekendtgørelse om systemrevisionens gennemførelse i operatører af finansiel digital infrastruktur i høring. Denne bekendtgørelse er en konsekvens af den nylige ændring af lov om finansiel virksomhed (lov nr. 481 af 22. maj 2024), som erstattede reglerne om fælles datacentraler med regler om operatører af finansiel digital infrastruktur. Formålet med den nye bekendtgørelse er primært at foretage nødvendige formelle ændringer og præciseringer, og den indeholder ingen nye krav eller forpligtelser for de omfattede virksomheder.
Bekendtgørelsen om tilskud til cybersikkerhed i brancher sendes i høring med nye regler for administration og klageadgang.
Regeringen har fremsat tre nye lovforslag, der skal styrke cybersikkerheden og den fysiske modstandsdygtighed hos danske virksomheder og myndigheder.
Bekendtgørelsen finder anvendelse for virksomheder, der er udpeget som operatører af finansiel digital infrastruktur i henhold til § 333 i lov om finansiel virksomhed. Systemrevision defineres som revision af generelle it-kontroller, it-baserede brugersystemer og it-systemer til dataudveksling med tilsluttede finansielle virksomheder. Begreberne system-, data- og driftssikkerhed defineres også detaljeret.
Operatører skal vælge mindst én godkendt revisor (den eksterne systemrevision) til at udføre systemrevisionen i overensstemmelse med god revisorskik. Den eksterne systemrevision skal årligt afgive en erklæring om system-, data- og driftssikkerheden til de tilsluttede virksomheder. Denne erklæring skal omfatte alle relevante forhold, herunder dem i medfør af afsnit IX c i lov om finansiel virksomhed. Erklæringen skal kategorisere kontrolmål som 'Betryggende', 'Betryggende, men behov for nogle forbedringer' eller 'Ikke betryggende'. Den eksterne systemrevision skal føre en særskilt systemrevisionsprotokol og udarbejde et årsprotokollat, der indsendes til Finanstilsynet.
Bestyrelsen i en operatør kan beslutte at oprette en intern systemrevision, og det er obligatorisk for operatører, der varetager væsentlige it-driftsopgaver for pengeinstitutter. Den interne systemrevision skal ledes af en systemrevisionschef, der skal have relevant erfaring og være uafhængig af den daglige ledelse. Den interne systemrevision skal også føre protokol og udarbejde et årsprotokollat, der indsendes til Finanstilsynet. Der skal foreligge en funktionsbeskrivelse og en systemrevisionsaftale mellem den eksterne og interne systemrevision.
Både den interne og eksterne systemrevision skal have tilstrækkelig viden og kompetencer og løbende vedligeholde disse. De skal straks meddele Finanstilsynet, hvis de formoder, at operatørens samlede system-, data- og driftssikkerhed ikke er betryggende, eller hvis der opstår betydelige it-driftsproblemer. Operatørens ledelse skal udarbejde en redegørelse baseret på den eksterne systemrevisions erklæring, der skal hjælpe tilsluttede virksomheder med at vurdere risici. Denne redegørelse skal indeholde ledelsens vurdering af kontrolsvagheder, hvordan de håndteres, og hvilke kompenserende foranstaltninger tilsluttede virksomheder kan implementere.
Bekendtgørelsen forventes at træde i kraft den 1. januar 2026 og ophæver samtidig den tidligere bekendtgørelse nr. 1581 af 22. december 2022. Overtrædelse af visse bestemmelser i bekendtgørelsen kan straffes med bøde, og juridiske personer kan pålægges strafansvar.
Dette lovforslag fra Finanstilsynet introducerer en bred vifte af ændringer og justeringer i den finansielle lovgivning....
Læs mereDette lovforslag, sendt i høring af Styrelsen for Arbejdsmarked og Rekruttering, omhandler en række væsentlige ændringer...
Læs mere
Prospektansvar og ledelsesansvar i forbindelse med Amagerbankens konkurs