Search for a command to run...
Myndighed
Digitaliseringsstyrelsen
Dato
7. januar 2026
Område
Samfundsstruktur
Type
Standard
Kilde
HøringsportalenRelaterede love
Tilknyttede dokumenter
| Dokument | Type |
|---|---|
Digitaliseringsstyrelsen har udsendt et høringsmateriale vedrørende en ny samlet certifikatpolitik (Certificate Policy - CP) version 8.0. Dette initiativ repræsenterer en væsentlig konsolidering og opdatering af det danske rammeværk for digitale certifikater, primært foranlediget af den nye europæiske forordning om digital identitet (eIDAS2).
Tidligere har Digitaliseringsstyrelsen administreret en række separate politikker for forskellige typer af certifikater, validering og tidsstempling. Med introduktionen af eIDAS2-forordningen (EU) 2024/1183 er behovet for nationale særregler mindsket, idet EU-Kommissionen nu udgiver specifikke implementeringsakter, der henviser direkte til gældende ETSI-standarder.
Formålet med den nye version 8.0 er derfor at:
Den nye politik dækker følgende certifikattyper under ét fælles regelsæt:
"Da størstedelen af kravene i disse fem politikker er enslydende, er det valgt at samle dem i én samlet certifikatpolitik i en version 8.0"
Selvom OCES (Offentlige Certifikater til Elektroniske Services) er en dansk standard for ikke-kvalificerede certifikater, stiller rammeværket fortsat høje krav.
"OCES-rammeværket stiller dog krav om et aktivt tilsyn, som er sammenligneligt med det, der gælder for udbydere af kvalificerede certifikater."
I den nye politik tilpasses kravene til OCES-certifikater, så de flugter med kravene til NCP-certifikater (Normalized Certificate Policy) i henhold til ETSI-standarderne.
Dokumentet er struktureret efter RFC 3647-standarden og henviser i vidt omfang til tekniske specifikationer i ETSI EN 319-serien. Nogle af de centrale krav omfatter:
| Område | Krav | Reference |
|---|---|---|
| Gyldighed | Certifikater må maksimalt være gyldige i 4 år. | § 1.4.1 |
| Forsikring | CA skal have en ansvarsforsikring på min. 25 mio. DKK årligt. | § 9.2.1 |
| Nøglegenerering | CA's certifikater skal være gyldige i mindst 5 år. | § 6.1.1 |
| Tilbagekaldelse | Hvis et certifikat ikke fornyes ved navneændring inden 120 dage, skal det tilbagekaldes. | § 4.9.1 |
Et centralt element i høringen er nedlæggelsen af den specifikke politik for valideringstjenester og tidsstemplingstjenester. Digitaliseringsstyrelsen vurderer, at der ikke længere er behov for opretholdelse af disse danske særpolitikker, da EU-lovgivningen nu refererer direkte til de standarder, som de danske politikker tidligere blot henviste til.

ENISA kortlægger udfordringer og løsninger ved flytning af digitale tillidstjenester til cloud-miljøer og sikring af fjernidentifikation.

Dette lovforslag har til formål at supplere Europa-Parlamentets og Rådets forordning (EU) 2019/881 (cybersikkerhedsforordningen) og etablere de nationale rammer for en europæisk cybersikkerhedscertificeringsordning i Danmark. Formålet er at styrke cybersikkerheden og tilliden til digitale produkter, tjenester og processer (IKT) på det indre marked. Loven giver danske virksomheder mulighed for at få certificeret deres IKT-løsninger og giver forbrugere og andre virksomheder et bedre grundlag for at vælge sikre digitale løsninger.
EU markerer en vigtig milepæl for it-sikkerhed med de første godkendte certificeringsorganer under den fælleseuropæiske EUCC-ordning.
Med ledelseserklæringen får de selvejende institutioner – som er underlagt krav om ekstern revision – hjælp til at dokumentere sikkerheden i de fælles digitale løsninger i staten
Loven gælder for:
Certificering er som udgangspunkt frivillig, medmindre det er gjort obligatorisk i anden lovgivning.
Sikkerhedsstyrelsen udpeges som national cybersikkerhedscertificeringsmyndighed. I denne rolle får styrelsen ansvaret for at overvåge og håndhæve reglerne i cybersikkerhedsforordningen og denne lov.
Den Danske Akkrediteringsfond (DANAK) får til opgave at akkreditere de overensstemmelsesvurderingsorganer, der skal certificere IKT-produkter, -tjenester og -processer. For at blive akkrediteret skal et organ opfylde en række krav til bl.a. uafhængighed, kompetence og integritet, som er specificeret i forordningens bilag.
Sikkerhedsstyrelsen kan i visse tilfælde bemyndige akkrediterede overensstemmelsesvurderingsorganer til at udføre opgaver under specifikke certificeringsordninger. Styrelsen kan begrænse, suspendere eller tilbagekalde en sådan bemyndigelse, hvis organet ikke overholder kravene.
Erhvervsministeren får bemyndigelse til at fastsætte nærmere regler om bl.a. etablering af et certificeringsorgan under Sikkerhedsstyrelsen og delegation af opgaver.
For at sikre et effektivt tilsyn får Sikkerhedsstyrelsen en række beføjelser:
Hvis et IKT-produkt, en -tjeneste eller -proces ikke overholder reglerne, kan Sikkerhedsstyrelsen udstede påbud. De mulige påbud er oplistet nedenfor i stigende grad af indgriben:
| Påbudstype | Beskrivelse |
|---|---|
| Opmærksomhed på risici | Påbyde indehaveren/udstederen at gøre brugerne opmærksomme på risici ved produktet, tjenesten eller processen. |
| Standsning af vildledende markedsføring | Påbyde standsning af markedsføring, der kan give et fejlagtigt indtryk af sikkerhedsniveauet. |
| Afhjælpning af mangler | Påbyde, at forhold, der ikke er i overensstemmelse med reglerne, bliver rettet. |
| Standsning af salg og udbud | Påbyde, at salg, levering eller udbud af produktet, tjenesten eller processen standses. |
Sikkerhedsstyrelsen kan tilbagekalde en europæisk cybersikkerhedsattest (§ 14), som styrelsen selv har været involveret i udstedelsen af, hvis indehaveren:
Digital kommunikation (§ 15): Al skriftlig kommunikation til og fra Sikkerhedsstyrelsen vedrørende loven skal som udgangspunkt foregå digitalt. Der kan i særlige tilfælde gives dispensation.
Klageadgang (§ 16-17): Sikkerhedsstyrelsen behandler klager vedrørende:
Sikkerhedsstyrelsens afgørelser i disse sager er endelige og kan ikke indbringes for en anden administrativ myndighed. De kan dog, som andre forvaltningsafgørelser, indbringes for domstolene.
Loven foreslås at træde i kraft den 28. juni 2021. Loven gælder ikke for Færøerne og Grønland.
Styrelsen for Dataforsyning og Infrastruktur har sendt et udkast til en ny bekendtgørelse i høring, der implementerer EU...
Læs mereDenne bekendtgørelse, udstedt af Digitaliseringsstyrelsen, har til formål at implementere artikel 28 i EU's NIS 2-direkt...
Læs mereForslag til Lov om kritiske enheders modstandsdygtighed (CER-loven)