LOV nr 433 af 06/05/2025
Ministeriet for Samfundssikkerhed og Beredskab
CER-loven § 8
Kritiske enheder skal underrette den relevante kompetente myndighed om hændelser, der i betydelig grad forstyrrer eller har potentiale til i betydelig grad at forstyrre leveringen af enhedens væsentlige tjenester.
Stk. 2. Ved vurdering af en forstyrrelses omfang indgår navnlig
-
antallet og andelen af brugere, der er berørt af forstyrrelsen,
-
forstyrrelsens varighed og
-
det geografiske område, der er berørt af forstyrrelsen, idet der tages hensyn til, om det er et geografisk isoleret område.
Stk. 3. Underretninger efter stk. 1 skal indeholde alle tilgængelige oplysninger, der er nødvendige for, at den kompetente myndighed kan forstå hændelsens art, årsag og mulige konsekvenser, herunder alle tilgængelige oplysninger, der er nødvendige for at fastslå hændelsens eventuelle grænseoverskridende indvirkning.
Stk. 4. Underretningen skal ske uden unødigt ophold og, medmindre det operationelt ikke er muligt, senest 24 timer efter at den kritiske enhed er blevet opmærksom på hændelsen. Den kritiske enhed skal på anmodning fra den kompetente myndighed sende en detaljeret rapport til den kompetente myndighed senest 1 måned efter hændelsen.
Stk. 5. Den kompetente myndighed giver snarest muligt efter modtagelse af en underretning efter stk. 1 den berørte kritiske enhed relevante opfølgende oplysninger, herunder oplysninger, som kan understøtte en effektiv reaktion fra den kritiske enhed på den pågældende hændelse.
Stk. 6. Den kompetente myndighed kan orientere offentligheden om en hændelse, hvis det vil være i offentlighedens interesse.
Stk. 7. Vedkommende minister kan efter forhandling med ministeren for samfundssikkerhed og beredskab fastsætte nærmere regler om vurderingen af en forstyrrelses omfang efter stk. 2 og de oplysninger, der skal indgå i en underretning efter stk. 3.
Forarbejder til CER-loven § 8
RetsinformationDer var ikke i Rådets direktiv 2008/114/EF af 8. december 2008 om indkredsning og udpegning af europæisk kritisk infrastruktur og vurdering af behovet for at beskytte den bedre (EPCIP-direktivet) fastsat forpligtelser for ejere og operatører af europæisk kritisk infrastruktur til at underrette myndighederne om hændelser.
Det følger af den foreslåede § 8, stk. 1, at kritiske enheder skal underrette den relevante kompetente myndighed om hændelser, der i betydelig grad forstyrrer eller har potentiale til i betydelig grad at forstyrre leveringen af enhedens væsentlige tjenester.
Den foreslåede bestemmelse vil indebære, at den kritiske enhed er forpligtet til at underrette den kompetente myndighed om hændelser, der i betydelig grad forstyrrer eller har potentiale til i betydelig grad at forstyrre leveringen af den pågældende kritiske enheds egne væsentlige tjenester.
Den foreslåede underretningsforpligtelse omfatter således ikke hændelser, der mere generelt kan forstyrre eller har potentiale til at forstyrre leveringen af væsentlige tjenester.
Underretning vil skulle ske til den kompetente myndighed for den sektor, som den tjeneste, der i betydelig grad forstyrres eller potentielt kan blive forstyrret af hændelsen, leveres i. Såfremt enheden leverer tjenester i flere sektorer, som påvirkes eller potentielt påvirkes af hændelsen, skal enheden underrette de kompetente myndigheder i alle de pågældende sektorer. Det forventes, at underretningerne af de forskellige relevante myndigheder vil skulle foretages via en fælles digital indgang, såsom Virk.dk. Dette vil sikre, at de berørte enheder alene skal foretage én samlet underretning, som derefter fordeles til de relevante myndigheder. Der henvises i øvrigt til den foreslåede § 12 og bemærkningerne hertil.
I overensstemmelse med den foreslåede § 3, stk. 5, vil underretningsforpligtelserne finde anvendelse ti måneder efter, at den kritiske enhed har modtaget en orientering efter den foreslåede § 3, stk. 1.
Den foreslåede bestemmelse vil gennemføre dele af CER-direktivets artikel 15, stk. 1, 1. pkt., hvorefter medlemsstaterne sikrer, at kritiske enheder uden unødigt ophold underretter den kompetente myndighed om hændelser, der i betydelig grad forstyrrer eller har potentiale til i betydelig grad at forstyrre leveringen af væsentlige tjenester.
Det følger af det foreslåede stk. 2, at ved vurdering af en forstyrrelses omfang indgår navnlig 1) antallet og andelen af brugere, der er berørt af forstyrrelsen, 2) forstyrrelsens varighed og 3) det geografiske område, der er berørt af forstyrrelsen, idet der tages hensyn til, om det er et geografisk isoleret område
Den foreslåede bestemmelse indebærer, at den kritiske enhed ud fra de tre oplistede kriterier vil skulle foretage en konkret vurdering af, om en hændelse kan siges at forstyrre leveringen af tjenester i betydelig grad.
Det bemærkes, at de oplistede kriterier vil kunne uddybes nærmere i sektorspecifikke bekendtgørelser. Der henvises til bemærkningerne til det foreslåede stk. 7 nedenfor.
Den foreslåede bestemmelse gennemfører CER-direktivets artikel 15, stk. 1, 3. pkt., som fastsætter, at med henblik på at fastslå en forstyrrelses omfang tages navnlig følgende kriterier i betragtning: a) antallet og andelen af brugere, der er berørt af forstyrrelsen, b) forstyrrelsens varighed og c) det geografiske område, der er berørt af forstyrrelsen, idet der tages hensyn til, om det er et geografisk isoleret område.
Det bemærkes, at der vil være tale om en oplysningspligt omfattet af lov om retssikkerhed ved forvaltningens anvendelse af tvangsindgreb og oplysningspligter. Dette indebærer, at retten til ikke at inkriminere sig selv, jf. kapitel 4 i nævnte lov, skal overholdes. Det bemærkes dog, at det af bemærkningerne til § 10 i lov om retssikkerhed ved forvaltningernes anvendelse af tvangsindgreb og oplysningspligter fremgår, at bestemmelsen om forbud mod selvinkriminering ikke er til hindre for, at den mistænkte kan pålægges at give (faktuelle) oplysninger, som er uden betydning for bedømmelsen af, hvorvidt den pågældende har begået en lovovertrædelse, der kan medføre straf. Bestemmelsen vil således ikke være til hinder for at anvende en oplysningspligt til at kræve oplysninger om navn, adresse mv., jf. herved også retsplejelovens § 750, hvorefter enhver på forlangende er forpligtet til over for politiet at opgive navn, adresse og fødselsdato. Der henvises til Folketingstidende 2003-04, tillæg A, side 3097. Der vil med den foreslåede bestemmelse være tale om oplysningspligt, hvorved den kritiske enhed skal underrette den kompetente myndighed om hændelser, der i betydelig grad forstyrrer eller har potentiale til i betydelig grad at forstyrre leveringen af enhedens væsentlige tjenester. Det er derfor Ministeriet for Samfundssikkerhed og Beredskabs opfattelse, at kapitel 4 i lov om retssikkerhed ved forvaltningens anvendelse af tvangsindgreb og oplysningspligter alene vil være relevant i praksis i yderst sjældne tilfælde.
Det følger af det foreslåede stk. 3, at underretninger efter stk. 1, skal indeholde alle tilgængelige oplysninger, der er nødvendige for, at den kompetente myndighed kan forstå hændelsens art, årsag og mulige konsekvenser, herunder alle tilgængelige oplysninger, der er nødvendige for at fastslå hændelsens eventuelle grænseoverskridende indvirkning.
Den foreslåede bestemmelse gennemfører CER-direktivets artikel 15, stk. 2, som fastsætter, at underretninger som omhandlet i artikel 15, stk. 1, 1. led, skal indeholde alle tilgængelige oplysninger, der er nødvendige for, at den kompetente myndighed kan forstå hændelsens art, årsag og mulige konsekvenser, herunder alle tilgængelige oplysninger, der er nødvendige for at fastslå hændelsens eventuelle grænseoverskridende indvirkning. Det fastsættes endvidere, at sådanne underretninger ikke medfører et øget ansvar for kritiske enheder.
Den kompetente myndighed, der modtager en underretning, vil i overensstemmelse med CER-direktivets artikel 15, stk. 3, via det centrale kontaktpunkt skulle orientere andre berørte medlemsstater om en hændelse, hvis den pågældende hændelse har eller vil kunne have grænseoverskridende indvirkning.
Hvor en hændelse har eller kan have betydelig indvirkning på kontinuiteten i leveringen af væsentlige tjenester til eller i seks eller flere medlemsstater, vil den kompetente myndighed i overensstemmelse med CER-direktivets artikel 15, stk. 1, 3. pkt., skulle underrette Europa-Kommissionen herom.
Det følger af det foreslåede stk. 4, at underretning skal ske uden unødigt ophold og, medmindre det operationelt ikke er muligt, senest 24 timer efter, at den kritiske enhed er blevet opmærksom på hændelsen. Den kritiske enhed skal på anmodning fra den kompetente myndighed sende en detaljeret rapport til den kompetente myndighed senest en måned efter hændelsen.
Den foreslåede bestemmelse vil gennemføre CER-direktivets artikel 15, stk. 1, 1. og 2. pkt., hvoraf det fremgår, at medlemsstaterne sikrer, at kritiske enheder uden unødigt ophold underretter den kompetente myndighed om hændelser, der i betydelig grad forstyrrer eller har potentiale til i betydelig grad at forstyrre leveringen af væsentlige tjenester. Medlemsstaterne sikrer, at kritiske enheder, med mindre det operationelt ikke er muligt, indgiver en første underretning senest 24 timer efter at være blevet opmærksom på en hændelse, efterfulgt, hvor det er relevant, af en detaljeret rapport senest en måned derefter.
Baggrunden for artikel 15, stk. 1, 1. pkt., beskrives i CER-direktivets præambelbetragtning nr. 33, hvoraf det bl.a. fremgår, at der bør oprettes en mekanisme til underretning om visse hændelser for at gøre det muligt for de kompetente myndigheder at reagere hurtigt og hensigtsmæssigt på hændelser og danne sig et samlet overblik over indvirkningen, arten, årsagen og de mulige konsekvenser af hændelser, som kritiske enheder håndterer. Kritiske enheder bør uden unødigt ophold underrette de kompetente myndigheder om hændelser, der i betydelig grad forstyrrer eller har potentiale til i betydelig grad at forstyrre leveringen af væsentlige tjenester.
Det beskrives endvidere i præambelbetragtning nr. 33, at den første underretning kun bør indeholde de oplysninger, der er strengt nødvendige for at gøre den kompetente myndighed opmærksom på hændelsen og give den kritiske enhed mulighed for at søge bistand, hvis det er nødvendigt. En sådan underretning bør, hvor det er muligt, angive den formodede årsag til hændelsen. Den detaljerede rapport, som i relevant omfang sendes senest en måned efter hændelsen, bør supplere den første underretning og give et mere fuldstændigt overblik over hændelsen.
Det følger af det foreslåede stk. 5, at den kompetente myndighed snarest muligt efter modtagelse af en underretning efter stk. 1, giver den berørte kritiske enhed relevante opfølgende oplysninger, herunder oplysninger, som kan understøtte en effektiv reaktion fra den kritiske enhed på den pågældende hændelse.
Den foreslåede bestemmelse vil gennemføre CER-direktivets artikel 15, stk. 4, 1. pkt., som fastsætter, at så snart som muligt efter modtagelse af en underretning som omhandlet i artikel 15, stk. 1, giver den kompetente myndighed den berørte kritiske enhed relevante opfølgende oplysninger, herunder oplysninger, som kunne understøtte en effektiv reaktion fra denne kritiske enhed på den pågældende hændelse.
De opfølgende oplysninger, som den kompetente myndighed oplyser den berørte enhed om, vil f.eks. kunne angå mulige afværgeforanstaltninger eller anden relevant viden, som den kompetente myndighed er i besiddelse af. Derimod er det ikke et krav, at den kompetente myndighed skal tilvejebringe oplysninger fra tredjemand.
Efterforskes en hændelse som et strafbart forhold, vil den kompetente myndighed skulle tage højde for, at de opfølgende oplysninger ikke må vanskeliggøre eller forhindre efterforskningen.
Det følger af det foreslåede stk. 6, at den kompetente myndighed kan orientere offentligheden om en hændelse, hvis det vil være i offentlighedens interesse.
Den foreslåede bestemmelse vil gennemføre CER-direktivets artikel 15, stk. 4, 2. pkt., hvoraf det fremgår, at medlemsstaterne orienterer offentligheden om en hændelse, hvor de vurderer, at det vil være i offentlighedens interesse at gøre det.
Den foreslåede bestemmelse indebærer, at den kompetente myndighed kan orientere offentligheden om en væsentlig hændelse, hvis orienteringen er i offentlighedens interesse. Hvorvidt offentliggørelse af den væsentlige hændelse er i offentlighedens interesse vil afhænge af en konkret vurdering af sagens nærmere omstændigheder, herunder om offentliggørelse er nødvendig for at forebygge eller håndtere den væsentlige hændelse.
Det vil være op til den kompetente myndighed at tage stilling til formen for orienteringen. Orientering af offentligheden kan således ske på den måde, som den kompetente myndighed finder bedst egnet under hensyn til den berørte kritiske enhed, hændelsens karakter, den geografiske udstrækning, den forventede betydning for bestemte dele af offentligheden m.v.
Den kompetente myndighed skal ved overvejelse om orientering af offentligheden om en hændelse sikre, at de hensyn til fortrolighed, der fremgår af forvaltningslovens § 27 om offentligt ansattes tavshedspligt, iagttages. Dette omfatter bl.a. hensynet til enkeltpersoners private forhold, forretningshemmeligheder samt hensynet til forebyggelse, efterforskning og forfølgning af lovovertrædelser.
Rammer en væsentlig hændelse flere sektorer, eller har en væsentlig hændelse potentiale til at ramme flere sektorer, forudsættes det, at der sker en koordinering mellem de relevante kompetente myndigheder forud for en eventuel offentliggørelse.
Det følger af det foreslåede stk. 7, at vedkommende minister efter forhandling med ministeren for samfundssikkerhed og beredskab kan fastsætte nærmere regler om vurderingen af en forstyrrelses omfang efter stk. 2, og de oplysninger, der skal indgå i en underretning efter stk. 3.
Den foreslåede bestemmelse vil medføre, at vedkommende minister ved behov har mulighed for at præcisere, hvilke elementer en kritisk enhed skal inddrage i vurderingen af en forstyrrelses omfang.
Henset til, at kriterierne for, hvornår en hændelse anses for at være væsentlig efter det foreslåede stk. 2, vil have forholdsvis kvalitativ og skønspræget karakter, er det efter Ministeriet for Samfundssikkerhed og Beredskabs opfattelse hensigtsmæssigt, at der kan fastsættes nærmere sektorspecifikke regler, som præciserer, herunder eventuelt kvantificerer, hvilke elementer der kan indgå i vurderingen af en forstyrrelses omfang.
Det er Ministeriet for Samfundssikkerhed og Beredskabs opfattelse, at der er behov for, at det i bekendtgørelser kan præciseres, hvilke oplysninger en underretning vil skulle indeholde, jf. det foreslåede stk. 3.
De regler, der kan fastsættes i medfør af det foreslåede stk. 7, vil således supplere de foreslåede bestemmelser i stk. 2 og 3.
Der henvises i øvrigt til pkt. 3.3 i lovforslagets bemærkninger.