LOV nr 434 af 06/05/2025
Ministeriet for Samfundssikkerhed og Beredskab
NIS 2-loven § 10
Væsentlige og vigtige enheder samt enheder, der leverer domænenavnsregistreringstjenester, skal registrere sig hos den relevante kompetente myndighed og i den forbindelse oplyse følgende, jf. dog § 9:
-
Enhedens navn.
-
Adresse og ajourførte kontaktoplysninger, herunder e-mailadresser, ip-intervaller og telefonnumre.
-
Den relevante sektor og delsektor, som enheden er omfattet af, jf. lovens bilag 1 eller 2.
-
En liste over de øvrige medlemsstater i Den Europæiske Union, hvor enheden leverer tjenester, der er omfattet af anvendelsesområdet i artikel 2 i NIS 2-direktivet.
Stk. 2. Oplysningerne efter stk. 1 skal indgives, senest 2 uger efter at enheden omfattes af loven.
Stk. 3. I tilfælde af ændring i de oplysninger, der er afgivet i medfør af stk. 1, skal enheden give den relevante kompetente myndighed underretning herom senest 2 uger efter datoen for ændringen.
Forarbejder til NIS 2-loven § 10
RetsinformationDer er i Europa-Parlamentets og Rådets direktiv (EU) 2016/1148 af 6. juli 2016 om foranstaltninger, der skal sikre et højt fælles sikkerhedsniveau for net- og informationssystemer i hele Unionen (NIS 1-direktivet) ikke nærmere regulering om, at de enheder, der er omfattet af den nationale regulering, der gennemfører direktivet, skal registrere sig ved de nationale myndigheder.
Baggrunden herfor er, at det med NIS 1-direktivet påhvilede myndighederne at identificere de enheder, der er omfattet af direktivets anvendelsesområde.
Det følger af det foreslåede stk. 1, at væsentlige og vigtige enheder samt enheder, der leverer domænenavnsregistreringstjenester, skal registrere sig hos den relevante kompetente myndighed og i den forbindelse oplyse følgende: 1) Enhedens navn, 2) adresse og ajourførte kontaktoplysninger, herunder e-mailadresser, IP-intervaller og telefonnumre, 3) den relevante sektor og delsektor, som enheden er omfattet af, jf. lovens bilag 1 eller 2 og 4) i givet fald en liste over de øvrige medlemsstater i Den Europæiske Union, hvor enheden leverer tjenester, der er omfattet af anvendelsesområdet i artikel 2 i NIS 2-direktivet.
Den foreslåede bestemmelse vil gennemføre artikel 3, stk. 4, 1. led, i NIS 2-direktivet. Det følger af direktivets artikel 3, stk. 4, 1. led, at medlemsstaterne skal pålægge væsentlige og vigtige enheder, samt enheder der leverer domænenavnsregistreringsdata, at indgive mindst følgende oplysninger til de kompetente myndigheder: a) Enhedens navn, b) adresse og ajourførte kontaktoplysninger, herunder e-mailadresser, IP-intervaller og telefonnumre, c) i givet fald den relevante sektor og delsektor i bilag I eller II, samt d) i givet fald en liste over de medlemsstater, hvor enheden leverer tjenester, der er omfattet af direktivets anvendelsesområde.
Den foreslåede bestemmelse svarer indholdsmæssigt til NIS 2-direktivets artikel 3, stk. 4, og skal forstås og anvendes i overensstemmelse med direktivets forudsætninger.
Det bemærkes, at NIS 2-direktivets artikel 27, stk. 2, og artikel 3, stk. 4, begge indeholder bestemmelser om, at nærmere angivne enheder skal registrere sig hos de kompetente myndigheder. Henset til, at registreringspligterne i de to artikler vedrører forskellige grupper af enheder, og da der er forskelle i, hvilke oplysninger enhederne skal afgive til de kompetente myndigheder, lægges der op til, at de to artikler gennemføres ved henholdsvis nærværende bestemmelse og den foreslåede bestemmelse i § 10.
Baggrunden for registreringspligten i artikel 3, stk. 4, er, at medlemsstaterne efter NIS 2-direktivets artikel 3, stk. 3, senest den 17. april 2025 skal udarbejde en liste over væsentlige og vigtige enheder samt enheder, der leverer domænenavnsregistreringstjenester.
Med de indsamlede oplysninger sikres der således et overblik over de væsentlige og vigtige enheder, og de enheder der leverer domænenavnsregistreringstjenester, som er omfattet af lovens anvendelsesområde. Det forudsættes, at enheder, der leverer tjenester i flere sektorer, vil skulle foretage én samlet registrering via en fælles digital indgang, såsom Virk.dk. Dette vil sikre, at disse enheder alene skal foretage én indledende registrering, som fordeles samtidigt til de relevante myndigheder. Det forudsættes, at CSIRT’en kan tilgå oplysningerne, således at CSIRT’en har et samlet overblik over de registrerede enheder på tværs af sektorer.
Det er Ministeriet for Samfundssikkerhed og Beredskabs opfattelse, at der vil være tale om en oplysningspligt omfattet af lov om retssikkerhed ved forvaltningens anvendelse af tvangsindgreb og oplysningspligter. Dette indebærer, at retten til ikke at inkriminere sig selv, jf. kapitel 4 i nævnte lov, skal overholdes. Det bemærkes dog, at det af bemærkningerne til § 10 i lov om retssikkerhed ved forvaltningens anvendelse af tvangsindgreb og oplysningspligter fremgår, at bestemmelsen om forbud mod selvinkriminering ikke er til hinder for, at den mistænkte kan pålægges at give (faktuelle) oplysninger, som er uden betydning for bedømmelsen af, hvorvidt den pågældende har begået en lovovertrædelse, der kan medføre straf. Bestemmelsen vil således ikke være til hinder for at anvende en oplysningspligt til at kræve oplysninger om navn, adresse mv., jf. herved også retsplejelovens § 750, hvorefter enhver på forlangende er forpligtet til over for politiet at opgive navn, adresse og fødselsdato. Der henvises til Folketingstidende 2003-04, tillæg A, side 3097. Der vil med den foreslåede bestemmelse være tale om en registreringspligt, hvorved enheder skal afgive en række helt overordnede oplysninger om bl.a. navn, adresse og enhedstype. Det er derfor Ministeriet for Samfundssikkerhed og Beredskabs opfattelse, at kapitel 4 i lov om retssikkerhed ved forvaltningens anvendelse af tvangsindgreb og oplysningspligter alene vil være relevant i praksis i yderst sjældne tilfælde.
De kompetente myndigheder vil – via det centrale kontaktpunkt – i overensstemmelse med NIS 2-direktivets artikel 3, stk. 5, bl.a. vil orientere Europa-Kommissionen og Samarbejdsgruppen om antallet af væsentlige og vigtige enheder for hver sektor og delsektor.
Det følger af det foreslåede stk. 2, at oplysningerne efter stk. 1 skal indgives senest to uger efter, at enheden omfattes af loven.
Bestemmelsen vil gennemføre dele af NIS 2-direktivets artikel 3, stk. 3, hvorefter medlemsstaterne senest den 17. april 2025 skal udarbejde en liste over væsentlige og vigtige enheder samt enheder, der leverer domænenavnsregistreringstjenester. Det bemærkes, at NIS 2-direktivet skulle være implementeret i dansk ret senest den 17. oktober 2024. Idet denne lov træder i kraft den 1. juli 2025, er det Ministeriet for Samfundssikkerhed og Beredskabs vurdering, at nærværende frist bør fastsættes til den 1. oktober 2025.
Den foreslåede bestemmelse svarer indholdsmæssigt til dele af NIS 2-direktivets artikel 3, stk. 3, og skal forstås og anvendes i overensstemmelse med direktivets forudsætninger.
Den foreslåede pligt for enhederne til at registrere sig vil ikke have indflydelse på, at enhederne også før en registrering vil være omfattet af lovens anvendelsesområde. De rettigheder og forpligtelser, der følger af loven, vil derfor gælde uafhængigt af, om en enhed har ladet sig registrere.
Det bemærkes, at den foreslåede bestemmelse alene finder anvendelse for enheder, der efter lovens ikrafttræden bliver omfattet af lovens anvendelsesområde. Enheder, der ved lovens ikrafttræden er omfattet af lovens anvendelsesområde vil ifølge den foreslåede bestemmelse i § 33, stk. 3, skulle indgive de nævnte oplysninger senest den 1. oktober 2025.
Det følger af det foreslåede stk. 3, at enheden i tilfælde af ændring i de oplysninger, der er afgivet i medfør af stk. 1, skal give den relevante kompetente myndighed underretning herom senest to uger efter datoen for ændringen.
Bestemmelsen vil gennemføre NIS 2-direktivets artikel 3, stk. 4, 2. pkt., som fastsætter, at væsentlige og vigtige enheder, samt enheder, der leverer domænenavnsregistreringstjenester, i tilfælde af ændringer af de oplysninger, de har indgivet i henhold til artikel 3, stk. 4, 1. pkt., straks skal give underretning herom og under alle omstændigheder senest to uger efter datoen for ændringen.
Ministeriet for Samfundssikkerhed og Beredskab har lagt vægt på, at der foretages en direktivnær minimumsimplementering. Den foreslåede bestemmelse svarer indholdsmæssigt til NIS 2-direktivets artikel 3, stk. 4, 2. pkt., og skal forstås og anvendes i overensstemmelse med direktivets forudsætninger.