NIS 2 - 32022L2555

Directive (EU) 2022/2555 of the European Parliament and of the Council of 14 December 2022 on measures for a high common level of cybersecurity across the Union, amending Regulation (EU) No 910/2014 and Directive (EU) 2018/1972, and repealing Directive (EU) 2016/1148 (NIS 2 Directive)


iceland-flag
Þýðing EES-gerðar birtist hér á íslensku við upptöku í EES-samninginn og birtingu í EES-viðbæti.
  • Tillaga sem gæti verið EES-tæk

  • Gerð í skoðun hjá EES-EFTA ríkjunum

  • Drög að ákvörðun sameiginlegu nefndarinnar í skoðun

  • Ákvörðun sameiginlegu nefndarinnar samþykkt en hefur ekki öðlast gildi

  • Tekin upp í EES-samninginn og í gildi

  • Tekin upp í EES-samninginn en ekki lengur í gildi

Staða og svið tillögu/gerðar

Staða tillögu/gerðar ESB gerð í skoðun hjá Íslandi, Liechtenstein og Noregi til upptöku í EES-samninginn
Svið (EES-samningur, viðauki) 11 Rafræn fjarskipti, hljóð- og myndmiðlun og upplýsingasamfélagið, 11.01 Fjarskiptaþjónusta

Almennar upplýsingar

Útdráttur

Tilskipun (ESB) 2022/2555 (NIS 2) miðar að því að tryggja hærra og samræmdara sameiginlegt net- og upplýsingaöryggisstig innan Evrópusambandsins. Hún kemur í stað tilskipunar 2016/1148 (NIS eða NIS 1-tilskipunin) og víkkar verulega út gildissvið hennar með því að gera strangari kröfur til fleiri mikilvægra og nauðsynlegra aðila í samfélagslegri og efnahagslegri innviðaþjónustu. Megintilgangurinn er að efla viðnámsþrótt, draga úr áhættu vegna netógna og bæta samræmingu milli aðildarríkja í viðbrögðum við öryggisatvikum. Tilskipunin kveður á um skýrari skyldur um áhættustjórnunar, öryggisráðstafanir, tilkynningu atvika og eftirlit, svo og aukna ábyrgð stjórnenda og brot gegn ákvæðum hennar geta varðað viðurlögum. Áhersla er lögð á öryggi í birgðakeðjum og samstarf milli stjórnvalda og viðeigandi stofnana. Samhliða eru gerðar breytingar á reglugerð (ESB) nr. 910/2014 um rafræna auðkenningu og traustþjónustu fyrir rafræn viðskipti og á tilskipun (ESB) 2018/1972 um fjarskipti.

Nánari efnisumfjöllun

Tilskipun (ESB) 2022/2555, NIS 2-tilskipunin (eða NIS 2), setur fram sameiginlegar lágmarkskröfur um net- og upplýsingaöryggi innan Evrópusambandsins og leysir af hólmi upphaflegrar NIS-tilskipunar, sem innleidd var hér á landi með lögum um öryggi net- og upplýsingakerfa mikilvægra innviða, nr. 78/2019. Markmið NIS 2 er að auka viðnámsþrótt samfélagslegra og efnahagslegra innviða gagnvart netógnum og tryggja samræmdari framkvæmd milli ríkja. Gildissvið NIS 2 er víðtækara en upphaflegrar NIS-tilskipunar. Við undirbúning upptöku og innleiðingar NIS 2 hér á landi þurfa stjórnvöld að endurmeta hvaða fyrirtæki og stofnanir teljast falla undir skyldurnar. Með þessu er leitast við að bregðast við aukinni áhættu sem fylgir stafvæðingu og samtengingu þjónustukerfa. Efnislega gerir tilskipunin ríkari kröfur til áhættustjórnunar og innri öryggisráðstafana. Þeir aðilar sem falla undir reglurnar skulu innleiða viðeigandi tæknilegar og skipulagslegar ráðstafanir til að vernda net- og upplýsingakerfi, meðal annars með stefnum um áhættumat, atvikastjórnun, viðskipta- og neyðarvakt, öryggi í birgðakeðjum, aðgangsstýringu og öryggisprófunum. Sérstök áhersla er lögð á stjórnsýslu og ábyrgð stjórnenda á því að öryggisráðstafanir séu í reynd virkar og uppfylli lagaskilyrði. Tilskipunin krefst þess einnig að tilkynningar um atvik séu markvissar svo stuðla megi að enn skilvirkari viðbrögðum og samhæfingu viðbúnaðar. Gert er ráð fyrir auknum viðurlaga- og eftirlitsheimildum eftirlitsstjórnvalda. NIS2 gerir ráð fyrir að kveða megi á um að mikilvægustu aðilar lúti reglulegum öryggisútektum. Gert er ráð fyrir að kostnaður við slíka úttekt geti verið greiddur af eftirlitsskyldum aðila, eins og fjarskiptalög gera ráð fyrir. Samkvæmt NIS2 skulu aðildarríki setja sér landsbundna netöryggisstefnu. Á meðal þeirra atriða sem landsbundin netöryggisstefna skal meðal annars taka til eru netöryggi aðfangakeðja, netöryggistengdar kröfur við opinber innkaup, samræmd birting upplýsinga um veikleika, menntun/þjálfun og vitundarvakning í netöryggi. Samhæfing viðbúnaðar, innanlands og yfir landamæri, er í brennidepli í NIS2 og krafa gerð um að hvert ríki tilnefni eitt eða fleiri netvárstjórnunaryfirvöld, til að bera ábyrgð á stjórnun umfangsmikilla atvika og hættuástands sem varða netöryggi. Hvert ríki skal samþykkja landsbundna viðbragðsáætlun við slíkum atvikum og ástandi. Í NIS2 eru verkefni landsbundinna netöryggissveita nánar skilgreind og útvíkkuð, til dæmis um samræmda birtingu upplýsinga um veikleika en að grunni til þau sömu og upphafleg NIS-tilskipun kveður á um. Evrópskar netöryggissveitir starfa saman og skiptast á  upplýsingum á grundvelli NIS2. Með tilskipuninni er evrópsku skipulags- og samstarfsneti gegn netvá jafnframt komið á fót (EU-CyCLONe), til að styðja við samræmda stjórnun umfangsmikilla atvika og hættuástands sem varða netöryggi og tryggja regluleg upplýsingaskipti. Loks má nefna að NIS2 kveður á um að Netöryggisstofnun Evrópu (ENISA) haldi skrá yfir mikilvæga innviði á tilteknum sviðum, sem bundin skal trúnaði en lögbær yfirvöld geta nálgast upplýsingar úr, auk þess sem krafa er gerð um að aðildarríki tryggi fullnægjandi gagnagrunna fyrir skráningargögn lénsheita og krefjist sannprófunarferlis vegna upplýsinga um skráningaraðila og tengiliða sem hafa umsjón með lénsheitum.  Með NIS 2 eru gerðar breytingar á reglugerð (ESB) nr. 910/2014, sem innleidd var hér á landi með lögum um rafræna auðkenningu og traustþjónustu fyrir rafræn viðskipti, nr. 55/2019, og á tilskipun (ESB) 2018/1972, sem innleidd var hér á landi með lögum um fjarskipti, nr. 70/2022. 

Staða innan stjórnsýslunnar

Stofnun hefur lokið yfirferð Á ekki við
Þörf á aðlögun í ákvörðun sameiginlegu nefndarinnar Efnislegri aðlögun
Fagráðuneyti hefur lokið vinnu við upplýsingablað og samþykkir drög að ákvörðun sameiginlegu nefndarinnar Nei
Alþingi hefur lokið mati sínu Nei
Utanríkisráðuneyti hefur veitt samþykki fyrir því að drög að ákvörðun sameiginlegu nefndarinnar séu send til ESB Nei

Innleiðing

Innleiðing Lagasetning/lagabreyting
Tilgreinið hvaða lög eða reglugerð þarf að setja eða breyta Breytingar á eða endurnýjun laga nr. 78/2019 um öryggi net- og upplýsingakerfa mikilvægra innviða
Staða innleiðingarvinnu Innleiðing ekki hafin

Samráð

Samráð Nei

Áhrif

Áætlaður kostnaður hins opinbera Ekki vitað

Ábyrgðaraðilar

Ábyrgt ráðuneyti Innviðaráðuneytið
Ábyrg stofnun Fjarskiptastofa

Samþykktar gerðir birtar í Stjórnartíðindum ESB

CELEX-númer 32022L2555
Þennan dag skulu skilyrði uppfyllt í ESB
Samþykkt tilvísun í Stjórnartíðindi ESB OJ L 333, 27.12.2022, p. 80
Þennan dag skulu skilyrði uppfyllt í ESB

Vinnslustig (pipeline stage)

COM numer COM(2020) 823
Dagsetning tillögu ESB
Dagsetning tillögu
Samþykktardagur i ESB