NIS2-tilsyn: påkrævede dokumenter
Hvilke dokumenter loven i dit land kræver, hvem forpligtelsen gælder for, og i hvilke situationer de forelægges tilsynsmyndigheden. Hvert udsagn henviser til en bestemmelse i loven, og lovteksten vises under det.
Kilde: NIS2-loven
Hvilke dokumenter der skal foreligge
Foranstaltningerne skal som minimum omfatte politikker for risikoanalyse og informationssystemsikkerhed samt håndtering af hændelser. (§ 6, stk. 1, nr. 1–2)
Lovtekst
Foranstaltningerne skal som minimum omfatte følgende: 1) Politikker for risikoanalyse og informationssystemsikkerhed. 2) Håndtering af hændelser.
Foranstaltningerne skal også omfatte politikker og procedurer til vurdering af effektiviteten af foranstaltningerne samt vedrørende brug af kryptografi. (§ 6, stk. 1, nr. 6 og 8)
Lovtekst
6) Politikker og procedurer til vurdering af effektiviteten af foranstaltninger til styring af cybersikkerhedsrisici. 7) Grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse. 8) Politikker og procedurer vedrørende brug af kryptografi
Hvem forpligtelsen gælder for
Kravene gælder for væsentlige og vigtige enheder. (§ 6, stk. 1)
Lovtekst
§ 6. Væsentlige og vigtige enheder skal træffe passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger
Foranstaltningerne skal være godkendt af enhedens ledelsesorgan, som også fører tilsyn med deres gennemførelse. (§ 7, stk. 1)
Lovtekst
skal være godkendt af enhedens ledelsesorgan. Ledelsesorganet fører tilsyn med foranstaltningernes gennemførelse.
Hvornår dokumenterne forelægges tilsynsmyndigheden
Som led i tilsynet med en væsentlig enhed kan den kompetente myndighed kræve at få udleveret dokumentation for gennemførelsen af cybersikkerhedspolitikker. (§ 21, stk. 1, nr. 7)
Lovtekst
7) Kræve at få udleveret dokumentation for gennemførelsen af cybersikkerhedspolitikker.
Myndigheden kan kræve at få udleveret oplysninger, der er nødvendige for at vurdere enhedens foranstaltninger til styring af cybersikkerhedsrisici, og adgang til data, dokumenter og oplysninger. (§ 21, stk. 1, nr. 5–6)
Lovtekst
5) Kræve at få udleveret oplysninger, der er nødvendige for at vurdere de foranstaltninger til styring af cybersikkerhedsrisici, som den berørte enhed har indført. 6) Kræve at få adgang til data, dokumenter og oplysninger
Myndigheden kan foretage kontrol på stedet og eksternt tilsyn samt kræve, at resultaterne af sikkerhedsaudits udført af et kvalificeret uafhængigt organ stilles til rådighed for den. (§ 21, stk. 1, nr. 1–2)
Lovtekst
stille krav om, at enheden får et kvalificeret uafhængigt organ til at foretage disse audits, og at resultaterne heraf stilles til rådighed for den kompetente myndighed.
Priser på dokumentpakken og enkeltdokumenter: Prisliste