Stav NIS 2 v Dánsku
Co směrnice vyžaduje, jak ji Dánsko transponuje a proč dohled nesedí u jediného orgánu.
Přehled
Směrnice NIS 2 je vrstvou EU. Zavazuje každý členský stát, včetně Dánska, jednou minimální úrovní kybernetické bezpečnosti pro klíčové a důležité subjekty. Dánsko musí tuto úroveň vložit do dánského práva a provozovat pod ní dozorový režim.
Dánsko transponovalo pozdě. Lhůta podle čl. 41 byla 17. října 2024. Folketing přijal NIS 2-loven (Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau) až 29. dubna 2025. Nabyl účinnosti jako zákon č. 434 z 6. května 2025 dne 1. července 2025. Okno pro seberegistraci přes virk.dk běželo do 1. října 2025.
Dánsko používá model sektorového dohledu. Styrelsen for Samfundssikkerhed (SAMSIK), pod Ministerstvem pro společenskou bezpečnost a krizovou připravenost, koordinuje a působí jako dozorce pro telekomunikace, ústřední státní správu, obce a části zpracovatelského průmyslu. Energetika, finance, doprava, námořní oblast, zdravotnictví a voda mají každá svůj vlastní sektorově odpovědný orgán. Center for Cybersikkerhed (CFCS) je od 1. ledna 2025 organizačně součástí SAMSIK a nadále provozuje národní CSIRT pod Forsvarets Efterretningstjeneste.
Směrnice EU
Directive (EU) 2022/2555 (NIS 2)
Celoevropská směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testů velikosti a sektoru pro klíčové a důležité subjekty.
Provedení EU
Commission Implementing Regulation (EU) 2024/2690
Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelná v Dánsku bez národní transpozice.
Dánská transpozice
Act No. 434 of 6 May 2025 (NIS 2-loven)
Dánská transpozice NIS 2. Na jedné straně mezisektorový rámcový zákon, na druhé sektorové statuty. Energetický sektor následuje zákon č. 258 z 6. března 2025; telekomunikace následují zákon č. 435 z 6. května 2025. Operativní podrobnosti jsou delegovány na prováděcí nařízení (bekendtgørelser) a pokyny příslušného orgánu.
Zákon o NIS 2 plus sektorové statuty
NIS 2-loven (zákon č. 434 z 6. května 2025) přenáší povinnosti NIS 2 do dánského práva a platí od 1. července 2025. Je doplněn sektorově specifickými statuty, zejména pro energetiku (zákon č. 258 z 6. března 2025) a telekomunikace. Většina operativních podrobností je delegována na prováděcí nařízení (bekendtgørelser) vydávaná odpovědným orgánem.
SAMSIK koordinuje, sektorové orgány dohlížejí
Styrelsen for Samfundssikkerhed (SAMSIK), uvnitř Ministerstva pro společenskou bezpečnost a krizovou připravenost, je ústředním koordinátorem a dozorcem pro telekomunikace, ústřední státní správu, obce a části zpracovatelského průmyslu. Energistyrelsen, Finanstilsynet, Trafikstyrelsen, Søfartsstyrelsen a Sundhedsdatastyrelsen dohlížejí každý na svůj vlastní sektor. CFCS zůstává národním CSIRT.
Registrace přes virk.dk, hlášení přes CFCS
Seberegistrace subjektů v rozsahu běžela na virk.dk s MitID do 1. října 2025. Významné incidenty následují rytmus směrnice: 24h včasné varování, 72h oznámení a finální zprávu do jednoho měsíce. Ohlašovacím kanálem je CFCS jako národní CSIRT, s paralelním oznámením sektorově odpovědnému orgánu.
Uvnitř Dánska platí místní právo, rozprostřené mezi několik orgánů
Provoz na dánském území se řídí dánskou transpozicí. Německý Geschäftsführer řídící dánskou dceřinou společnost čte pro tuto dceřinou společnost NIS 2-loven a příslušný sektorový statut, nikoli německý BSIG. Na rozdíl od Německa s BSI nemá Dánsko jediného ústředního kybernetického dozorce. Který Tilsynsmyndighed má kompetenci, závisí na primárním sektoru subjektu.
Dánsko nesmí klesnout pod úroveň EU
Směrnice je nástrojem minimální harmonizace. Dánsko může jít přísněji a v částech jde, zejména u energetického sektoru prostřednictvím vlastních povinností odolnosti. Dánsko nesmí klesnout pod směrnici u povinností klíčových a důležitých subjektů, lhůt pro hlášení incidentů ani odpovědnosti vedení podle čl. 20 NIS 2.
CFCS
Center for Cybersikkerhed. Organizačně součástí SAMSIK od 1. ledna 2025, operativně stále uvnitř Forsvarets Efterretningstjeneste (FE, obranná zpravodajská služba). Provozuje národní CSIRT, je nepřetržitým kontaktním místem pro hlášení incidentů a jednotným kontaktním místem v síti CSIRT EU. CFCS není obecným dozorcem pro NIS 2; je technickým orgánem pro situační přehled a reakci.
SAMSIK a sektorové orgány
Styrelsen for Samfundssikkerhed (SAMSIK) koordinuje dohled nad NIS 2 a je sám dozorcem pro telekomunikace, ústřední státní správu, obce a části zpracovatelského průmyslu. Energistyrelsen dohlíží na energetiku, Finanstilsynet na finance (s DORA jako lex specialis), Trafikstyrelsen na dopravu, Søfartsstyrelsen na námořní oblast, Sundhedsdatastyrelsen na zdravotnictví. Registrace běží sektor po sektoru přes společné vstupní místo virk.dk.
ENISA
Agentura EU pro kybernetickou bezpečnost. Zveřejňuje pokyny, spravuje evropskou databázi zranitelností a podporuje přeshraniční koordinaci. Není dozorcem pro dánské subjekty; to sedí u sektorových orgánů, koordinovaných SAMSIK.
Dánsko má jediného ústředního kybernetického dozorce jako německý BSI.
Nemá. Dánsko provozuje NIS 2 sektorovým modelem. SAMSIK koordinuje a dohlíží na některé sektory. Energetika, finance, doprava, námořní oblast a zdravotnictví sedí u svých vlastních sektorově odpovědných orgánů. Subjekt aktivní v několika sektorech může mít několik dozorců najednou. Logika německého BSI se nepřenáší jedna ku jedné.
Nemusíme se registrovat; orgán to udělá za nás.
Špatně. Seberegistrace běží na virk.dk s MitID a byla povinná do 1. října 2025 pro každý subjekt v rozsahu NIS 2-loven. Pozdní registrace je stále vyžadována a nese riziko sankcí. Bez aktivního záznamu neexistuje žádná automatická klasifikace.
Jsme malý dodavatel, sektorový dozorce se na nás nebude dívat.
Test velikosti se ve výchozím stavu zastavuje na středních a velkých podnicích, ale směrnice zachycuje malé subjekty tam, kde jsou jediným poskytovatelem, kde narušení má přeshraniční dopad nebo kde je dánské právo přidává. Telekomunikační operátoři, poskytovatelé služeb vytvářejících důvěru, poskytovatelé DNS a části veřejné správy jsou v rozsahu bez ohledu na velikost. Kontrola aplikovatelnosti se musí provádět případ od případu, nikoli jen podle velikosti společnosti.
Většina dánských provozovatelů středního trhu, které vidíme, instinktivně hledá jediné kontaktní místo. Žádné neexistuje. Pokud sedíte v regulovaném sektoru, mluvíte primárně se svým vlastním sektorově odpovědným orgánem. Pokud sedíte mimo regulované sektory nebo máte průřezové otázky, jdete na SAMSIK. Hlášení incidentů technicky probíhá přes CFCS paralelně se sektorovým orgánem. CEO nebo direktør je osobně na háku za schválení řízení rizik a vlastní školení podle čl. 20 NIS 2.
Praktický krok je stejný jako kdekoli jinde v EU: potvrdit rozsah podle směrnice, ujasnit primární sektor, zaregistrovat se přes virk.dk, nastavit čtyři průběžné povinnosti (udržování registrace, hlášení incidentů, riziko dodavatelského řetězce, dohled vedení) a zdokumentovat minimum. Subjekt aktivní v několika sektorech dokumentuje podle sektoru, protože dozorci se ptají podle sektoru.
Registr povinností NIS 2 budujeme na vrstvě EU, nikoli na žádné jednotlivé národní transpozici. Tentýž kontrolní seznam funguje pro dánskou dceřinou společnost používající NIS 2-loven, německou mateřskou společnost používající BSIG i nizozemskou sesterskou společnost používající Cyberbeveiligingswet. Odkazy na články se přepínají podle lokalizace; hmotněprávní povinnosti nikoli.
Pro dánský rozsah začnete kontrolou aplikovatelnosti, ujasníte si svůj primární sektor a sektorově odpovědný orgán, poté přejdete na rytmus hlášení incidentů, doložky o dodavatelském řetězci a schválení vedení. Tam, kde SAMSIK nebo sektorový orgán zveřejňují pokyny, na ně odkazujeme; neduplikujeme je.
- Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
- Prováděcí nařízení Komise (EU) 2024/2690
- Zákon č. 434 z 6. května 2025 o opatřeních k zajištění vysoké úrovně kybernetické bezpečnosti (NIS 2-loven), Retsinformation
- Zákon č. 258 z 6. března 2025 o bezpečnosti a připravenosti v energetickém sektoru, Retsinformation
- Styrelsen for Samfundssikkerhed (SAMSIK), oficiální stránka samsik.dk
- Center for Cybersikkerhed (CFCS), národní CSIRT, cfcs.dk
- virk.dk, dánský firemní portál pro registraci NIS 2
- Evropská komise, odůvodněné stanovisko k neúplné transpozici NIS 2 v Dánsku ze 7. května 2025