Status NIS 2 w Danii
Czego wymaga dyrektywa, jak Dania ją transponuje oraz dlaczego nadzór nie należy do jednego organu.
Przegląd
Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Danię, jednym progiem cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Dania musi wprowadzić ten próg do duńskiego prawa i prowadzić na jego podstawie reżim nadzoru.
Dania transponowała z opóźnieniem. Termin na podstawie Artykułu 41 przypadał na 17 października 2024. Folketing przyjął NIS 2-loven (Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau) dopiero 29 kwietnia 2025. Wszedł w życie jako Act No. 434 of 6 May 2025 z dniem 1 lipca 2025. Okno samorejestracji przez virk.dk trwało do 1 października 2025.
Dania stosuje sektorowy model nadzoru. Styrelsen for Samfundssikkerhed (SAMSIK), w ramach Ministerstwa Bezpieczeństwa Społecznego i Gotowości Kryzysowej, koordynuje i działa jako nadzorca dla telekomunikacji, administracji centralnej, gmin i części przemysłu wytwórczego. Energetyka, finanse, transport, żegluga, ochrona zdrowia i woda mają każde własny organ odpowiedzialny za sektor. Center for Cybersikkerhed (CFCS) organizacyjnie jest częścią SAMSIK od 1 stycznia 2025 i nadal prowadzi krajowy CSIRT w ramach Forsvarets Efterretningstjeneste.
Dyrektywa UE
Directive (EU) 2022/2555 (NIS 2)
Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustanawia obowiązki, które każde państwo członkowskie musi transponować, w tym testy wielkości i sektora dla podmiotów kluczowych i ważnych.
Wdrożenie UE
Commission Implementing Regulation (EU) 2024/2690
Środki techniczne i metodyczne dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Danii bez transpozycji krajowej.
Transpozycja duńska
Act No. 434 of 6 May 2025 (NIS 2-loven)
Duńska transpozycja NIS 2. Międzysektorowa ustawa ramowa z jednej strony, plus statuty sektorowe z drugiej. Sektor energetyczny podlega Act No. 258 of 6 March 2025; telekomunikacja podlega Act No. 435 of 6 May 2025. Szczegóły operacyjne są delegowane do rozporządzeń wykonawczych (bekendtgørelser) i wytycznych właściwego organu.
Ustawa NIS 2 plus statuty sektorowe
NIS 2-loven (Act No. 434 of 6 May 2025) wprowadza obowiązki NIS 2 do duńskiego prawa i obowiązuje od 1 lipca 2025. Jest uzupełniona statutami sektorowymi, w szczególności dla energetyki (Act No. 258 of 6 March 2025) i telekomunikacji. Większość szczegółów operacyjnych jest delegowana do rozporządzeń wykonawczych (bekendtgørelser) wydawanych przez właściwy organ.
SAMSIK koordynuje, organy sektorowe nadzorują
Styrelsen for Samfundssikkerhed (SAMSIK), wewnątrz Ministerstwa Bezpieczeństwa Społecznego i Gotowości Kryzysowej, jest centralnym koordynatorem i nadzorcą dla telekomunikacji, administracji centralnej, gmin i części przemysłu wytwórczego. Energistyrelsen, Finanstilsynet, Trafikstyrelsen, Søfartsstyrelsen i Sundhedsdatastyrelsen nadzorują każdy własne sektory. CFCS pozostaje krajowym CSIRT.
Rejestracja przez virk.dk, zgłaszanie przez CFCS
Samorejestracja podmiotów objętych zakresem odbywała się na virk.dk z użyciem MitID do 1 października 2025. Istotne incydenty podlegają dyrektywowemu rytmowi 24h wczesne ostrzeżenie, 72h zgłoszenie i raport końcowy w ciągu jednego miesiąca. Kanałem zgłoszeniowym jest CFCS jako krajowy CSIRT, z równoległym powiadomieniem organu odpowiedzialnego za sektor.
Wewnątrz Danii obowiązuje prawo lokalne, rozproszone pomiędzy kilka organów
Operacje na terytorium Danii podlegają duńskiej transpozycji. Niemiecki Geschäftsführer prowadzący duńską spółkę zależną czyta dla tej spółki NIS 2-loven oraz właściwy statut sektorowy, a nie niemiecki BSIG. W przeciwieństwie do Niemiec z BSI, Dania nie ma jednego centralnego nadzorcy cybernetycznego. To, który Tilsynsmyndighed ma kompetencję, zależy od głównego sektora podmiotu.
Dania nie może zejść poniżej progu UE
Dyrektywa jest instrumentem minimalnej harmonizacji. Dania może iść surowiej i w częściach to robi, w szczególności dla sektora energetycznego poprzez własne obowiązki odporności. Dania nie może zejść poniżej dyrektywy w zakresie obowiązków podmiotów kluczowych i ważnych, terminów zgłaszania incydentów ani odpowiedzialności organu zarządzającego na podstawie Artykułu 20 NIS 2.
CFCS
Center for Cybersikkerhed. Organizacyjnie część SAMSIK od 1 stycznia 2025, operacyjnie wciąż wewnątrz Forsvarets Efterretningstjeneste (FE, służba wywiadu wojskowego). Prowadzi krajowy CSIRT, jest punktem kontaktowym 24/7 dla zgłoszeń incydentów i pojedynczym punktem kontaktowym w unijnej sieci CSIRT. CFCS nie jest ogólnym nadzorcą NIS 2; jest organem technicznym ds. świadomości sytuacyjnej i reagowania.
SAMSIK i organy sektorowe
Styrelsen for Samfundssikkerhed (SAMSIK) koordynuje nadzór NIS 2 i sam jest nadzorcą dla telekomunikacji, administracji centralnej, gmin i części przemysłu wytwórczego. Energistyrelsen nadzoruje energetykę, Finanstilsynet finanse (z DORA jako lex specialis), Trafikstyrelsen transport, Søfartsstyrelsen żeglugę, Sundhedsdatastyrelsen ochronę zdrowia. Rejestracja odbywa się sektor po sektorze przez wspólny punkt wejścia virk.dk.
ENISA
Unijna agencja ds. cyberbezpieczeństwa. Publikuje wytyczne, zarządza europejską bazą danych podatności i wspiera koordynację transgraniczną. Nie jest nadzorcą dla duńskich podmiotów; to należy do organów sektorowych, koordynowanych przez SAMSIK.
Dania ma jednego centralnego nadzorcę cybernetycznego jak niemiecki BSI.
Nie ma. Dania prowadzi NIS 2 poprzez model sektorowy. SAMSIK koordynuje i nadzoruje niektóre sektory. Energetyka, finanse, transport, żegluga i ochrona zdrowia należą do własnych organów odpowiedzialnych za sektor. Podmiot aktywny w kilku sektorach może mieć kilku nadzorców jednocześnie. Logika niemieckiego BSI nie przenosi się jeden do jednego.
Nie musimy się rejestrować; organ robi to za nas.
Błąd. Samorejestracja odbywa się na virk.dk z użyciem MitID i była obowiązkowa do 1 października 2025 dla każdego podmiotu objętego zakresem NIS 2-loven. Spóźniona rejestracja jest wciąż wymagana i niesie ryzyko sankcji. Nie ma automatycznej klasyfikacji bez aktywnego wpisu.
Jesteśmy małym dostawcą, nadzorca sektorowy się nami nie zajmie.
Test wielkości domyślnie ogranicza się do średnich i dużych przedsiębiorstw, ale dyrektywa obejmuje małe podmioty tam, gdzie są jedynym dostawcą, gdzie zakłócenie ma skutek transgraniczny lub gdzie duńskie prawo je dodaje. Operatorzy telekomunikacyjni, dostawcy usług zaufania, dostawcy DNS i części administracji publicznej są objęci niezależnie od wielkości. Sprawdzenie objęcia obowiązkiem musi być przeprowadzane indywidualnie, a nie wyłącznie według wielkości firmy.
Większość duńskich operatorów średniego rynku, których widzimy, instynktownie szuka jednego pojedynczego punktu kontaktowego. Nie ma takiego. Jeśli należysz do sektora regulowanego, rozmawiasz przede wszystkim z własnym organem odpowiedzialnym za sektor. Jeśli jesteś poza sektorami regulowanymi lub masz pytania przekrojowe, idziesz do SAMSIK. Zgłaszanie incydentów technicznie odbywa się przez CFCS równolegle z organem sektorowym. CEO lub direktør osobiście odpowiada za zatwierdzenie zarządzania ryzykiem i własne szkolenie na podstawie Artykułu 20 NIS 2.
Praktyczny ruch jest taki sam jak wszędzie w UE: potwierdź zakres na podstawie dyrektywy, wyjaśnij główny sektor, zarejestruj się przez virk.dk, ustaw cztery ciągłe obowiązki (utrzymanie rejestracji, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Podmiot aktywny w kilku sektorach dokumentuje per sektor, ponieważ nadzorcy pytają per sektor.
Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na jakiejkolwiek pojedynczej transpozycji krajowej. Ta sama lista kontrolna działa dla duńskiej spółki zależnej korzystającej z NIS 2-loven, niemieckiej spółki macierzystej korzystającej z BSIG oraz holenderskiej spółki siostrzanej korzystającej z Cyberbeveiligingswet. Odniesienia do artykułów przełączają się w zależności od lokalizacji; merytoryczne obowiązki nie.
Dla duńskiego zakresu zaczynasz od sprawdzenia objęcia obowiązkiem, wyjaśniasz swój główny sektor i organ odpowiedzialny za sektor, następnie przechodzisz do rytmu zgłaszania incydentów, klauzul łańcucha dostaw i zatwierdzenia organu zarządzającego. Tam, gdzie SAMSIK lub organ sektorowy publikują wytyczne, odsyłamy do nich; nie powielamy ich.
- Directive (EU) 2022/2555 (NIS 2): EUR-Lex
- Commission Implementing Regulation (EU) 2024/2690
- Act No. 434 of 6 May 2025 on measures to ensure a high level of cybersecurity (NIS 2-loven): Retsinformation
- Act No. 258 of 6 March 2025 on security and preparedness in the energy sector: Retsinformation
- Styrelsen for Samfundssikkerhed (SAMSIK): official site samsik.dk
- Center for Cybersikkerhed (CFCS): national CSIRT, cfcs.dk
- virk.dk: Danish business portal for NIS 2 registration
- European Commission, reasoned opinion on Denmark's incomplete NIS 2 transposition of 7 May 2025