NIS 2 Status Dänemark

Status NIS 2 w Danii

Czego wymaga dyrektywa, jak Dania ją transponuje oraz dlaczego nadzór nie należy do jednego organu.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Danię, jednym progiem cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Dania musi wprowadzić ten próg do duńskiego prawa i prowadzić na jego podstawie reżim nadzoru.

Dania transponowała z opóźnieniem. Termin na podstawie Artykułu 41 przypadał na 17 października 2024. Folketing przyjął NIS 2-loven (Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau) dopiero 29 kwietnia 2025. Wszedł w życie jako Act No. 434 of 6 May 2025 z dniem 1 lipca 2025. Okno samorejestracji przez virk.dk trwało do 1 października 2025.

Dania stosuje sektorowy model nadzoru. Styrelsen for Samfundssikkerhed (SAMSIK), w ramach Ministerstwa Bezpieczeństwa Społecznego i Gotowości Kryzysowej, koordynuje i działa jako nadzorca dla telekomunikacji, administracji centralnej, gmin i części przemysłu wytwórczego. Energetyka, finanse, transport, żegluga, ochrona zdrowia i woda mają każde własny organ odpowiedzialny za sektor. Center for Cybersikkerhed (CFCS) organizacyjnie jest częścią SAMSIK od 1 stycznia 2025 i nadal prowadzi krajowy CSIRT w ramach Forsvarets Efterretningstjeneste.

Gdzie znajdują się reguły
Trzy warstwy, które każdy czytający duńską wersję NIS 2 musi rozdzielić.

Dyrektywa UE

Directive (EU) 2022/2555 (NIS 2)

Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustanawia obowiązki, które każde państwo członkowskie musi transponować, w tym testy wielkości i sektora dla podmiotów kluczowych i ważnych.

Wdrożenie UE

Commission Implementing Regulation (EU) 2024/2690

Środki techniczne i metodyczne dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Danii bez transpozycji krajowej.

Transpozycja duńska

Act No. 434 of 6 May 2025 (NIS 2-loven)

Duńska transpozycja NIS 2. Międzysektorowa ustawa ramowa z jednej strony, plus statuty sektorowe z drugiej. Sektor energetyczny podlega Act No. 258 of 6 March 2025; telekomunikacja podlega Act No. 435 of 6 May 2025. Szczegóły operacyjne są delegowane do rozporządzeń wykonawczych (bekendtgørelser) i wytycznych właściwego organu.

Trzy rzeczy, które trzeba wiedzieć
Co zmienia się dla podmiotów działających w Danii.
Transpozycja

Ustawa NIS 2 plus statuty sektorowe

NIS 2-loven (Act No. 434 of 6 May 2025) wprowadza obowiązki NIS 2 do duńskiego prawa i obowiązuje od 1 lipca 2025. Jest uzupełniona statutami sektorowymi, w szczególności dla energetyki (Act No. 258 of 6 March 2025) i telekomunikacji. Większość szczegółów operacyjnych jest delegowana do rozporządzeń wykonawczych (bekendtgørelser) wydawanych przez właściwy organ.

Organ

SAMSIK koordynuje, organy sektorowe nadzorują

Styrelsen for Samfundssikkerhed (SAMSIK), wewnątrz Ministerstwa Bezpieczeństwa Społecznego i Gotowości Kryzysowej, jest centralnym koordynatorem i nadzorcą dla telekomunikacji, administracji centralnej, gmin i części przemysłu wytwórczego. Energistyrelsen, Finanstilsynet, Trafikstyrelsen, Søfartsstyrelsen i Sundhedsdatastyrelsen nadzorują każdy własne sektory. CFCS pozostaje krajowym CSIRT.

Terminy

Rejestracja przez virk.dk, zgłaszanie przez CFCS

Samorejestracja podmiotów objętych zakresem odbywała się na virk.dk z użyciem MitID do 1 października 2025. Istotne incydenty podlegają dyrektywowemu rytmowi 24h wczesne ostrzeżenie, 72h zgłoszenie i raport końcowy w ciągu jednego miesiąca. Kanałem zgłoszeniowym jest CFCS jako krajowy CSIRT, z równoległym powiadomieniem organu odpowiedzialnego za sektor.

Dwie zasady, które rozstrzygają każdy przypadek brzegowy
Stosuj je przed przeczytaniem duńskiego komentarza do NIS 2.

Wewnątrz Danii obowiązuje prawo lokalne, rozproszone pomiędzy kilka organów

Operacje na terytorium Danii podlegają duńskiej transpozycji. Niemiecki Geschäftsführer prowadzący duńską spółkę zależną czyta dla tej spółki NIS 2-loven oraz właściwy statut sektorowy, a nie niemiecki BSIG. W przeciwieństwie do Niemiec z BSI, Dania nie ma jednego centralnego nadzorcy cybernetycznego. To, który Tilsynsmyndighed ma kompetencję, zależy od głównego sektora podmiotu.

Dania nie może zejść poniżej progu UE

Dyrektywa jest instrumentem minimalnej harmonizacji. Dania może iść surowiej i w częściach to robi, w szczególności dla sektora energetycznego poprzez własne obowiązki odporności. Dania nie może zejść poniżej dyrektywy w zakresie obowiązków podmiotów kluczowych i ważnych, terminów zgłaszania incydentów ani odpowiedzialności organu zarządzającego na podstawie Artykułu 20 NIS 2.

Kto co robi w Danii
Trzy węzły, które pojawiają się niemal w każdym duńskim pytaniu o NIS 2.
DK

CFCS

Center for Cybersikkerhed. Organizacyjnie część SAMSIK od 1 stycznia 2025, operacyjnie wciąż wewnątrz Forsvarets Efterretningstjeneste (FE, służba wywiadu wojskowego). Prowadzi krajowy CSIRT, jest punktem kontaktowym 24/7 dla zgłoszeń incydentów i pojedynczym punktem kontaktowym w unijnej sieci CSIRT. CFCS nie jest ogólnym nadzorcą NIS 2; jest organem technicznym ds. świadomości sytuacyjnej i reagowania.

DK

SAMSIK i organy sektorowe

Styrelsen for Samfundssikkerhed (SAMSIK) koordynuje nadzór NIS 2 i sam jest nadzorcą dla telekomunikacji, administracji centralnej, gmin i części przemysłu wytwórczego. Energistyrelsen nadzoruje energetykę, Finanstilsynet finanse (z DORA jako lex specialis), Trafikstyrelsen transport, Søfartsstyrelsen żeglugę, Sundhedsdatastyrelsen ochronę zdrowia. Rejestracja odbywa się sektor po sektorze przez wspólny punkt wejścia virk.dk.

EU

ENISA

Unijna agencja ds. cyberbezpieczeństwa. Publikuje wytyczne, zarządza europejską bazą danych podatności i wspiera koordynację transgraniczną. Nie jest nadzorcą dla duńskich podmiotów; to należy do organów sektorowych, koordynowanych przez SAMSIK.

Pułapki
Błędy, które widzimy, gdy duńskie podmioty po raz pierwszy czytają NIS 2.
  • Dania ma jednego centralnego nadzorcę cybernetycznego jak niemiecki BSI.

    Nie ma. Dania prowadzi NIS 2 poprzez model sektorowy. SAMSIK koordynuje i nadzoruje niektóre sektory. Energetyka, finanse, transport, żegluga i ochrona zdrowia należą do własnych organów odpowiedzialnych za sektor. Podmiot aktywny w kilku sektorach może mieć kilku nadzorców jednocześnie. Logika niemieckiego BSI nie przenosi się jeden do jednego.

  • Nie musimy się rejestrować; organ robi to za nas.

    Błąd. Samorejestracja odbywa się na virk.dk z użyciem MitID i była obowiązkowa do 1 października 2025 dla każdego podmiotu objętego zakresem NIS 2-loven. Spóźniona rejestracja jest wciąż wymagana i niesie ryzyko sankcji. Nie ma automatycznej klasyfikacji bez aktywnego wpisu.

  • Jesteśmy małym dostawcą, nadzorca sektorowy się nami nie zajmie.

    Test wielkości domyślnie ogranicza się do średnich i dużych przedsiębiorstw, ale dyrektywa obejmuje małe podmioty tam, gdzie są jedynym dostawcą, gdzie zakłócenie ma skutek transgraniczny lub gdzie duńskie prawo je dodaje. Operatorzy telekomunikacyjni, dostawcy usług zaufania, dostawcy DNS i części administracji publicznej są objęci niezależnie od wielkości. Sprawdzenie objęcia obowiązkiem musi być przeprowadzane indywidualnie, a nie wyłącznie według wielkości firmy.

Spojrzenie praktyka

Większość duńskich operatorów średniego rynku, których widzimy, instynktownie szuka jednego pojedynczego punktu kontaktowego. Nie ma takiego. Jeśli należysz do sektora regulowanego, rozmawiasz przede wszystkim z własnym organem odpowiedzialnym za sektor. Jeśli jesteś poza sektorami regulowanymi lub masz pytania przekrojowe, idziesz do SAMSIK. Zgłaszanie incydentów technicznie odbywa się przez CFCS równolegle z organem sektorowym. CEO lub direktør osobiście odpowiada za zatwierdzenie zarządzania ryzykiem i własne szkolenie na podstawie Artykułu 20 NIS 2.

Praktyczny ruch jest taki sam jak wszędzie w UE: potwierdź zakres na podstawie dyrektywy, wyjaśnij główny sektor, zarejestruj się przez virk.dk, ustaw cztery ciągłe obowiązki (utrzymanie rejestracji, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Podmiot aktywny w kilku sektorach dokumentuje per sektor, ponieważ nadzorcy pytają per sektor.

Jak pomaga platforma

Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na jakiejkolwiek pojedynczej transpozycji krajowej. Ta sama lista kontrolna działa dla duńskiej spółki zależnej korzystającej z NIS 2-loven, niemieckiej spółki macierzystej korzystającej z BSIG oraz holenderskiej spółki siostrzanej korzystającej z Cyberbeveiligingswet. Odniesienia do artykułów przełączają się w zależności od lokalizacji; merytoryczne obowiązki nie.

Dla duńskiego zakresu zaczynasz od sprawdzenia objęcia obowiązkiem, wyjaśniasz swój główny sektor i organ odpowiedzialny za sektor, następnie przechodzisz do rytmu zgłaszania incydentów, klauzul łańcucha dostaw i zatwierdzenia organu zarządzającego. Tam, gdzie SAMSIK lub organ sektorowy publikują wytyczne, odsyłamy do nich; nie powielamy ich.

Źródła
  • Directive (EU) 2022/2555 (NIS 2): EUR-Lex
  • Commission Implementing Regulation (EU) 2024/2690
  • Act No. 434 of 6 May 2025 on measures to ensure a high level of cybersecurity (NIS 2-loven): Retsinformation
  • Act No. 258 of 6 March 2025 on security and preparedness in the energy sector: Retsinformation
  • Styrelsen for Samfundssikkerhed (SAMSIK): official site samsik.dk
  • Center for Cybersikkerhed (CFCS): national CSIRT, cfcs.dk
  • virk.dk: Danish business portal for NIS 2 registration
  • European Commission, reasoned opinion on Denmark's incomplete NIS 2 transposition of 7 May 2025
Sprawdź swój duński zakres w niecałe pięć minut
Sprawdzenie objęcia obowiązkiem stosuje test wielkości i sektora z dyrektywy. Jeśli twoja duńska spółka zależna jest w zakresie, kolejnymi krokami są rejestracja na virk.dk i kontakt z organem odpowiedzialnym za sektor.