NIS-bekendtgørelsen
Bekendtgørelse om krav til sikkerheden i visse vandforsyningers net- og informationssystemer
BEK nr 429 af 04/05/2018
Miljø- og Ligestillingsministeriet
§ 1
Denne bekendtgørelse gælder for de vandforsyninger, som er optaget på bilag 1, og fastsætter regler om de forpligtelser, som påhviler disse vandforsyninger og myndighederne i relation til sikkerheden i de net- og informationssystemer, som vandforsyningerne anvender i driften, herunder udpumpningen.
§ 2
I denne bekendtgørelse forstås ved:
- Hændelse: Enhver begivenhed, der har en egentlig negativ indvirkning på sikkerheden i net- og informationssystemer.
- Håndtering af hændelser: Alle procedurer til støtte for detektering, analyse og begrænsning af en hændelse samt reaktionen derpå.
- Net- og informationssystem: a) et elektronisk kommunikationsnet som omhandlet i artikel 2, litra a), i direktiv 2002/21/EF, b) enhver anordning eller gruppe af indbyrdes forbundne eller beslægtede anordninger, hvoraf en eller flere ved hjælp af et program udfører automatisk behandling af digitale data, eller c) digitale data, som lagres, behandles, fremfindes eller overføres af elementer i litra a) og b) med henblik på deres drift, brug, beskyttelse og vedligeholdelse.
- Operatør af væsentlige tjenester af vandforsyning og -distribution: Vandforsyninger, som fremgår af bilag 2, punkt 6, i Europa-Parlamentets og Rådets direktiv (EU) 2016/1148, og som opfylder kriterierne i direktivets artikel 5, stk. 2.
- Risiko: Enhver rimeligt identificerbar omstændighed eller begivenhed, der har en potentiel negativ indvirkning på sikkerheden i net- og informationssystemer.
- Sikkerhed i net- og informationssystemer: Net- og informationssystemers evne til, på et givet sikkerhedsniveau, at modstå handlinger, der er til skade for tilgængeligheden, autenticiteten, integriteten eller fortroligheden i forbindelse med lagrede eller overførte eller behandlede data eller de dermed forbundne tjenester, der tilbydes af eller er tilgængelige via disse net- og informationssystemer.
§ 3
Miljø- og fødevareministeren optager, efter høring af vandforsyningerne, på bilag 1 de vandforsyninger, som er operatører af væsentlige tjenester af vandforsyning og -distribution.
Miljø- og fødevareministeren tager regelmæssigt og mindst hvert andet år efter den 9. maj 2018 bilag 1 op til revision og ajourfører det, hvis det er relevant.
Miljø- og fødevareministeren giver Center for Cybersikkerhed de fornødne oplysninger vedrørende operatører af væsentlige tjenester.
§ 4
Vandforsyninger, som er optaget på bilag 1, skal foretage passende og forholdsmæssige tekniske og organisatoriske foranstaltninger for at styre risiciene for sikkerheden i de net- og informationssystemer, som vandforsyningerne anvender i driften, herunder udpumpningen. Under hensynstagen til teknologiens aktuelle stade skal disse foranstaltninger sikre et sikkerhedsniveau for net- og informationssystemer, der står i forhold til risikoen.
§ 5
Vandforsyninger, som er optaget på bilag 1, skal træffe passende foranstaltninger for at forebygge og minimere konsekvensen af hændelser, der berører sikkerheden i de net- og informationssystemer, som vandforsyningerne anvender i driften, herunder udpumpningen, med henblik på at sikre kontinuiteten i distributionen af vand.
§ 6
Vandforsyningen, jf. bilag 1, skal hurtigst muligt foretage en underretning til kommunalbestyrelsen af hændelser, der har væsentlige konsekvenser for kontinuiteten i forsyningen og distributionen af vand. Underretningen skal indeholde oplysninger, der gør det muligt for kommunalbestyrelsen at fastslå eventuelle grænseoverskridende konsekvenser af hændelsen.
Vandforsyningen skal, med henblik på at fastlægge omfanget af en hændelses konsekvenser efter stk. 1, tage navnlig følgende kriterier i betragtning:
- Antallet af brugere, der berøres af afbrydelsen af vandforsyningen og -distributionen.
- Hændelsens varighed.
- Den geografiske udbredelse med hensyn til det område, der er berørt af hændelsen.
§ 7
Kommunalbestyrelsen skal hurtigst muligt foretage en underretning til miljø- og fødevareministeren af hændelser, som kommunalbestyrelsen har modtaget underretning om efter § 6.
Miljø- og fødevareministeren skal hurtigst muligt underrette Center for Cybersikkerhed om de oplysninger, som ministeren modtager fra kommunalbestyrelsen efter stk. 1, jf. § 6.
§ 8
Miljø- og Fødevareministeren leverer, hvis omstændighederne tillader det, relevante oplysninger til kommunalbestyrelsen med henblik på dennes underretning af vandforsyningen vedrørende opfølgningen på forsyningens underretning efter § 6, herunder oplysninger der kan støtte en effektiv håndtering af hændelsen.
§ 9
Medmindre højere straf er forskyldt efter den øvrige lovgivning, straffes med bøde den, der
- undlader at foretage passende og forholdsmæssige tekniske og organisatoriske foranstaltninger for at styre risiciene for sikkerheden i net- og informationssystemer, jf. § 4,
- undlader at træffe passende foranstaltninger for at forebygge og minimere konsekvensen af hændelser, der berører sikkerheden i de net- og informationssystemer, jf. § 5,
- undlader at foretage underretning og i forbindelse hermed undlader at give de fornødne oplysninger, jf. § 6.
Der kan pålægges selskaber m.v. (juridiske personer) strafansvar efter reglerne i straffelovens 5. kapitel.
§ 10
Bekendtgørelsen træder i kraft den 9. maj 2018.
Miljø- og Fødevareministeriet
/Jakob Ellemann-Jensen / Jakob Møller Nielsen/
Bilag 1 Oversigt overoperatører af væsentlige tjenester af vandforsyning og –distribution, jf. § 3
Ingen vandforsyninger.
Metadata
- Type
- Bekendtgørelse
- År
- 2018
- Ikrafttrædelsesdato
- 8. maj 2018