Bekendtgørelse om oplysnings- og underretningspligter vedrørende sikkerhed i net og tjenester
Ministeriet for Samfundssikkerhed og Beredskab
BEK nr 1414 af 30/11/2023 I medfør af § 4, § 7, § 11, stk. 2, og § 14, stk. 2, i lov om sikkerhed i net og tjenester, jf. lovbekendtgørelse nr. 153 af 1. februar 2021, som ændret ved lov nr. 1156 af 8. juni 2021, fastsættes:
Definitioner
§ 1. I denne bekendtgørelse forstås ved:
- Kritiske netkomponenter, systemer og værktøjer: Operations support systemer, network management systemer og business support systemer, der kan benyttes til at aflæse, ændre indhold af eller dirigere data, som relaterer sig til slutbrugere, samt hardware, firmware og software, der anvendes i eller i forbindelse med core-net i mobilnet, fastnet og internet, eller i centrale routere og servere i backbonenettene eller i kontrolenheder, som anvendes til styring i mobilnettenes radionet.
- Slutbruger: En bruger af elektroniske kommunikationsnet og -tjenester, som ikke på kommercielt grundlag stiller de pågældende net og tjenester til rådighed for andre.
- Væsentlige erhvervsmæssige udbydere af offentligt tilgængelige elektroniske kommunikationsnet og -tjenester: a) Udbydere af elektroniske kommunikationsnet, hvor disse net anvendes af mere end 50.000 slutbrugere. Ved opgørelsen medregnes de slutbrugere, der har aftaleforhold med udbyderens kunder. Radio- og tv-stationer, der er udbydere af net, er kun omfattet, såfremt de har landsdækkende public service-forpligtelser. b) Udbydere, der gennem aftaler med statslige myndigheder og institutioner betjener mere end 500 slutbrugere. Ved opgørelsen medregnes de statslige myndigheder og institutioners egne slutbrugere.
- Beredskabsaktører: Myndigheder, institutioner og virksomheder, som skal bidrage til opretholdelse af samfundets funktioner i beredskabssituationer og i andre ekstraordinære situationer.
- Beredskabssituationer og andre ekstraordinære situationer: Større ulykker, katastrofer eller hændelser, hvor det kan være nødvendigt at indføre særlige foranstaltninger vedrørende net og tjenester med henblik på at kunne opretholde samfundets funktioner.
Afgivelse af oplysninger til Center for Cybersikkerhed
(Stk. 4)
§ 2. Center for Cybersikkerhed kan udstede påbud om, at erhvervsmæssige udbydere af offentligt tilgængelige elektroniske kommunikationsnet og -tjenester skriftligt til centeret skal afgive oplysninger om væsentlige dele af udbydernes net og tjenester eller varetagelsen af driften heraf. Stk. 2. Påbud efter stk. 1 kan omfatte oplysninger om hardware, firmware og softwares fabrikat, konfiguration, typebetegnelse, serienummer, antal og tilsvarende, oplysninger om netarkitektur og -design, eventuelle leverandører, herunder driftsleverandører, samt den geografiske placering af udbydernes og relevante leverandørers hardware og drifts- og supportcentre. Stk. 3. Center for Cybersikkerhed kan fastsætte en tidsfrist for udbydernes afgivelse af oplysninger. Tidsfristen skal være på mindst fire uger. Stk. 4. Center for Cybersikkerhed kan stille krav om, at oplysningerne afgives elektronisk.
Underretning af Center for Cybersikkerhed om aftaleforhandlinger
(Stk. 2)
§ 3. Væsentlige erhvervsmæssige udbydere af offentligt tilgængelige elektroniske kommunikationsnet og -tjenester skal skriftligt underrette Center for Cybersikkerhed forud for, at der indledes forhandlinger om aftaler, der vedrører kritiske netkomponenter, systemer og værktøjer, herunder varetagelse af driften heraf. Stk. 2. Udbyderne skal skriftligt underrette Center for Cybersikkerhed forud for, at der indledes forhandlinger om tillæg til eksisterende aftaler, som vedrører eller grundet tillægget vil komme til at vedrøre kritiske netkomponenter, systemer og værktøjer, herunder varetagelse af driften heraf.
§ 4. Underretninger efter § 3 skal indeholde oplysninger om:
- Hvilke kritiske netkomponenter, systemer og værktøjer, herunder varetagelse af driften heraf, som aftalen påtænkes at omfatte.
- Aftalens påtænkte omfang.
- Eventuel placering af opgaver uden for Danmark.
- Eventuelle leverandører, der påtænkes inddraget i aftaleforhandlingerne.
- Overordnet tidsplan for aftaleforhandlingerne.
- Aftalens påtænkte varighed.
(Stk. 3)
§ 5. Center for Cybersikkerhed kan udstede påbud om, at det endelige udkast til en aftale, der er omfattet af § 3, skal fremsendes til Center for Cybersikkerhed forud for indgåelse af den endelige aftale. Stk. 2. Den endelige aftale vil herefter først kunne indgås, når udbyderen har modtaget en tilbagemelding fra Center for Cybersikkerhed. Tilbagemeldingen vil blive givet hurtigst muligt og senest 25 arbejdsdage fra Center for Cybersikkerheds modtagelse af aftaleudkastet. Stk. 3. Såfremt indholdet af et aftaleudkast, som en udbyder har fremsendt til Center for Cybersikkerhed på baggrund af et påbud efter stk. 1, efterfølgende ændres, skal det ændrede aftaleudkast fremsendes til Center for Cybersikkerhed, hvorefter stk. 2 atter finder anvendelse. Dette gælder dog ikke, hvis ændringerne i aftaleudkastet alene er foretaget på baggrund af Center for Cybersikkerheds tilbagemelding efter stk. 2.
§ 6. Center for Cybersikkerhed kan udstede påbud om, at endelige aftaler, der er omfattet af § 3, skal fremsendes til Center for Cybersikkerhed til orientering senest 10 arbejdsdage efter aftaleindgåelsen.
Underretning af Center for Cybersikkerhed ved sikkerhedshændelser
(Stk. 3)
§ 7. Udbydere af NUIK-tjenester og offentligt tilgængelige elektroniske kommunikationsnet og -tjenester skal underrette Center for Cybersikkerhed ved sikkerhedshændelser, der har haft væsentlig indvirkning på driften af net eller tjenester i form af skade på tilgængeligheden af disse net og tjenester, lagrede eller overførte eller behandlede data eller de dermed forbundne tjenester, der tilbydes af eller er tilgængelige via disse net eller tjenester, jf. § 8. Stk. 2. Udbydere af NUIK-tjenester og offentligt tilgængelige elektroniske kommunikationsnet og -tjenester skal underrette Center for Cybersikkerhed ved sikkerhedshændelser, der har haft væsentlig indvirkning på driften af net eller tjenester i form af en begivenhed, der har haft en faktisk negativ indvirkning på net og tjenesters evne til at modstå handlinger, der er til skade for fortroligheden, integriteten eller autenticiteten af disse net og tjenester, lagrede eller overførte eller behandlede data eller de dermed forbundne tjenester, der tilbydes af eller er tilgængelige via disse net eller tjenester, jf. § 9. Stk. 3. Underretningspligten efter stk. 1 og 2 indtræder, når udbyderen bliver bekendt med, at sikkerhedshændelsen har haft væsentlig indvirkning på driften af net eller tjenester, jf. § 8 eller § 9. Underretningen skal foretages uden unødigt ophold gennem den fælles digitale løsning for indberetning til offentlige myndigheder på www.virk.dk.
(Stk. 5)
§ 8. Væsentlig indvirkning på driften af net eller tjenester i form af skade på tilgængeligheden efter § 7, stk. 1, foreligger, når berørte brugertimer overstiger en af de nedennævnte grænseværdier, jf. nr. 1-6, jf. dog stk. 5. Ved berørte brugertimer forstås varigheden af den pågældende sikkerhedshændelse multipliceret med antallet af slutbrugere, der har været berørt af sikkerhedshændelsen.
- For mobiltelefoni 35.000 brugertimer.
- For fastnettelefoni 10.000 brugertimer.
- For internetacces 10.000 brugertimer.
- For tv- og radiotransmission af landsdækkende public service tv og radio 55.000 brugertimer.
- For NUIK-tjenester 50.000 brugertimer.
- For øvrige tjenester, som ikke er omfattet af nr. 1-5, 5.000 brugertimer. Stk. 2. Hvis varigheden af sikkerhedshændelsen ikke kan opgøres efter stk. 1, betragtes indvirkningen som væsentlig for driften af net eller tjenester, når antallet af berørte slutbrugere overstiger en af følgende grænseværdier:
- For mobiltelefoni 35.000 slutbrugere.
- For fastnettelefoni 10.000 slutbrugere.
- For internetacces 10.000 slutbrugere.
- For tv- og radiotransmission af landsdækkende public service tv og radio 55.000 slutbrugere.
- For NUIK-tjenester 50.000 slutbrugere.
- For øvrige tjenester, som ikke er omfattet af nr. 1-5, 5.000 slutbrugere. Stk. 3. Hvis antallet af berørte slutbrugere ikke kan opgøres med sikkerhed, skal udbyderne anlægge et kvalificeret skøn ved opgørelsen heraf. Stk. 4. Indvirkningen på driften af net eller tjenester betragtes endvidere som væsentlig, jf. dog stk. 5, når:
- Mere end 200 slutbrugere hos forsvar, politi eller beredskabsaktører har været berørt.
- Net og tjenester til brug for beredskabssituationer eller ekstraordinære situationer har været berørt på regionalt eller nationalt serviceniveau.
- Trafik via net og tjenester til et eller flere andre lande end Danmark ikke er mulig.
- Mere end 50% af kapaciteten hos en udbyder af offentligt tilgængelige elektroniske kommunikationsnet og -tjenester på en ikke brofast ø med mere end 1.500 beboere har været berørt. Stk. 5. Uanset stk. 1 og 4 foreligger der ikke væsentlig indvirkning på driften af net eller tjenester, hvis sikkerhedshændelsen har en varighed på under en time.
§ 9. Væsentlig indvirkning på driften af net eller tjenester efter § 7, stk. 2, foreligger, når den pågældende sikkerhedshændelse har berørt mere end 1.000 slutbrugere.
§ 10. Udbydere af offentligt tilgængelige elektroniske kommunikationsnet skal i nødvendigt omfang indhente oplysninger fra tjenesteudbydere, der benytter udbydernes net, med henblik på at kunne foretage underretning i medfør af § 7, herunder opgørelse efter § 8 og 9 .
§ 11. Center for Cybersikkerhed kan påbyde udbydere af offentligt tilgængelige elektroniske kommunikationsnet og -tjenester og udbydere af NUIK-tjenester at underrette offentligheden om en sikkerhedshændelse, der har haft væsentlig indvirkning på driften af net eller tjenester, hvis det er i offentlighedens interesse, at sikkerhedshændelsen offentliggøres.
(Stk. 2)
§ 12. Center for Cybersikkerhed kan i særlige tilfælde underrette offentligheden om en sikkerhedshændelse, der har haft væsentlig indvirkning på driften af net eller tjenester, hvis offentlighedens interesse ikke i tilstrækkelig grad tilgodeses efter § 11. Stk. 2. Center for Cybersikkerheds underretning af offentligheden efter stk. 1 må ikke indeholde
- oplysninger om tekniske indretninger eller fremgangsmåder eller om drifts- eller forretningsforhold el. lign., for så vidt det er af væsentlig økonomisk betydning for den udbyder, som oplysningerne angår,
- oplysninger, hvis hemmeligholdelse er af væsentlig betydning for statens sikkerhed eller rigets forsvar,
- klassificerede informationer, eller
- oplysninger om enkeltpersoners forhold.
(Stk. 2)
§ 13. Udbydere af NUIK-tjenester og offentligt tilgængelige elektroniske kommunikationsnet og -tjenester skal informere deres potentielt berørte brugere om mulige beskyttelsesforanstaltninger eller afhjælpende foranstaltninger, som brugerne kan træffe, når udbyderne bliver bekendt med en særlig og betydelig trussel om en sikkerhedshændelse i deres net eller tjenester, herunder trussel om:
- Et BGP-hijack (border gateway protocol-hijack) mod udbyderen, hvorved data fra udbyderens netværk omdirigeres til et ondsindet netværk eller en falsk hjemmeside.
- En kompromittering af udbyderens DNS (Domain Name Server), hvorved internettrafik dirigeres til falske og skadelige hjemmesider.
- Kompromittering af brugeres konti eller selvbetjeningsløsninger.
- Kompromittering af udbyderens mailsystem således, at der sendes phishingmails til brugere.
- Scanninger mod en kendt og fortsat gældende sårbarhed i udbyderens hjemmeroutere.
- Ondsindet SS7-trafik målrettet en eller flere kunder. Dette kan f.eks. være forsøg på opsnapning af SMS/2-faktor autentifikationskoder, indhentning af positionsoplysninger eller omdirigering af talesamtaler.
- At driftsleverandører er kompromitteret, så kunderelaterede tjenester eller data risikerer at blive kompromitteret på tilgængelighed, fortrolighed, integritet eller autenticitet. Stk. 2. Center for Cybersikkerhed kan på baggrund af en konkret vurdering af truslen stille krav om, at de pågældende udbydere skal informere deres brugere om selve truslen.
Aktindsigt
§ 14. Oplysninger og underretninger modtaget af Center for Cybersikkerhed i medfør af §§ 2 og 3, § 5, stk. 1 og 3, § 6 og § 7 er i deres helhed undtaget fra aktindsigt efter lov om offentlighed i forvaltningen og partsaktindsigt efter forvaltningsloven.
Straffebestemmelser
(Stk. 2)
§ 15. Med bøde straffes, medmindre strengere straf er forskyldt efter den øvrige lovgivning, den, der
- overtræder §§ 3 og 4, § 5, stk. 2 og 3, § 7, § 10 og § 13, stk. 1, eller
- undlader at efterkomme et påbud efter § 2, stk. 1, § 5, stk. 1, § 6 og § 11, eller et krav efter § 13, stk. 2. Stk. 2. Der kan pålægges selskaber mv. (juridiske personer) strafansvar efter reglerne i straffelovens 5. kapitel.
Ikrafttrædelse
(Stk. 2)
§ 16. Bekendtgørelsen træder i kraft den 1. januar 2024. Stk. 2. Bekendtgørelse nr. 258 af 22. februar 2021 om oplysnings- og underretningspligter vedrørende sikkerhed i net og tjenester ophæves.
Center for Cybersikkerhed /Thomas Flarup / Helle Brun Næsager/
Metadata
- Type
- Bekendtgørelse
- År
- 2023
- Ikrafttrædelsesdato
- 5. december 2023