Kommunen.dk
MENU

Smart greb i EU-direktiv vil sende ledelsen på cybersikkerhedskursus

NIS 2 gør informations- og cybersikkerhed til en fundamental ledelseskompetence. Står det til KL, er det bare med at komme i gang.

Smart greb i EU-direktiv vil sende ledelsen på cybersikkerhedskursus

NIS 2 gør informations- og cybersikkerhed til en fundamental ledelseskompetence. Står det til KL, er det bare med at komme i gang.
Ifølge KL bør kommunerne omfattes af EUs cybersikkerhedsdirektiv, og teknikere og ledere bør uddannes, oplyses og trænes i cyber- og informationssikkerhed, lyder det.
Ifølge KL bør kommunerne omfattes af EU's cybersikkerhedsdirektiv, og teknikere og ledere bør uddannes, oplyses og trænes i cyber- og informationssikkerhed, lyder det.
Foto: Mads Jensen/Ritzau Scanpix

Kommuner bør omfattes af cybersikkerhedsdirektivet NIS 2, mener KL.

Om det sker, står fortsat åbent, men med et nyt cyberforsvarsudspil lægger KL op til, at teknikere og ledere uddannes, oplyses og trænes i cyber- og informationssikkerhed for at sikre de nødvendige kompetencer til den kommunale opgaveløsning med cybersikkerhed.

Det ligger helt i tråd med, at EU vil gøre informations- og cybersikkerhed til en fundamental ledelseskompetence i samfundets nøglesektorer. For udover at godkende og føre tilsyn med cybersikkerhedsforanstaltninger, skal ledelsen for de enheder, der bliver omfattet af reglerne, også sendes på kursus, lyder det i lovteksten. 

- Det er et ret smart greb, siger professor i forvaltningsret og digitalisering ved Københavns Universitet Hanne Marie Motzfeldt.

- Det svarer lidt til, hvis en offentlig leder i Danmark siger: Det der med inhabilitet, det ved jeg ikke noget om, for de regler kender jeg ikke noget til. Det anser vi for uacceptabelt, for en offentlig leder skal kende til dem, siger hun.

Manglende viden er ingen undskyldning

Kravet om et kompetenceløft vil gøre det umuligt for ledelsen at undsige sig sit ansvar på grund af manglende viden, hvis noget går galt, fortæller Hanne Marie Motzfeldt. 

- Man kan ikke komme og sige, at man ikke var opmærksom på det. Der er ikke nogen undskyldninger, siger hun.

Ifølge direktivet skal medlemsstaterne sikre ”at medlemmerne af væsentlige og vigtige enheders ledelsesorganer er forpligtet til at følge kurser, og skal tilskynde væsentlige og vigtige enheder til løbende at tilbyde tilsvarende kurser til deres ansatte, således at de opnår tilstrækkelige kundskaber og færdigheder til at kunne identificere risici og vurdere metoderne til styring af cybersikkerhedsrisici og deres indvirkning på de tjenester, der leveres af enheden.” 

- NIS 2 siger det eksplicit: I skal lære noget om det her, siger Hanne Marie Motzfeldt.

Forbereder information af ledere

Mens direktivet fastslår, at blandt andet sundheds-, drikke- og spildevandssektoren skal omfattes, er det endnu uklart, om kommunale forvaltninger i sig selv hører til gruppen af væsentlige og vigtige enheder. Det er op til Folketinget at beslutte. 

Dermed udestår det også, om kommunale ledelsesorganer bliver omfattet.

I Aarhus er konstitueret chef for it og digitalisering Lone Juric Sørensen allerede bevidst om den informationsopgave, der måske venter lige rundt om hjørnet. 

- Vi er ved at planlægge, hvordan vores topledelse i kommunen bliver informeret på et tilstrækkeligt niveau, siger hun.

Det handler både om at orientere ledelsen om, hvad direktivet indebærer, men også om at gøre den i stand til at stille de rigtige spørgsmål, så den kan lægge linjen for kommunens sikkerhedsniveau, forklarer Lone Juric Sørensen.

- Hvad betyder det at skulle risikovurdere, og hvad betyder det for ledelsesrollen?, siger hun.

Men det er svært at løse den opgave, så længe man ikke ved præcis, hvilke kommunale aktiviteter der bliver omfattet og hvordan.

- Der er nogle områder, vi ved, bliver indfattet, men vi har brug for at kende omfanget for at kunne få klædt det øverste ledelsesniveau godt nok på, siger Lone Juric Sørensen.

Hvem udgør ledelsesorganet?

Hvem der i offentlig sammenhæng vil udgøre de ledelsesorganer, som direktivet omtaler, er heller ikke afklaret, fortæller partner i advokatfirmaet Poul Schmith Emil Bisgaard, der som erhvervsjuridisk rådgiver beskæftiger sig indgående med NIS 2-direktivet. 

- Vores vurdering er, at det i et aktieselskab er direktion og bestyrelse, siger han.

Men det er ikke et begreb, der nemt lader sig overføre til den danske offentlige organisation, påpeger han. Derfor må man vente på en mere specifik definition.

- Der skal laves en direktivfortolkning, som konkretiserer det over i en dansk kontekst, siger Emil Bisgaard.

- Det er ikke sikkert, at folkevalgte skal være ansvarlige på samme måde som en professionel bestyrelse. Vi ved det ikke helt endnu. 

NIS 2-direktivet

Den 27. december 2022 blev EU’s NIS 2-direktiv offentliggjort i Den Europæiske Unions Tidende, og trådte 20 dage senere i kraft. 21 måneder senere, nærmere bestemt 17. oktober næste år skal direktivet være implementeret i dansk lovgivning. 

Direktivet har til formål at sikre et højt fælles cybersikkerhedsniveau på tværs af EU inden for sektorer, der har kritisk betydning for samfundet. Det gælder ifølge direktivet blandt andet sundheds-, drikke- og spildevandssektoren. 

Også offentlige forvaltningsenheder er omfattet, men som udgangspunkt kun stat og regioner. Det er op til hvert medlemsland at beslutte, om også lokale forvaltningsenheder skal omfattes.

 

 

Tekst, grafik, billeder, lyd og andet indhold på dette website er beskyttet efter lov om ophavsret. DK Medier forbeholder sig alle rettigheder til indholdet, herunder retten til at udnytte indholdet med henblik på tekst- og datamining, jf. ophavsretslovens § 11 b og DSM-direktivets artikel 4.

Kunder med IP-aftale/Storkundeaftaler må kun dele Kommunen.dks artikler internet til brug for behandling af konkrete sager. Ved deling af konkrete sager forstås journalisering, arkivering eller lignende.

Kunder med personligt abonnement/login må ikke dele Kommunen.dks artikler med personer, der ikke selv har et personligt abonnement på kommunen.dk

Afvigelse af ovenstående kræver skriftlig tilsagn fra det pågældende medie.

RELATEREDE ARTIKLER
FRA FORSIDEN
Til toppen
GDPR