Bekendtgørelse om it-beredskab for el- og naturgassektorerne
I medfør af § 69, stk. 5, § 85 c, stk. 5 og 6, § 90 og § 92 i lov om elforsyning, jf. lovbekendtgørelse nr. 418 af 25. april 2016, som ændret
ved lov nr. 1755 af 27. december 2016 og lov nr. 662 af 8. juni 2017, og § 15 b, stk. 5 og 6, § 52 og § 54 i lov om naturgasforsyning, jf.
lovbekendtgørelse nr. 1157 af 6. september 2016, som ændret ved lov nr. 1755 af 27. december 2016, fastsættes efter bemyndigelse i
henhold til § 4, stk. 1, i bekendtgørelse nr. 1512 af 15. december 2017 om Energistyrelsens opgaver og beføjelser, fastsættes
1
:
Generelle bestemmelser
§ 1.
Denne bekendtgørelse har til formål at fastsætte regler om it-beredskabet for it-systemer, der er kritiske for produktion
eller forsyning af elektricitet eller naturgas. Disse forsyningskritiske it-systemer skal sikres, således at forsyningen og
produktionen i videst muligt omfang kan opretholdes og videreføres i tilfælde af en it-sikkerhedshændelse.
§ 2.
Denne bekendtgørelse finder anvendelse på:
1) Virksomheder, som er bevillingspligtige efter §§ 10 og 19 i lov om elforsyning,
2) Virksomheder, som er bevillingspligtige efter § 10 i lov om naturgasforsyning,
3) Energinet og et af Energinet’s helejede datterselskaber og
4) Balanceansvarlige virksomheder.
Stk. 2.
Virksomheder omfattet af stk. 1 skal foretage foranstaltninger for at minimere risikoen for forsyningsnedbrud og
begrænse eventuelle konsekvenser af nedbrud i eller angreb på forsyningskritiske it-systemer.
Definitioner
§ 3.
I denne bekendtgørelse forstås ved:
1) Balanceansvarlige virksomheder: Virksomheder, der yder balancerende tjenester til energisystemet efter aftale med
Energinet, og som har styring over fysiske anlæg til produktion, hvad enten denne kontrol udøves direkte eller gennem
andre virksomheder.
2) Forsyningskritiske processer: Processer, der er nødvendige for forsyning af en eller flere slutforbrugere.
3) It-sikkerhedstjeneste: En virksomhed, der varetager it-sikkerhedsmæssige opgaver for andre virksomheder.
4) It-beredskab: Foranstaltninger, processer og det arbejde, der skal forhindre, begrænse eller håndtere skader og
forsyningssvigt som resultat af nedbrud, forstyrrelser eller angreb på el- og naturgassektorernes kritiske it-systemer.
5) It-sikkerhedshændelse: En hændelse, hvor et nedbrud i eller angreb på et forsyningskritisk it-system i væsentligt omfang
aktiverer virksomhedens it-beredskab.
6) Forsyningskritisk it-system: Et it-system, der styrer eller i væsentligt omfang påvirker forsyningskritiske processer.
Koordinerende og operative forhold
§ 4.
Virksomheder, jf. § 2, stk. 1, er ansvarlige for eget it-beredskab, herunder at omsætte informationer om it-
sikkerhedstrusler og konkrete it-varsler til nødvendige tiltag i egen organisation.
Stk. 2.
Virksomheder, der af geografiske eller tekniske årsager er afhængige af andre virksomheders it-systemer, skal sikre,
at denne afhængighed ikke medfører komplikationer for virksomhedens håndtering af it-beredskabets operative og
planlægningsmæssige opgaver.
Stk. 3.
Virksomheder i kategori 1 og 2, jf. § 9, stk. 1, nr. 1 og 2, skal sikre, at der er mulighed for it-sikkerhedsmæssig
assistance på alle tider af døgnet. Virksomhederne er ansvarlige for at vurdere, hvilken assistance der er relevant i den
pågældende virksomhed.
§ 5.
Energinet skal varetage de overordnede koordinerende opgaver i forbindelse med håndtering af it-
beredskabshændelser, der omfatter flere virksomheder.
Stk. 2.
Energinet skal etablere et formaliseret samarbejde om it-beredskabsforhold, der har til formål at fremme
koordineringen af såvel planlægningen som udøvelsen af it-beredskabet.
Stk. 3.
Energinet skal bistå virksomheder, jf. § 2, stk. 1, nr. 1, 2 og 4, med kontaktoplysninger til andre virksomheder eller
relevante myndigheder i en akut situation.
Stk. 4.
Energinet skal bistå virksomhederne med oplysninger om aktuelle driftstilstande m.v. til brug for virksomhedernes
håndtering af it-beredskabshændelser.
Stk. 5.
Energinet skal til enhver tid kunne modtage og videreformidle informationer af betydning for it-beredskabet for
virksomheder, jf. § 2, stk. 1.
1
Bekendtgørelsen indeholder bestemmelser, der gennemfører dele af Europa-Parlamentets og Rådets direktiv (EU) 2016/1148 af 6. juli
2016 om foranstaltninger, der skal sikre et højt fælles sikkerhedsniveau for net- og informationssystemer i hele Unionen, EU-Tidende 2016,
nr. L 194, s. 1-30.