Holbergsgade 6
DK-1057 København K
T +45 7226 9000
F +45 7226 9001
W sum.dk
Folketingets Sundheds- og Ældreudvalg
Dato: 03-04-2018
Enhed: SUNDOK
Sagsbeh.: DEPMAHA
Sagsnr.: 1706260
Dok. nr.: 572542
Folketingets Sundheds- og Ældreudvalg har den 1. marts 2018 stillet følgende spørgs-
mål nr. 1 (L 143
–
Forslag til lov om krav til sikkerhed for net- og informationssyste-
mer inden for sundhedssektoren) til sundhedsministeren, som hermed besvares.
Spørgsmålet er stillet efter ønske fra Stine Brix (EL) og Kirsten Normann Andersen
(SF).
Spørgsmål nr. 1:
”Idet
NIS-direktivet bestemmer, at behandlingen af personoplysninger skal ske i over-
ensstemmelse med databeskyttelsesdirektivet, bedes ministeren forklare, hvordan
implementeringen af NIS-direktivet i Danmark harmonerer med dette, når Center for
Cybersikkerhed, som en del af Forsvarets Efterretningstjeneste, ikke er omfattet af
offentlighedsloven, persondataloven og centrale dele af forvaltningsloven.”
Svar:
Da Sundheds- og Ældreudvalgets spørgsmål omhandler Center for Cybersikkerheds
varetagelse af funktionen som CSIRT og nationalt centralt kontaktpunkt sammen-
holdt med kravene i databeskyttelsesdirektivet m.v., har mit ministerium bedt For-
svarsministeriet om bidrag til besvarelsen heraf. Forsvarsministeriet oplyser følgende:
”Det følger af artikel , stk. , i NIS-direktivet
(Europa-Parlamentets og Rådets direktiv
(EU) 2016/1148 af 6. juli 2016 om foranstaltninger, der skal sikre et højt fælles sikker-
hedsniveau for net- og informationssystemer i hele Unionen), at behandlingen af per-
sonoplysninger efter direktivet udføres i overensstemmelse med databeskyttelsesdi-
rektivet (Europa-Parlamentets og Rådets direktiv 95/46/EF af 24. oktober 1995 om
beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og
om fri udveksling af sådanne oplysninger).
Databeskyttelsesdirektivet gælder bl.a. ikke for sådan behandling af personoplysnin-
ger, der vedrører statens sikkerhed, jf. direktivets artikel 3, stk. 2. På den baggrund
gælder den danske persondatalov
–
der implementerer databeskyttelsesdirektivet i
dansk ret
–
heller ikke for behandlinger af personoplysninger, der udføres for Forsva-
rets Efterretningstjeneste, herunder Center for Cybersikkerhed.
En række af de centrale bestemmelser i persondataloven er imidlertid indarbejdet i
lov nr. 713 af 25. juni 2014 om Center for Cybersikkerhed, der regulerer centerets
virksomhed. Endvidere fører Tilsynet med Efterretningstjenesterne, som er et uaf-
hængigt kontrolorgan, tilsyn med Center for Cybersikkerheds behandling af person-
oplysninger. Tilsynet kan hos Center for Cybersikkerhed kræve enhver oplysning og
alt materiale, der er af betydning for tilsynets virksomhed. Man kan som borger klage
til tilsynet, hvis man mener, at centeret ulovligt behandler personoplysninger om en.