Folketingets Erhvervs-, Vækst- og Eksportudvalg
ERHVERVSMINISTEREN
5. april 2018
Besvarelse af spørgsmål 10 ad L 144 stillet af udvalget den 19. marts
2018 efter ønske fra Karin Gaardsted (S) og Lisbeth Bech Poulsen
(SF)
Spørgsmål:
Vi ministeren uddybe - herunder med eksempler - hvad der forstås ved
”passende sikkerhedsforanstaltninger”, jf. at operatører og udbydere skal
træffe ”passende sikkerhedsforanstaltninger” på baggrund af en vurdering
af de konkrete risici.
Svar:
Et centralt princip i forbindelse med it-sikkerhed generelt og i lovforsla-
get er, at virksomheder, der er omfattet af lovforslaget, skal gennemføre
en risikoanalyse. Det betyder, at operatører og udbydere skal identificere
og vurdere alle væsentlige risici for driften af den væsentlige tjeneste.
På baggrund af risikoanalysen skal operatører af væsentlige tjenester og
udbydere af digitale tjenester i overensstemmelse med NIS-direktivet
træffe passende sikkerhedsforanstaltninger for at forebygge og minimere
konsekvensen af eventuelle hændelser, der berører sikkerheden i deres
net- og informationssystemer.
En passende sikkerhedsforanstaltning til at håndtere risici kan derfor være
indførelsen af et rapporteringskrav om risici til de relevante funktioner i
virksomheden, herunder it-sikkerhedsfunktionen og det øverste ledelses-
organ.
Et konkret eksempel kan være en situation, hvor en risikoanalyse viser, at
et serverrum i en kælder kan risikere at blive oversvømmet af opstigende
kloakvand ved et skybrud. En passende foranstaltning kunne være at in-
stallere et højvandsluk. Såfremt der er risiko for indtrængning af vand
andre steder fra, kunne en passende foranstaltning være at flytte server-
rummet, fx til 1. sal.
Et andet eksempel kunne være risiko for overgravning af virksomhedens
bredbåndsforbindelse på grund af omfattende anlægsaktivitet ved virk-
ERHVERVSMINISTERIET
Slotsholmsgade 10-12
1216 København K
Tlf.
33 92 33 50
Fax.
33 12 37 78
CVR-nr. 10092485
EAN nr. 5798000026001
www.em.dk