Cybersikkerhed
i Kommuner
Køb hjælp
til compliance
Se forløb med NIS2Nesp.ONE hjælper jer med at identificere svagheder og sikre i lever op til lovgivningen.
Sådan hjælper vi
kommuner med NIS2
Kortlægning og analyse
Sammen identificerer vi, hvilke NIS2-krav der gælder for jer, og hvad I mangler.
Handlingsplan og strategi
Vi rådgiver om de nødvendige tiltag og hjælper med at prioritere opgaverne, så det bliver overskueligt og tilpasset jeres virksomhed.
Implementering
– fx adgangsstyring, backup, beredskabsplaner og awareness-træning til medarbejderne.
Fuld compliance
– så undgår I også potentielle sanktioner.
Underlagt NIS2 loven
Spildevand
Vandforsyning
Fjernvarme / energi

Beredskab

Trafik & veje

Havne

Sundhed

Affald & renovation

IT & digitalisering

Central kommunal administration
AI i kommuner
Ofte stillede spørgsmål
Hvad er NIS 2, og hvorfor er den relevant for kommuner?
NIS 2-loven er den danske implementering af EU’s NIS 2-direktiv og har til formål at styrke og ensarte cybersikkerheden på tværs af EU. Loven omfatter både private og offentlige enheder, herunder kommuner, der leverer samfundskritiske tjenester.
Kommuner er omfattet, fordi de leverer ydelser inden for sektorer som f.eks. sundhed og transport, der fremgår af NIS 2-lovens bilag I og II.
Det er en fordel at rådgive sig om NIS 2 da det kan være omfattende at implementere, eller opdatere sikkerhedstiltag i kommunen; hos Nesp.ONE er vi eksperter i NIS 2 implementering i kommuner.
Er alle kommuner omfattet af NIS 2?
Ja. Kommuner omfattes af NIS 2 på samme grundlag som andre enheder, når de leverer tjenester inden for de omfattede sektorer. Selvom kun dele af kommunens opgaver fremgår af bilagene, vil alle kommunens net- og informationssystemer være omfattet
Det betyder dog ikke, at sikkerhedsniveauet skal være ens overalt – implementeringen skal ske ud fra en risikobaseret tilgang. Nesp.ONE står klar med rådgivning tilpasset den enkelte kommunes behov.
Hvad betyder det, at arbejdet skal være risikobaseret?
Kommunen skal implementere tekniske, operationelle og organisatoriske foranstaltninger, der sikrer et passende sikkerhedsniveau i forhold til de risici, der er forbundet med de tjenester, kommunen leverer.
Det betyder, at kritiske systemer (f.eks. systemer der understøtter sundhedsydelser) kan kræve et højere sikkerhedsniveau end mindre kritiske systemer, forudsat at de er tilstrækkeligt adskilt.
Nesp.ONE tilbyder hjælp til implementering af effektive sikkerhedstiltag der hurtigt kan hjælpe kommuner med at opnå NIS 2-compliance.
Gælder NIS 2 også kommunale selskaber og § 60-fællesskaber?
Kommunale selskaber, § 60-fællesskaber og andre enheder med eget CVR-nummer betragtes som selvstændige enheder efter NIS 2-loven.
Hvis de leverer tjenester inden for en omfattede sektor og opfylder størrelseskriterierne (f.eks. mindst 50 årsværk eller over 10 mio. EUR i omsætning og balance), vil de være selvstændigt omfattet og selv ansvarlige for at overholde loven. Ejerskab fra kommunens side ændrer ikke på dette ansvar.
At opnå compliance med NIS 2 i kommuner kan være en kompleks opgave, derfor har Nesp.ONE specialiserede rådgivere til dette formål.
Er kommunen ansvarlig for, at dens leverandører overholder NIS 2?
Nej. Hver enhed er selv ansvarlig for at overholde NIS 2.
Men kommunen skal sikre forsyningskædesikkerhed som led i sin egen efterlevelse. Det betyder, at kommunen skal forholde sig til risici hos leverandører og vurdere, om der skal stilles særlige krav til dem.
Nesp.ONE’s NIS 2-eksperter står klar til at rådgive om alle facetterne af lovgivningen der skal tages højde for, for at sikre NIS 2-compliance.
Hvem fører tilsyn med kommunerne?
For kommuner er det Styrelsen for Samfundssikkerhed, der er tilsynsmyndighed.
Kommunale selskaber med eget CVR-nummer kan være underlagt en anden sektoransvarlig myndighed afhængigt af, hvilken sektor de leverer ydelser inden for (f.eks. sundhed eller transport).
Hvad sker der, hvis en kommune ikke overholder NIS 2?
Manglende overholdelse kan medføre håndhævelsesforanstaltninger som f.eks.:
- Advarsler.
- Bindende instrukser.
- Påbud.
Visse sanktioner gælder dog ikke for kommuner på samme måde som for private virksomheder.
Direktivet lægger op til at man aktivt forebygger disse situationer ved løbende at have styr på sikkerheden. Nesp.ONE’s cybersikkerhedseksperter står klar til at sikre, at kommunen er compliant med NIS 2-loven, så I undgår sanktioner.
Skal kommunen selv indberette sikkerhedshændelser?
Ja. Kommunen har ansvaret for at underrette om væsentlige hændelser til den kompetente myndighed og CSIRT.
Selve indberetningen kan godt udføres af en leverandør eller samarbejdspartner, men ansvaret kan ikke uddelegeres.
Hos Nesp.ONE er vi eksperter i netop design og implementering af beredskabsplaner som er i overensstemmelse med kravene i NIS 2.
Kan kommuner samarbejde om NIS 2-implementering?
Ja. Kommuner kan samarbejde om f.eks.:
- Fælles risikovurderinger.
- Fælles leverandørstyring.
- Fælles it-løsninger.
Ansvaret for overholdelse ligger dog altid hos den enkelte kommune.
Det kan hurtigt blive både teknisk og kompliceret at sammenflette sikkerhedsforanstaltninger med korrekt og funktionel dokumentation, samt vedligeholdelse deraf. Her er sikkerhedseksperter som Nesp.ONE mestre i effektiv implementering af sikkerhedstiltag og at få det til at spille sammen med den daglige drift i kommunen.
Gælder NIS 2, hvis kommunen stiller offentligt wifi til rådighed?
Nej. Hvis kommunen stiller offentligt wifi til rådighed uden kommercielt formål (f.eks. på biblioteker eller borgerservice), anses den ikke som udbyder af elektroniske kommunikationstjenester i NIS 2-forstand.
Nesp.ONE står klar med rådgivning tilpasset den enkelte kommunes behov.
Gælder AI Act for danske kommunerne?
Ja. AI Act gælder for offentlige myndigheder, herunder kommuner, når de anvender eller anskaffer AI-systemer. Kommuner kan have forpligtelser som både bruger (deployer) og i visse tilfælde som udbyder, afhængigt af hvordan systemet er udviklet og anvendt.
Hvis der er usikkerhed om jeres rolle i forhold til konkrete systemer, kan Nesp.ONE bistå med en konkret vurdering af jeres rolle i relation til specifikke systemer, så ansvarsplaceringen bliver juridisk og organisatorisk afklaret.
Hvad betragtes som et AI-system i kommunal sammenhæng?
AI Act anvender en bred definition. Systemer, der anvender maskinlæring, logikbaserede modeller eller statistiske metoder til at generere anbefalinger, klassifikationer eller beslutningsstøtte, kan være omfattet. Det gælder også løsninger, der indgår som del af større fagsystemer.
Nesp.ONE’s eksperter kan gennemføre en struktureret gennemgang af eksisterende løsninger og hjælpe med at identificere, hvilke systemer der er omfattet af forordningen.
Hvornår klassificeres et kommunalt AI-system som højrisiko?
Et system kan klassificeres som højrisiko, hvis det anvendes på områder, der påvirker borgeres rettigheder eller adgang til væsentlige ydelser, f.eks. inden for beskæftigelse, socialforvaltning, uddannelse eller rekruttering. Klassificeringen afhænger både af formål og anvendelseskontekst.
Nesp.ONE understøtter kommuner i at foretage den nødvendige risikovurdering og dokumentation, så klassificeringen hviler på et solidt grundlag.
Hvilke forpligtelser har kommunen som bruger af et AI-system?
Som bruger skal kommunen blandt andet sikre korrekt anvendelse, overvågning, menneskelig kontrol og dokumentation. Der skal være klarhed over, hvordan systemet påvirker beslutninger, og hvordan risici håndteres i praksis.
Nesp.ONE kan hjælpe med at omsætte disse krav til konkrete arbejdsgange og governance-processer, der passer til kommunens organisation.
Har kommunen ansvar, hvis AI-systemet er leveret af en ekstern leverandør?
Ja. Selv om leverandøren har ansvar som udbyder, har kommunen selvstændige forpligtelser som bruger. Det gælder især korrekt anvendelse, tilsyn og integration i kommunens beslutningsprocesser. Kontrakter og indkøb bør derfor vurderes i lyset af AI Act.
Nesp.ONE rådgiver om ansvarsfordeling og kan bistå med at gennemgå kontraktgrundlag og indkøbsprocesser med henblik på at styrke compliance.
Hvordan hænger AI Act sammen med GDPR?
AI Act og GDPR regulerer forskellige forhold, men overlapper i praksis. GDPR fokuserer på behandling af personoplysninger, mens AI Act fokuserer på risici forbundet med selve AI-systemet og dets anvendelse.
Nesp.ONE arbejder med en integreret tilgang, hvor AI Act og databeskyttelse ses i sammenhæng, så kommunen undgår parallelle og fragmenterede processer.
Skal kommunen registrere alle AI-systemer?
AI Act indeholder krav om registrering og dokumentation for visse typer systemer, især højrisiko-AI. Uanset registreringspligt er det hensigtsmæssigt at have en intern fortegnelse over AI-anvendelser for at skabe overblik og styring.
Nesp.ONE kan facilitere en struktureret kortlægning, der danner grundlag for både registrering og fremtidig governance.
Hvornår træder kravene i kraft for kommuner?
AI Act implementeres gradvist. Nogle bestemmelser træder i kraft tidligere end andre, mens krav til højrisiko-systemer følger senere. Forberedelse bør påbegyndes i god tid, da opbygning af governance og dokumentation kræver koordinering på tværs af organisationen.
Nesp.ONE kan hjælpe med at tilrettelægge en realistisk complianceplan, der tager højde for både tidsfrister og kommunens ressourcer.
Hvordan kan en kommune komme i gang med AI Act compliance?
Det første skridt er at skabe overblik over eksisterende og planlagte AI-anvendelser. Herefter gennemføres en risikovurdering og en vurdering af, hvor der er afstand mellem nuværende praksis og forordningens krav.
Nesp.ONE gennemfører gap-analyser, der giver et klart beslutningsgrundlag og prioriterer indsatsen, så arbejdet bliver håndterbart og målrettet.
Hvad er risikoen ved ikke at forholde sig aktivt til AI Act?
Manglende forberedelse kan føre til juridiske sanktioner, politisk kritik og svækket tillid. For kommuner kan konsekvenserne også være retssikkerhedsmæssige, hvis automatiserede beslutninger ikke kan forklares eller dokumenteres tilfredsstillende.
Nesp.ONE kan hjælpe kommuner med at arbejde proaktivt og ansvarligt, så compliance styrker både governance og legitimitet.
Farnaz Aref, AI Ethic & Governance Expert.
Martin Schulze, Partner – CISO, Sikkerhedsekspert, Rådgiver.
Karsten Dahl Vandrup, Partner – Cybersikkerhedsekspert, Lektor, Rådgiver.