18.08.26 DI Produktion Nyheder

Har din virksomhed fået brev om NIS2?

Mange fødevarevirksomheder har i den seneste tid modtaget breve fra Fødevarestyrelsen om, at de kan være omfattet af NIS2-loven – Danmarks nye cybersikkerhedslov. Reaktionen, vi oftest møder i DI, er undren: "Vi laver fødevarer, ikke it. Hvorfor er vi kritisk infrastruktur?"

 

 

Det er et fair spørgsmål, og svaret er faktisk ret enkelt: NIS2 handler ikke om, hvad jeres virksomhed laver på en computer. Den handler om, hvad samfundet ikke kan undvære. Fødevareforsyningen er – på linje med energi, vand og transport – en funktion, som Danmark og EU har besluttet skal kunne modstå cyberangreb. Og fødevareproduktion i dag er dybt digitaliseret: produktionsstyring, kølekæder, sporbarhed, lagerstyring og logistik kører på net- og informationssystemer. Et succesfuldt cyberangreb på en stor fødevareproducent rammer ikke kun virksomheden selv – det kan ramme forsyningen af fødevarer til butikker og forbrugere. Derfor står fødevaresektoren opført i NIS2-lovens bilag 2 over "andre kritiske sektorer".

De objektive regler: To betingelser skal begge være opfyldt

Om netop jeres virksomhed er omfattet, afgøres af to objektive kriterier – et sektorkriterium og et størrelseskriterium. Begge skal være opfyldt.

  1. Sektorkriteriet. NIS2-loven omfatter fødevarevirksomheder som defineret i fødevareforordningens artikel 3, nr. 2 (forordning 178/2002), der beskæftiger sig med engrosdistribution og industriel produktion og tilvirkning. Det er den sidste del af sætningen, der er afgørende. Loven rammer altså:
  • Industriel produktion og tilvirkning af fødevarer – fx slagterier, mejerier, bagerier i industriel skala, forarbejdning, konservering og drikkevareproduktion
  • Engrosdistribution af fødevarer – grossister og distributionsled, der forsyner detailhandel, foodservice og andre virksomheder

Omvendt falder detailhandel, restauranter, cateringvirksomheder og primærproduktion (landbrug og fiskeri) som udgangspunkt uden for NIS2-lovens fødevaresektor, fordi de ikke udfører industriel produktion, tilvirkning eller engrosdistribution.

  1. Størrelseskriteriet. Virksomheden skal derudover som udgangspunkt være mindst mellemstor. Det vil sige, at den enten beskæftiger mindst 50 årsværk, eller har en årlig omsætning på over 10 mio. EUR og en årlig samlet balance på over 10 mio. EUR. Ligger man under begge tærskler, er man som hovedregel ikke omfattet – uanset at man producerer fødevarer. Bemærk dog, at partnervirksomheder og koncernforbundne selskaber kan skulle regnes med i opgørelsen, og at enheder af helt særlig samfundsmæssig betydning kan være omfattet uanset størrelse.

Hvad betyder det i praksis, hvis I er omfattet?

Fødevarevirksomheder vil typisk være vigtige enheder – lovens "lette" kategori med et mere reaktivt tilsyn end de væsentlige enheder i bilag 1-sektorerne. Men forpligtelserne er reelle: registrering hos Fødevarestyrelsen som sektoransvarlig myndighed (senest to uger efter, at man omfattes af loven), risikobaserede cybersikkerhedsforanstaltninger, ledelsesansvar og pligt til at underrette om væsentlige hændelser.
Et forhold overrasker mange: Er virksomheden omfattet, gælder loven for hele enheden (CVR-nummeret) – ikke kun den del af forretningen, der producerer fødevarer. Alle net- og informationssystemer, virksomheden bruger til sin drift, skal med i arbejdet.

Vigtigt: Brevet er ikke en afgørelse – vurderingen er jeres egen

Det er værd at understrege, at det er virksomhedens eget ansvar at vurdere, om den er omfattet. Brevene fra Fødevarestyrelsen er typisk sendt på baggrund af registerdata – fx branchekoder – og registerdata rammer ikke altid rigtigt. En branchekode fortæller ikke, om jeres faktiske aktivitet er industriel produktion, tilvirkning eller engrosdistribution af fødevarer. Har I fået et brev, er den rigtige reaktion derfor hverken panik eller at ignorere det, men at gennemgå de to kriterier ovenfor systematisk: Matcher vores faktiske aktiviteter sektordefinitionen? Og opfylder vi størrelseskriteriet? Er svaret ja til begge, skal I registrere jer og gå i gang. Er svaret nej, bør I dokumentere jeres vurdering og gå i dialog med Fødevarestyrelsen. Min anbefaling er samtidig at se NIS2 som et minimumsniveau – ikke som fuld sikkerhed. Kravene i loven er i vidt omfang de foranstaltninger, en digitaliseret produktionsvirksomhed alligevel bør have på plads for at beskytte sin drift, sine kunder og sin forsyningskæde. Er du i tvivl om, hvorvidt din virksomhed er omfattet, eller hvordan I kommer i gang, er du velkommen til at kontakte mig i DI Digital. Styrelsen for Samfundssikkerheds vejledning om NIS2-lovens anvendelsesområde og Fødevarestyrelsens sektorvejledning er desuden gode steder at starte.

Jeppe Engell er chefkonsulent i cybersikkerhed i DI Digital og rådgiver DI's medlemmer om NIS2 og cybersikkerhedsregulering.

 

Bliv klogere på NIS2

Få overblik over NIS2-kravene i DI's NIS2-guide, og læs mere om D-mærket, som hjælper virksomheder med at arbejde struktureret med cybersikkerhed.

NIS2 guiden Få styr på it-sikkerheden

Relateret indhold