Inledning
Direktiv (EU) 2016/1148 om åtgärder för en hög gemensam nivå på säkerhet i nätverks- och
informationssystem i hela unionen1 (nedan kallat direktivet), som antogs den 6 juli 2016, är
den första övergripande EU-lagstiftningen som behandlar cybersäkerhetsproblem. Direktivet
ändrar radikalt förutsättningarna för cybersäkerhetsresiliens och -samarbete i Europa.
Direktivets huvudmål är att
förbättra den nationell cybersäkerhetskapaciteten,
bygga upp samarbete på EU-nivå, och
främja en kultur av riskhantering och incidentrapportering hos centrala ekonomiska
aktörer, i synnerhet leverantörer som tillhandahåller tjänster som är samhällskritiska
och behövs för ekonomisk och samhällelig verksamhet samt leverantörer av digitala
tjänster.
Direktivet är en hörnsten i EU:s svar på de ökande cyberhot och utmaningar som följer på
ekonomins och samhällslivets digitalisering. Genomförandet av direktivet är därför en viktig
del av det cybersäkerhetspaket som lades fram den 13 september 2017. EU:s åtgärder kan inte
få fullt genomslag förrän direktivet helt införlivats i alla EU-medlemsstater. Detta erkändes
också som en avgörande punkt i kommissionens meddelande Stärka Europas system för
cyberresiliens från 20162.
Mot bakgrund av det nytänkande som präglar direktivet och det faktum att det brådskar att
angripa de föränderliga cyberhoten måste vi vara mycket uppmärksamma på alla aktörers
utmaningar när det gäller att säkerställa ett snabbt och framgångsrikt införlivande av
direktivet. Tidsfristen för införlivandet går ut den 9 maj 2018 och tidsfristen för att identifiera
leverantörer av samhällsviktiga tjänster är den 9 november 2018, och därför har
kommissionen stött medlemsstaternas införlivandeprocesser och deras arbete i
samarbetsgruppen.
Detta meddelande och dess bilaga baseras på kommissionens förberedande arbete och analys
av genomförandet av direktivet fram till nu, på bidrag från Europeiska unionens byrå för nätoch informationssäkerhet (Enisa) samt på diskussioner med medlemsstaterna i samband med
införlivandet av direktivet, bl.a. i samarbetsgruppen3. Meddelandet kompletterar de stora
insatser som redan har gjorts, i följande sammanhang:
Det intensiva arbetet i samarbetsgruppen, som har antagit en arbetsplan som
huvudsakligen fokuseras på införlivandet av direktivet, bl.a. frågan om identifiering av
leverantörer av samhällsviktiga tjänster och deras skyldigheter vad gäller
säkerhetskrav och rapportering av incidenter. Direktivet ger medlemsstaterna viss
1
Europaparlamentets och rådets direktiv (EU) 2016/1148 av den 6 juli 2016 om åtgärder för en hög gemensam
nivå på säkerhet i nätverks- och informationssystem i hela unionen. Direktivet trädde i kraft den 8 augusti 2016.
2
COM(2016) 410 final.
3
En mekanism för strategiskt samarbete mellan medlemsstaterna enligt artikel 11 i direktivet.
2