[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:da:nis2-for-en-saas-virksomhed-i-er-en-udbyder-af-cloudcomputingtjenester-og-det-foelger-af-det":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"da","nis2-for-en-saas-virksomhed-i-er-en-udbyder-af-cloudcomputingtjenester-og-det-foelger-af-det","NIS2 for en SaaS-virksomhed: I er en udbyder af cloudcomputingtjenester, og det følger af det","Direktivets betragtning 33 nævner software som en service blandt cloudtjenestemodellerne, så en SaaS-virksomhed af mellemstor størrelse eller større er en enhed efter NIS2 som udbyder af cloudcomputingtjenester: vigtig under tærsklerne for mellemstore virksomheder, væsentlig over dem. Det, der følger, i den rækkefølge, det kommer: staten for jeres hovedforretningssted, registret, I skulle være i senest den 17. januar 2025, foranstaltningerne i gennemførelsesforordning 2024\u002F2690, de fire hændelsestærskler i dens artikel 7 og urene i artikel 23, og grænsen mellem alt dette og CRA.","2026-09-12","\nEn virksomhed, der sælger software som en service, læser som regel Cyber Resilience Act først, konstaterer, at en webapplikation, der tilgås »udelukkende gennem en webbrowser«, ikke er et produkt med digitale elementer, og stopper. Den lov, der faktisk rammer den, er den anden. Direktiv (EU) 2022\u002F2555 opregner udbydere af cloudcomputingtjenester i bilag I, under digital infrastruktur, og dets betragtning 33 siger, hvad en cloudcomputingtjeneste er, med ord, der nævner forretningsmodellen ligeud. Denne artikel er, hvad det betyder for en SaaS-virksomhed, i den rækkefølge forpligtelserne kommer.\n\n## Definitionen nævner SaaS\n\nArtikel 6(30) definerer en cloudcomputingtjeneste som »en digital tjeneste, som muliggør on demand-administration og giver bred fjernadgang til en skalerbar og elastisk pulje af delbare computerressourcer, herunder hvor disse ressourcer er fordelt mellem flere lokaliteter«. Betragtning 33 udfylder begreberne: Computerressourcer »omfatter ressourcer såsom netværk, servere og anden infrastruktur, operativsystemer, software, lagring, applikationer og tjenester«; »tjenestemodellerne for cloudcomputing omfatter bl.a. infrastruktur som en service (IaaS), platform som en service (PaaS), software som en service (SaaS) og netværk som en service (NaaS)«; begreberne har samme betydning som i ISO\u002FIEC 17788:2014; »on demand-administration« er kundens mulighed for selv at forsyne sig uden menneskelig medvirken fra udbyderens side, »bred fjernadgang« adgang over nettet fra tynde eller tykke klienter, »skalerbar« og »elastisk« beskriver ressourcer, der tildeles og frigives med efterspørgslen, og »delbar« beskriver ressourcer, der leveres til flere brugere, som deler en fælles adgang til tjenesten, mens behandlingen udføres separat for hver bruger.\n\nEn multi-tenant-applikation, som kunder tilmelder sig, bruger fra en browser og selv skalerer deres brug af, er den definition. Grænsetilfældene er dem, hvor et begreb svigter: En single-tenant-installation sat op i hånden til én kunde er hverken on demand eller delbar; et produkt, kunden installerer og kører, er software, ikke en tjeneste, og hører til CRA. Rækken i bilag I er den, fastlæggelsen af anvendelsesområdet spørger om først, og [den står der ordret på seks sprog](\u002Fnis2\u002Fscope).\n\n## Størrelsen afgør, hvilken slags enhed I er\n\nAt være af en opregnet type er den første betingelse i artikel 2(1); den anden er størrelsen. Direktivet gælder for enheder, der »udgør mellemstore virksomheder i henhold til artikel 2 i bilaget til henstilling 2003\u002F361\u002FEF, eller overskrider tærsklerne for mellemstore virksomheder«: 50 ansatte eller flere, eller over 10 mio. EUR i både omsætning og balance, talt for virksomheden sammen med dens partnervirksomheder og tilknyttede virksomheder. En SaaS-virksomhed af den størrelse er en vigtig enhed efter artikel 3(2). En, der overskrider tærsklerne for mellemstore virksomheder, 250 ansatte eller både 50 mio. EUR i omsætning og 43 mio. EUR i balance, er en væsentlig enhed efter artikel 3(1)(a), fordi cloudcomputing er en type i bilag I, og typer i bilag I er væsentlige alene i kraft af størrelse. Under de smås loft er virksomheden udenfor, medmindre dens medlemsstat identificerer den efter artikel 2(2)(b) til (e); dens kunder vil alligevel bede om de forsyningskædebeviser, artikel 21(2)(d) lader dem indsamle. [Reglerne, i rækkefølge, med de syv måder at være væsentlig på, er en artikel for sig](\u002Farticles\u002Fessential-or-important-under-nis2-the-size-rule-the-size-blind-rules-and-the-seven-ways-to-be-essential).\n\n## Én stats lov, afgjort af hvor beslutningerne træffes\n\nFor en udbyder af cloudcomputingtjenester lægger artikel 26(1)(b) jurisdiktionen hos den medlemsstat, hvor hovedforretningsstedet i Unionen ligger, og artikel 26(2) siger, at det er »den medlemsstat, hvor beslutningerne vedrørende foranstaltningerne til styring af cybersikkerhedsrisici overvejende træffes«, ellers den, hvor sikkerhedsoperationerne udføres, ellers den med forretningsstedet med flest ansatte. Kunder i andre medlemsstater ændrer intet. En SaaS-virksomhed etableret uden for Unionen, der udbyder tjenesten der, udpeger en repræsentant i en medlemsstat, hvor den udbyder tjenesten, og hører under den stats jurisdiktion (artikel 26(3)); uden repræsentant kan enhver medlemsstat, hvor den leverer tjenesten, skride ind mod den.\n\nDen stats gennemførelseslov er den, der nævner den kompetente myndighed, registreringsvejen, underretningsformularen og bødelofterne. [Hvilken retsakt hver stat har meddelt Kommissionen, og hvilke stater der ingen har meddelt, står på registersiden](\u002Fnis2\u002Ftransposition), læst fra Kommissionens egne optegnelser.\n\n## Registret\n\nArtikel 27 lader ENISA føre et register over bl.a. udbydere af cloudcomputingtjenester ud fra oplysninger, enhederne indgiver til deres kompetente myndighed: navn, sektor og delsektor, adressen på hovedforretningsstedet og de øvrige forretningssteder i Unionen eller på repræsentanten, kontaktoplysninger, de medlemsstater, hvor tjenesten leveres, og IP-intervaller. Fristen i artikel 27(2) var den 17. januar 2025, og ændringer skal meddeles inden for tre måneder. En SaaS-virksomhed af ovenstående størrelse, der ikke har registreret sig, er forsinket, ikke fritaget; registersiden nævner statens retsakt, og retsakten nævner portalen.\n\n## Foranstaltningerne er ensartede, og de er ISO 27001\n\nFor udbydere af cloudcomputingtjenester overlades de ti foranstaltninger i artikel 21(2) ikke til medlemsstaten. Gennemførelsesforordning (EU) 2024\u002F2690 gælder umiddelbart for dem, dens artikel 1 nævner udbydere af cloudcomputingtjenester blandt »de relevante enheder«, og dens bilag fastsætter de tekniske og metodologiske krav til hver foranstaltning i 13 afsnit, samme tekst i hver stat. Forordningens betragtning 3 siger, hvor disse afsnit kommer fra: fra europæiske og internationale standarder, herunder ISO\u002FIEC 27001. [Kortlægningssiden sætter hvert afsnit op imod de ISO 27001-foranstaltninger, der opfylder det](\u002Fnis2\u002Fiso-27001-mapping), og nævner de to steder, hvor den kræver mere, end et ISMS giver.\n\n## Hændelser: fire tærskler, tre ure\n\nSamme forordning afgør, hvornår en SaaS-virksomheds hændelse er væsentlig, og den erstatter skønnet med tal. Artikel 3(1) gælder for enhver relevant enhed: et direkte økonomisk tab over 500 000 EUR eller 5 % af årsomsætningen, alt efter hvad der er lavest; afsløring af forretningshemmeligheder; død eller betydelig skade på helbredet; en opnået, formodet ondsindet og uautoriseret adgang, der kan forårsage alvorlige driftsforstyrrelser. Artikel 7 tilføjer fire for udbydere af cloudcomputingtjenester: Tjenesten er fuldstændig utilgængelig i mere end 30 minutter; tilgængeligheden er begrænset for mere end 5 % af tjenestens brugere i Unionen eller mere end 1 mio. af dem, alt efter hvilket tal der er lavest, i mere end en time; integriteten, fortroligheden eller autenticiteten af lagrede, overførte eller behandlede data er bragt i fare ved en formodet ondsindet handling; eller bragt i fare med virkning for mere end 5 % eller mere end 1 mio. af brugerne i Unionen, alt efter hvilket tal der er lavest. Planlagt vedligeholdelse er undtaget (artikel 3(2)), og brugere tælles som kunder med kontrakt plus de fysiske og juridiske personer med tilknytning til erhvervskunder, som anvender tjenesten (artikel 3(3)).\n\nEn væsentlig hændelse starter urene i artikel 23: en tidlig varsling inden for 24 timer efter at have fået kendskab, en underretning inden for 72 timer, en endelig rapport inden for en måned, til CSIRT'en eller den kompetente myndighed, som statens retsakt bestemmer. [Urene, ved siden af CRA's, og tærsklerne citeret i deres helhed](\u002Farticles\u002Fnis2-or-cra-which-incident-clock-runs-for-a-software-company-and-what-makes-an-incident-significant) er en artikel for sig; en halv times fuldstændig utilgængelighed er en hændelse, der skal underrettes om, uden yderligere skøn, og det er et faktum, der bør lægges foran den, der ejer jeres statusside.\n\n## Grænsen til CRA\n\nCyber Resilience Act rammer produkter med digitale elementer. Kommissionens vejledning til forordningen, C(2026) 5252 af 27. juli 2026, siger i punkt 21, at software, »der udføres eksternt, og som brugeren blot tilgår, ikke alene af den grund er et produkt med digitale elementer«, hvilket »typisk er tilfældet for webapplikationer, herunder progressive webapps, hvor de udelukkende tilgås gennem en webbrowser«. Tjenesten er NIS2's. Undtagelsen er en SaaS-virksomhed, der også leverer noget installeret, en desktopklient, en mobilapp, en agent, et SDK: Det er et produkt, og cloudtjenesten bagved er fjerndatabehandling efter CRA's artikel 3(2), hvor en funktion i produktet svigter uden den. [Hvilken lov der rammer hvilken del](\u002Farticles\u002Fcra-or-nis2-which-one-applies-to-a-software-company) og [hvilke dele af backend der er inden for CRA](\u002Farticles\u002Fwhich-parts-of-your-backend-are-inside-the-cra-remote-data-processing), er de to artikler for den virksomhed; hændelsesoptegnelsen er så én optegnelse med to formularer.\n\n## Hvad der skal gøres i dette kvartal\n\nSkriv fastlæggelsen ned, med artiklerne: rækken i bilag I, størrelsesklassen som talt, staten for hovedforretningsstedet, vigtig eller væsentlig. [Værktøjet til anvendelsesområdet skriver den ud fra fem svar](\u002Fnis2\u002Fscope). Tjek registreringen op imod statens portal og felterne i artikel 27, og datoen, den blev foretaget. Sæt det, ISMS'et allerede har, op imod forordningens 13 afsnit, og luk de to huller, kortlægningen nævner. Læg de fire tærskler i artikel 7 og reglen om »at få kendskab« ind i hændelsesproceduren, med hvem der indberetter og hvor, før den første hændelse tester den.\n\n## Kilder\n\n- Direktiv (EU) 2022\u002F2555 (NIS2), artikel 2(1) og (2), artikel 3(1) og (2), artikel 6(30), artikel 21(2), artikel 23(4), artikel 26(1) til (3), artikel 27(1) til (3), bilag I punkt 8, betragtning 33.\n- Kommissionens gennemførelsesforordning (EU) 2024\u002F2690, betragtning 3, artikel 1, artikel 3, artikel 7, bilaget.\n- Forordning (EU) 2024\u002F2847 (CRA), artikel 3(1) og (2), betragtning 12; Kommissionens vejledning C(2026) 5252, punkt 20 og 21.\n- Kommissionens henstilling 2003\u002F361\u002FEF, bilaget, artikel 2 og 3.\n\nDette er ikke juridisk rådgivning. Medlemsstatens retsakt nævner myndigheden, portalen og formularen og kan tilføje kategorier efter artikel 2(2)(b) til (e).\n",1789383965433]