Kort fortalt
19. mars 2026 vedtok Det europeiske personvernrådet og EUs datatilsyn en felles uttalelse om forslaget til Cybersecurity Act 2 og om de målrettede endringene i NIS2-direktivet. Pakken ble lagt fram av Kommisjonen 20. januar 2026, som dagen etter formelt ba om uttalelsen etter artikkel 42 nr. 2 i forordning (EU) 2018/1725.
Det felles kontaktpunktet, delen som angår deg hver gang
I tråd med den felles uttalelsen om Digital Omnibus støtter Rådet og Datatilsynet at det opprettes ett felles inngangspunkt for melding av brudd på personopplysningssikkerheten, fordi det ville redusere den administrative byrden for dem som melder, uten å svekke vernenivået for enkeltpersoner.
Den som har håndtert en hendelse, vet hvorfor dette teller. I dag kan samme hendelse utløse melding til personverntilsynet innen syttito timer, til cybersikkerhetsmyndigheten på en annen klokke, og i regulerte virksomheter enda flere meldinger: ulike formater, ulike portaler, felt som spør om det samme med andre ord — alt i de timene da skaden burde begrenses.
Grensene for ENISA
Uttalelsen støtter å styrke rollen til EUs byrå for cybersikkerhet og å fremme sertifisering, og hilser velkommen at ENISAs råd gis etter forutgående anmodning fra Rådet, slik at ansvaret holdes tydelig delt. Den foreslår å legge til Datatilsynet blant dem som kan be om slikt råd.
- Vedtar ENISAs styre tiltak for anvendelsen av EUs personvernforordning, bør slike beslutninger begrenses til svært tekniske detaljer, etter forutgående konsultasjon med Datatilsynet
- Omfanget av det europeiske rammeverket for cybersikkerhetssertifisering og forholdet til sertifisering etter personvernforordningen bør klargjøres
- Før ENISA vedtar en sertifiseringsordning om sikkerhet ved behandling, bør byrået konsultere Rådet
- Ordninger for produkter og tjenester som sannsynligvis brukes i behandlinger, bør ta hensyn til sikkerhetstiltak som bidrar til å vise etterlevelse av forordningen
Setningen det er verdt å ta vare på
"Selv om cybersikkerhet støtter vernet av personopplysninger ved å begrense risikoen for uønsket tilgang, endring eller utilgjengelighet, er det avgjørende å sikre at sikkerhetstiltakene gjennomføres på en måte som ikke undergraver enkeltpersoners grunnleggende rettigheter og friheter."
Det er argumentet å bruke når en leverandør foreslår et sikkerhetstiltak som samler langt mer enn nødvendig: full tastelogging, kameraer over arbeidsplassene, innholdskontroll av kommunikasjon. Sikkerhet er ikke et behandlingsgrunnlag som sluker alt annet.
Om NIS2-endringene
Rådet og Datatilsynet hilser velkommen at tilbydere av europeiske lommebøker for digital identitet og europeiske virksomhetslommebøker utpekes som «vesentlige virksomheter». Det har praktiske følger: den som driver disse lommebøkene, kommer inn under direktivets strengere regime.
Om kompetanse anbefaler uttalelsen at det europeiske kompetanserammeverket for cybersikkerhet ikke begrenses til fagfolk, men også omfatter en profil for arbeidsstyrken generelt. Oversatt: sikkerhet er ikke et yrke for noen få i virksomheten.
Hva du gjør med det nå
Det felles kontaktpunktet er et forslag, ikke en regel: ingenting endres i dagens rutiner. Det du kan gjøre straks, er å sjekke om kundenes meldingsrutine hviler på én person som fyller ut ulike skjemaer for ulike myndigheter, og om den personen har en liste foran seg over hvem som skal varsles og innen hvilken frist.
Looking for a workspace for your DPO work?
DPO Workspace is built by a certified DPO. 30-day free trial.
Start free