Alle nyheter
EDPB / EDPS 19. mars 2026 6 min

Ett kontaktpunkt for å melde brudd: hva EDPB og EDPS ba om i cybersikkerhetspakken

Felles uttalelse av 19. mars 2026 om forslaget til Cybersecurity Act 2 og endringene i NIS2-direktivet. Der ligger det den enhver behandlingsansvarlig har ventet på i årevis

Kort fortalt

19. mars 2026 vedtok Det europeiske personvernrådet og EUs datatilsyn en felles uttalelse om forslaget til Cybersecurity Act 2 og om de målrettede endringene i NIS2-direktivet. Pakken ble lagt fram av Kommisjonen 20. januar 2026, som dagen etter formelt ba om uttalelsen etter artikkel 42 nr. 2 i forordning (EU) 2018/1725.

Det felles kontaktpunktet, delen som angår deg hver gang

I tråd med den felles uttalelsen om Digital Omnibus støtter Rådet og Datatilsynet at det opprettes ett felles inngangspunkt for melding av brudd på personopplysningssikkerheten, fordi det ville redusere den administrative byrden for dem som melder, uten å svekke vernenivået for enkeltpersoner.

Den som har håndtert en hendelse, vet hvorfor dette teller. I dag kan samme hendelse utløse melding til personverntilsynet innen syttito timer, til cybersikkerhetsmyndigheten på en annen klokke, og i regulerte virksomheter enda flere meldinger: ulike formater, ulike portaler, felt som spør om det samme med andre ord — alt i de timene da skaden burde begrenses.

Grensene for ENISA

Uttalelsen støtter å styrke rollen til EUs byrå for cybersikkerhet og å fremme sertifisering, og hilser velkommen at ENISAs råd gis etter forutgående anmodning fra Rådet, slik at ansvaret holdes tydelig delt. Den foreslår å legge til Datatilsynet blant dem som kan be om slikt råd.

  • Vedtar ENISAs styre tiltak for anvendelsen av EUs personvernforordning, bør slike beslutninger begrenses til svært tekniske detaljer, etter forutgående konsultasjon med Datatilsynet
  • Omfanget av det europeiske rammeverket for cybersikkerhetssertifisering og forholdet til sertifisering etter personvernforordningen bør klargjøres
  • Før ENISA vedtar en sertifiseringsordning om sikkerhet ved behandling, bør byrået konsultere Rådet
  • Ordninger for produkter og tjenester som sannsynligvis brukes i behandlinger, bør ta hensyn til sikkerhetstiltak som bidrar til å vise etterlevelse av forordningen

Setningen det er verdt å ta vare på

"Selv om cybersikkerhet støtter vernet av personopplysninger ved å begrense risikoen for uønsket tilgang, endring eller utilgjengelighet, er det avgjørende å sikre at sikkerhetstiltakene gjennomføres på en måte som ikke undergraver enkeltpersoners grunnleggende rettigheter og friheter."
— Anu Talus, leder for Det europeiske personvernrådet

Det er argumentet å bruke når en leverandør foreslår et sikkerhetstiltak som samler langt mer enn nødvendig: full tastelogging, kameraer over arbeidsplassene, innholdskontroll av kommunikasjon. Sikkerhet er ikke et behandlingsgrunnlag som sluker alt annet.

Om NIS2-endringene

Rådet og Datatilsynet hilser velkommen at tilbydere av europeiske lommebøker for digital identitet og europeiske virksomhetslommebøker utpekes som «vesentlige virksomheter». Det har praktiske følger: den som driver disse lommebøkene, kommer inn under direktivets strengere regime.

Om kompetanse anbefaler uttalelsen at det europeiske kompetanserammeverket for cybersikkerhet ikke begrenses til fagfolk, men også omfatter en profil for arbeidsstyrken generelt. Oversatt: sikkerhet er ikke et yrke for noen få i virksomheten.

Hva du gjør med det nå

Det felles kontaktpunktet er et forslag, ikke en regel: ingenting endres i dagens rutiner. Det du kan gjøre straks, er å sjekke om kundenes meldingsrutine hviler på én person som fyller ut ulike skjemaer for ulike myndigheter, og om den personen har en liste foran seg over hvem som skal varsles og innen hvilken frist.

Official source:EDPS - EDPB and EDPS support strengthening EU's cybersecurity and easing compliance while protecting individuals' personal data (19 marzo 2026)

Looking for a workspace for your DPO work?

DPO Workspace is built by a certified DPO. 30-day free trial.

Start free

Related articles

EDPB / EDPS
171avsnitt, og ett av dem gjelder protokollene dine

«Vi oppbevarer det til forskningsformål»: EDPB forklarer hvorfor det ikke er et svar

15. april 2026 vedtok EDPB utkastet til retningslinjer 1/2026 om vitenskapelig forskning. Den offentlige høringen ble avsluttet 25. juni, og den endelige teksten foreligger ennå ikke. Den som fører protokoller bør lese kapittelet om lagring: forskningsformålet alene begrunner ingen åpen frist.

15. apr. 2026Nytt 7 min
EDPB / EDPS
12-14gli articoli sotto esame

In 2026 every European authority is looking at the same thing: privacy notices

Each year the EDPB picks a topic and every national authority checks it together, in the same period, through questionnaires and inspections. For 2026 the topic is transparency: how controllers tell people what happens to their data. In scope are Article 13, where data comes from the data subject, and Article 14, where it comes from elsewhere. The Czech authority has already written the theme into its inspection plan.

10. aug. 2026Nytt 6 min
EDPB / EDPS
28 agotermine per candidarsi

Competition and data protection: the EDPB opens the table, and there is a deadline

After the DSA and before the DMA and the AI Act, the fourth piece of the European regulatory mosaic concerns the relationship between competition and data protection. This is not theoretical: it touches data as a market asset, mergers, and the position of those who process data because they dominate a market. The EDPB and the Commission are asking for input before they write, and this time the deadline is close.

30. juli 2026Nytt 6 min