I korthet
Den 19 mars 2026 antog Europeiska dataskyddsstyrelsen och Europeiska datatillsynsmannen ett gemensamt yttrande om förslaget till Cybersecurity Act 2 och om de riktade ändringarna i NIS2-direktivet. Paketet offentliggjordes av kommissionen den 20 januari 2026, som dagen därpå formellt begärde yttrandet enligt artikel 42.2 i förordning (EU) 2018/1725.
Den enda kontaktpunkten, den del som rör dig varje gång
I linje med det gemensamma yttrandet om Digital Omnibus stöder styrelsen och tillsynsmannen inrättandet av en enda kontaktpunkt för anmälan av personuppgiftsincidenter, eftersom det skulle minska den administrativa bördan för de anmälande organisationerna utan att sänka skyddsnivån för enskilda.
Den som har hanterat en incident vet varför det räknas. I dag kan samma händelse utlösa anmälan till dataskyddsmyndigheten inom sjuttiotvå timmar, till cybersäkerhetsmyndigheten enligt en annan klocka, och i reglerade enheter ytterligare anmälningar: olika format, olika portaler, fält som frågar samma sak med andra ord — allt under de timmar då skadan borde begränsas.
Gränserna för ENISA
Yttrandet stöder att stärka rollen för Europeiska unionens cybersäkerhetsbyrå och att främja certifiering, och välkomnar att ENISA:s råd ges på föregående begäran av styrelsen, vilket håller ansvaret tydligt delat. Det föreslår att även tillsynsmannen läggs till bland dem som kan begära sådant råd.
- Om ENISA:s styrelse antar åtgärder för tillämpningen av EU:s dataskyddsförordning bör sådana beslut begränsas till mycket tekniska detaljer, efter föregående samråd med tillsynsmannen
- Omfattningen av den europeiska ramen för cybersäkerhetscertifiering och dess förhållande till certifiering enligt dataskyddsförordningen bör klargöras
- Innan ENISA antar en certifieringsordning om säkerheten i behandlingen bör byrån samråda med styrelsen
- Ordningar för produkter och tjänster som sannolikt används i behandlingar bör beakta säkerhetsåtgärder som hjälper till att visa efterlevnad av förordningen
Meningen värd att spara
"Även om cybersäkerhet stöder skyddet av personuppgifter genom att begränsa riskerna för oönskad åtkomst, ändring eller otillgänglighet, är det avgörande att säkerställa att säkerhetsåtgärderna genomförs på ett sätt som inte undergräver enskildas grundläggande rättigheter och friheter."
Det är argumentet att använda när en leverantör föreslår en säkerhetsåtgärd som samlar in långt mer än nödvändigt: fullständig tangentloggning, kameror över arbetsplatserna, innehållsgranskning av kommunikation. Säkerhet är ingen rättslig grund som sväljer allt annat.
Om NIS2-ändringarna
Styrelsen och tillsynsmannen välkomnar att leverantörer av europeiska plånböcker för digital identitet och europeiska företagsplånböcker utses till ”väsentliga entiteter”. Det får praktiska följder: den som driver dessa plånböcker hamnar under direktivets strängare regim.
I fråga om kompetens rekommenderar yttrandet att den europeiska ramen för cybersäkerhetskompetens inte begränsas till yrkesverksamma utan även omfattar en profil för arbetsstyrkan i allmänhet. Översatt: säkerhet är inte ett yrke för några få inom företaget.
Vad du gör med det nu
Den enda kontaktpunkten är ett förslag, inte en regel: inget ändras i dagens rutiner. Vad du kan göra genast är att kontrollera om kundernas anmälningsrutin vilar på en enda person som fyller i olika formulär för olika myndigheter, och om den personen har en förteckning framför sig över vem som ska underrättas och inom vilken frist.
Looking for a workspace for your DPO work?
DPO Workspace is built by a certified DPO. 30-day free trial.
Start free