All news
EDPB / EDPS 19 mars 2026 6 min

En enda kontaktpunkt för att anmäla incidenter: vad EDPB och EDPS begärde om cybersäkerhetspaketet

Gemensamt yttrande av den 19 mars 2026 om förslaget till Cybersecurity Act 2 och ändringarna i NIS2-direktivet. Där finns det som varje personuppgiftsansvarig väntat på i åratal

I korthet

Den 19 mars 2026 antog Europeiska dataskyddsstyrelsen och Europeiska datatillsynsmannen ett gemensamt yttrande om förslaget till Cybersecurity Act 2 och om de riktade ändringarna i NIS2-direktivet. Paketet offentliggjordes av kommissionen den 20 januari 2026, som dagen därpå formellt begärde yttrandet enligt artikel 42.2 i förordning (EU) 2018/1725.

Den enda kontaktpunkten, den del som rör dig varje gång

I linje med det gemensamma yttrandet om Digital Omnibus stöder styrelsen och tillsynsmannen inrättandet av en enda kontaktpunkt för anmälan av personuppgiftsincidenter, eftersom det skulle minska den administrativa bördan för de anmälande organisationerna utan att sänka skyddsnivån för enskilda.

Den som har hanterat en incident vet varför det räknas. I dag kan samma händelse utlösa anmälan till dataskyddsmyndigheten inom sjuttiotvå timmar, till cybersäkerhetsmyndigheten enligt en annan klocka, och i reglerade enheter ytterligare anmälningar: olika format, olika portaler, fält som frågar samma sak med andra ord — allt under de timmar då skadan borde begränsas.

Gränserna för ENISA

Yttrandet stöder att stärka rollen för Europeiska unionens cybersäkerhetsbyrå och att främja certifiering, och välkomnar att ENISA:s råd ges på föregående begäran av styrelsen, vilket håller ansvaret tydligt delat. Det föreslår att även tillsynsmannen läggs till bland dem som kan begära sådant råd.

  • Om ENISA:s styrelse antar åtgärder för tillämpningen av EU:s dataskyddsförordning bör sådana beslut begränsas till mycket tekniska detaljer, efter föregående samråd med tillsynsmannen
  • Omfattningen av den europeiska ramen för cybersäkerhetscertifiering och dess förhållande till certifiering enligt dataskyddsförordningen bör klargöras
  • Innan ENISA antar en certifieringsordning om säkerheten i behandlingen bör byrån samråda med styrelsen
  • Ordningar för produkter och tjänster som sannolikt används i behandlingar bör beakta säkerhetsåtgärder som hjälper till att visa efterlevnad av förordningen

Meningen värd att spara

"Även om cybersäkerhet stöder skyddet av personuppgifter genom att begränsa riskerna för oönskad åtkomst, ändring eller otillgänglighet, är det avgörande att säkerställa att säkerhetsåtgärderna genomförs på ett sätt som inte undergräver enskildas grundläggande rättigheter och friheter."
— Anu Talus, ordförande för Europeiska dataskyddsstyrelsen

Det är argumentet att använda när en leverantör föreslår en säkerhetsåtgärd som samlar in långt mer än nödvändigt: fullständig tangentloggning, kameror över arbetsplatserna, innehållsgranskning av kommunikation. Säkerhet är ingen rättslig grund som sväljer allt annat.

Om NIS2-ändringarna

Styrelsen och tillsynsmannen välkomnar att leverantörer av europeiska plånböcker för digital identitet och europeiska företagsplånböcker utses till ”väsentliga entiteter”. Det får praktiska följder: den som driver dessa plånböcker hamnar under direktivets strängare regim.

I fråga om kompetens rekommenderar yttrandet att den europeiska ramen för cybersäkerhetskompetens inte begränsas till yrkesverksamma utan även omfattar en profil för arbetsstyrkan i allmänhet. Översatt: säkerhet är inte ett yrke för några få inom företaget.

Vad du gör med det nu

Den enda kontaktpunkten är ett förslag, inte en regel: inget ändras i dagens rutiner. Vad du kan göra genast är att kontrollera om kundernas anmälningsrutin vilar på en enda person som fyller i olika formulär för olika myndigheter, och om den personen har en förteckning framför sig över vem som ska underrättas och inom vilken frist.

Official source:EDPS - EDPB and EDPS support strengthening EU's cybersecurity and easing compliance while protecting individuals' personal data (19 marzo 2026)

Looking for a workspace for your DPO work?

DPO Workspace is built by a certified DPO. 30-day free trial.

Start free

Related articles

EDPB / EDPS
171punkter, och en av dem handlar om dina register

”Vi sparar det för forskningsändamål”: EDPB förklarar varför det inte är ett svar

Den 15 april 2026 antog EDPB utkastet till riktlinjer 1/2026 om vetenskaplig forskning. Det offentliga samrådet avslutades den 25 juni och den slutliga texten finns ännu inte. Den som för register bör läsa kapitlet om lagring: forskningsändamålet ensamt motiverar ingen öppen tid.

15 apr. 2026New 7 min
EDPB / EDPS
12-14gli articoli sotto esame

In 2026 every European authority is looking at the same thing: privacy notices

Each year the EDPB picks a topic and every national authority checks it together, in the same period, through questionnaires and inspections. For 2026 the topic is transparency: how controllers tell people what happens to their data. In scope are Article 13, where data comes from the data subject, and Article 14, where it comes from elsewhere. The Czech authority has already written the theme into its inspection plan.

10 aug. 2026New 6 min
EDPB / EDPS
28 agotermine per candidarsi

Competition and data protection: the EDPB opens the table, and there is a deadline

After the DSA and before the DMA and the AI Act, the fourth piece of the European regulatory mosaic concerns the relationship between competition and data protection. This is not theoretical: it touches data as a market asset, mergers, and the position of those who process data because they dominate a market. The EDPB and the Commission are asking for input before they write, and this time the deadline is close.

30 juli 2026New 6 min