Gå til hovedindholdet
Forum for det europæiske borgerinitiativ

EU-certificering af suveræn kontrol af kritisk digital infrastruktur

Forfatter: Nikitas Bastas |
Opdateret den: 08 June 2026 |
Antal visninger: 617

Initiativets formål

Vi opfordrer Europa-Kommissionen til at foreslå eller støtte lovgivning inden for EU's ramme for cybersikkerhedscertificering, herunder forordning (EU) 2019/881 eller enhver efterfølgende retsakt, for at skabe en frivillig, risikobaseret og trinvis EU-certificeringskomponent for suveræn kontrol for kritiske digitale infrastrukturtjenester.


Komponenten bør adskille sig fra og supplere cybersikkerhedscertificering udelukkende i skyen, certificering af enheders cyberposition, begrænsninger for højrisikoleverandører og generelle værktøjer til håndtering af forsyningskæderisici. Det bør give et frivilligt og kontrollerbart serviceniveausignal om suveræn kontrols modstandsdygtighed.


Den bør vurdere effektivt ejerskab og materiel kontrol EU's jurisdiktion over og operationelle kontrol med kritiske funktioner juridiske risici eller risici i forbindelse med virksomhedskontrol i tredjelande væsentlig kritisk afhængighed garantier mod ulovlig adgang eller indblanding fra tredjelande uafhængige revisioner, sikkerhedsniveauer og fornyet vurdering efter væsentlige ændringer.


Certificeret status bør kunne anvendes som et objektivt udbuds- eller gennemsigtighedskriterium, hvis det er begrundet i cybersikkerhed, modstandsdygtighed, databeskyttelse, tjenestekontinuitet eller brugernes lovlige valg.


De bestemmelser i traktaterne, som De finder relevante for den foreslåede foranstaltning

artikel 114 og 16 i TEUF hvor det er relevant, artikel 53, stk. 1, artikel 62 og artikel 173 i TEUF med henblik på harmonisering af det indre marked, databeskyttelse, cybersikkerhedscertificering, handel med tjenesteydelser, modstandsdygtighed og EU's industrielle konkurrenceevne.





Bilag om emnet, målene og baggrunden for initiativet Emne

Dette initiativ vedrører en frivillig, risikobaseret og trinvis EU-certificeringskomponent for suveræn kontrol for kritiske digitale infrastrukturtjenester inden for EU's ramme for cybersikkerhedscertificering i henhold til forordning (EU) 2019/881 eller enhver efterfølgende retsakt.  

Den kræver ikke et forbud mod udenlandske udbydere, obligatorisk anvendelse udelukkende i EU, censur, traktatændringer eller digital isolation. Der anmodes om en lovlig, frivillig og kontrollerbar EU-mekanisme, således at borgere, virksomheder, offentlige myndigheder og EU-institutioner kan identificere tjenester, der giver større modstandsdygtighed over for kontrol uden for EU, udenlandsk juridisk pres, uigennemsigtig kritisk afhængighed og ulovlig adgang til tredjelande.  

Dette initiativ bygger på, men adskiller sig fra, EUCS' cloudcertificeringsdebat.


EUCS vedrører cybersikkerhedscertificering af cloudmiljøet. Med dette initiativ anmodes der om et bredere retsgrundlag for en suveræn kontrolprofil på tjenesteniveau, der omfatter kritisk digital infrastruktur, herunder cloud, hosting, DNS, CDN, certifikatmyndighed, identitet og autentifikation, forvaltet cybersikkerhed og andre kritiske IKT-tjenester.  Behov og juridisk tomrum EU-lovgivningen tager allerede fat på vigtige dele af problemet.

GDPR beskytter personoplysninger. NIS2 styrker cybersikkerhedsforpligtelserne for væsentlige og vigtige enheder.

Dataforordningen omhandler ulovlig statslig adgang fra tredjelande til andre data end personoplysninger, som udbydere af databehandlingstjenester er i besiddelse af i Unionen.

Forordningen om cybersikkerhed skaber en EU-ramme for cybersikkerhedscertificering.

 
De eksisterende og foreslåede værktøjer giver imidlertid ikke nødvendigvis et klart, frivilligt, offentligt og serviceorienteret EU-certificeringssignal om suveræn kontrols modstandsdygtighed.

Teknisk cybersikkerhedscertificering, enhedscyberpostcertificering, forsyningskæderisikoværktøjer, begrænsninger for højrisikoleverandører og cloudonly-ordninger giver ikke i sig selv almindelige brugere og indkøbere en sammenlignelig måde at vurdere, hvem der kontrollerer en kritisk tjeneste, hvilken lovgivning der kan nå dens kritiske funktioner, og hvilke afhængighedsforhold der kan påvirke kontinuiteten, fortroligheden, integriteten eller den lovlige adgang.  

En tjeneste kan være teknisk sikker og overholde lovgivningen, selv om den stadig afhænger af kontrolplaner uden for EU, moderselskabers indflydelse, tredjelandes retlige forpligtelser, fjernadministration, logning, telemetri, DNS, CDN, certifikatmyndighedstjenester, identitetssystemer, cloudtjenester, softwareforsyningskæder eller underleverandører, som brugerne ikke realistisk kan inspicere.  

MålsætningerKommissionen bør foreslå eller støtte lovgivning med henblik på at:

 1.

Oprette en valgfri, risikobaseret og trinvis EU-certificeringskomponent for suveræn kontrol for kritiske digitale infrastrukturtjenester.  

2. Kræve vurdering af effektivt ejerskab og materiel kontrol, herunder reelt ejerskab, moderselskabskontrol, stemmerettigheder, bestyrelsesindflydelse, kontraktmæssig kontrol og anden væsentlig indflydelse på sikkerhedsrelevante beslutninger eller kritiske operationer.

 3.

Kræve en vurdering af EU's jurisdiktion og operationelle kontrol over kritiske funktioner, herunder databehandling, nøgleforvaltning, logning, autentificering, reaktion på hændelser, infrastrukturadministration, opdateringsmekanismer og fjernadministration.  

4.

Kræve vurdering af tredjelandes retlige forpligtelser eller virksomhedskontrolordninger, der kan sikre adgang, hemmeligholdelse, videregivelse, operationel indgriben eller overførsel af kontrol over personoplysninger, metadata, operationelle data, der ikke er personoplysninger, sikkerhedslogfiler, administrative systemer eller andre kritiske funktioner.  5.

Kræve offentliggørelse af væsentlige kritiske afhængigheder, hvor det er relevant for den certificerede tjeneste, herunder afhængigheder af hosting, cloud, software, firmware, DNS, CDN, certifikatmyndighed, identitet, telemetri, underleverandør og fjernadministration, der kan påvirke fortrolighed, integritet, tilgængelighed, administrativ kontrol, lovlig adgang eller kontinuitet.  

1
Stemme

Skriv en kommentar

For at tilføje kommentarer, skal du logge ind eller registrere dig.

Kommentarer

Bruger af forummet for det europæiske borgerinitiativ  | 21 May 2026

Hej Nikitas,

Jeg har bestemt ikke erfaring med dette emne eller ECI'er som helhed, men jeg har nogle tanker, hvis du tror, at de vil hjælpe.

1. Selvom det er et godt emne, er det ret terminologisk tungt. Det ville være svært at gøre det ikke terminologi tunge, fordi det er virkelig emnet her. Så jeg ved ikke, hvordan jeg skal hjælpe. Kommissionen ville være OK med dette, men at få 1 million underskrifter kan være for svært, hvis folk ikke forstår emnet.

2. Jeg mener, at der var et lignende forslag med den europæiske cybersikkerhedscertificeringsordning for cloudtjenester (EUCS). Jeg er ikke sikker på, om det er en succes eller endda et aktivt forslag, men en omtale af det ville være godt, så Kommissionen svarer ikke, at i det mindste nogle af dine mål allerede er omfattet af EUCS. Så dybest set vil du ikke blive lukket. Men jeg er ikke en tech fyr, så måske forslagene er helt anderledes, og jeg var ikke klar over det i et blik.

Alligevel tror, at dette er et godt initiativ, der kan arbejde, men måske nogle små tweaks og nogle mere hjælp udefra kan være nødvendig.

De bedste ønsker og held og lykke

Nikitas Bastas | 22 May 2026

Ja, du har ret! Det overlapper stort set ikke kun med EUCS-forslaget, men også med eksisterende love og bestemmelser, igangværende debatter, EU's fremtidige planer om digital uafhængighed osv. 

Især under de visse geopolitiske omstændigheder blev det endelig indset, at EU's uafhængighed, ikke kun på den digitale side, men i bredere forstand, ikke mere er en "nice to have", men en absolut nødvendighed.

En grund, der kan gøre dette forslag karakteristisk og værdifuldt som et beskedent bidrag/idé, er, at det anmoder om "en frivillig, tjenesteomfattet, risikobaseret, uafhængigt revideret certificeringsprofil for suveræn modstandsdygtighed på tværs af kritiske digitale infrastrukturtjenester", men ikke begrænset til cloudtjenester (EUCS).

En anden grund kan være, at dette forslag ønskes af europæiske borgere - ikke EU-instrumenter, politiske beslutningstagere, mikropolitisk forudindtagede personer. Ud fra dette perspektiv kan det sende et klart budskab til Kommissionen om den bekymring og skepsis, som mange EU-borgere allerede har over for den store digitale afhængighed af og dataeksponering for digitale varer fra lande uden for EU.