Der findes særlige luftfartsspecifikke EU-regler om informations- og cybersikkerhed. De omfatter både securityområdet og safetyområdet i luftfarten.
Reglerne handler om at beskytte relevante systemer mod informations- og cyberhændelser. Formålet er at understøtte en mere sikker luftfart.
Part-IS-forordningerne
Part-IS-forordningerne ((EU) 2022/1546 og (EU) 2023/203) stiller krav om etablering af et informationssikkerhedsstyresystem (ISMS), og om dertilhørende indberetning af informationssikkerhedshændelser. Forordningerne er luftfartsspecifikke, hvilket skal afspejles i den udarbejdede dokumentation, som er et krav i forordningerne.
Forordningerne er gældende for disse nedenstående domæneområder og dertilhørende organisationer:
- EASA-godkendte flyvepladser ((EU) 139/2014)
- Produktionsorganisationer ((EU) 748/2012)
- Træningsorganisationer og dertilhørende flysimulatorer ((EU) 1178/2011)
- Vedligeholdelsesorganisationer (Part-145) ((EU) 1321/2014)
- Organisationer til sikring af vedvarende luftdygtighed (CAMO) ((EU) 1321/2014)
- Operationelle luftfartsorganisationer ((EU) 965/2012)
- Flyvemedicinske centre ((EU) 1178/2011)
- Flyvelederuddannelsesorganisationer ((EU) 2015/340)
- Lufttraffiktjenestudøvere ((EU) 2017/373)
Alle omfattede organisationer skal leve op til de samme krav og Trafikstyrelsen fører tilsyn med alle omfattede organisationer. Tilsynene bliver udført gennem en risikobaseret tilgang.
Cybersikkerhed på securityområdet
EU-forordning 2019/1583 regulerer cybersikkerhed på securityområdet. I Danmark gælder den blandt andet for:
- Lufthavnsoperatører
- Luftfartsselskaber
- Fragtagenter
- Sikkerhedsgodkendte leverandører
Reglerne betyder, at aktørerne skal identificere og beskytte security-kritiske informations- og kommunikationsteknologisystemer og data mod cyberangreb.
Kravene suppleres af nationale regler i Det Danske Nationale Sikkerhedsprogram for Civil Luftfart, NASP.
Informationssikkerhed på safetyområdet
Reglerne om informationssikkerhed på safetyområdet trådte i kraft d. 16. oktober 2025 ((EU) 2022/1645) og d. 22. februar 2026 ((EU) 2023/203). Reglerne kaldes Part-IS.
Formålet med Part-IS er, at både Trafikstyrelsen og aktører i luftfarten bidrager til at beskytte luftfartssystemer mod tilsigtede og utilsigtede angreb på informationssikkerheden, med potentiel indvirkning på luftfartssikkerheden. Dette gælder alt fra rolletildeling, til beskyttelse af interne systemer, dokumentstyring, m.m.
Et centralt krav forventes at være, at organisationer etablerer et ledelsessystem for informationssikkerhed, også kaldet ISMS. Organisationer skal indberette informations- og cybersikkerhedshændelser.