Regler for cybersikkerhed i transportsektoren

Få overblik over regler og krav til cybersikkerhed i transportsektoren.

Jeres ansvar som transportvirksomhed

Trafikstyrelsen fører tilsyn med cybersikkerhed i transportsektoren. Tilsynet sker med udgangspunkt i flere regelsæt.

Hvis jeres virksomhed er omfattet af reglerne, skal I gennemføre en risikovurdering med sigte på at begrænse risici for og konsekvenser ved sikkerhedshændelser i jeres net- og informationssystemer.

Reglerne om cybersikkerhed på transportområdet bygger på EU-regler. De vigtigste er:

  • NIS 2-loven, som bygger på EU-direktiv 2022/2555 om et højt fælles cybersikkerhedsniveau i EU.
  • Luftfartsspecifikke regler om informationssikkerhed for systemer, der vedrører både security og safety.

Trafikstyrelsen arbejder for at skabe klarhed for aktørerne i transportsektoren om, hvordan reglerne hænger sammen. Nedenfor kan du læse mere om de forskellige regler.

NIS 2-loven

NIS 2-loven stiller krav om blandt andet foranstaltninger på cybersikkerhedsområdet og om underretning ved hændelser.

Loven gælder på tværs af samfundets kritiske sektorer. På transportområdet er mellemstore og store virksomheder omfattet af reglerne, hvis de falder inden for lovens anvendelsesområde.

Alle omfattede virksomheder skal leve op til de samme krav og Trafikstyrelsen fører tilsyn med alle omfattede virksomheder. Dog indledes der alene tilsyn med vigtige enheder (der typisk er mellemstore virksomheder) ved tegn på manglende efterlevelse.

Part-IS-forordningerne

Part-IS-forordningerne ((EU) 2022/1546 og (EU) 2023/203) stiller krav om etablering af et informationssikkerhedsstyresystem (ISMS), og om dertilhørende indberetning af informationssikkerhedshændelser. Forordningerne er luftfartsspecifikke, hvilket skal afspejles i den udarbejdede dokumentation, som er et krav i forordningerne.

Forordningerne er gældende for disse nedenstående domæneområder og dertilhørende organisationer:

  • EASA-godkendte flyvepladser ((EU) 139/2014)
  • Produktionsorganisationer ((EU) 748/2012)
  • Træningsorganisationer og dertilhørende flysimulatorer ((EU) 1178/2011)
  • Vedligeholdelsesorganisationer (Part-145) ((EU) 1321/2014)
  • Organisationer til sikring af vedvarende luftdygtighed (CAMO) ((EU) 1321/2014)
  • Operationelle luftfartsorganisationer ((EU) 965/2012)
  • Flyvemedicinske centre ((EU) 1178/2011)
  • Flyvelederuddannelsesorganisationer ((EU) 2015/340)
  • Lufttraffiktjenestudøvere ((EU) 2017/373)

Alle omfattede organisationer skal leve op til de samme krav og Trafikstyrelsen fører tilsyn med alle omfattede organisationer. Tilsynene bliver udført gennem en risikobaseret tilgang.

Særlige regler for luftfart

Der findes særlige luftfartsspecifikke EU-regler om informations- og cybersikkerhed. De omfatter både securityområdet og safetyområdet i luftfarten.

Reglerne handler om at beskytte relevante systemer mod informations- og cyberhændelser. Formålet er at understøtte en mere sikker luftfart.

Part-IS-forordningerne

Part-IS-forordningerne ((EU) 2022/1546 og (EU) 2023/203) stiller krav om etablering af et informationssikkerhedsstyresystem (ISMS), og om dertilhørende indberetning af informationssikkerhedshændelser. Forordningerne er luftfartsspecifikke, hvilket skal afspejles i den udarbejdede dokumentation, som er et krav i forordningerne.

Forordningerne er gældende for disse nedenstående domæneområder og dertilhørende organisationer:

  • EASA-godkendte flyvepladser ((EU) 139/2014)
  • Produktionsorganisationer ((EU) 748/2012)
  • Træningsorganisationer og dertilhørende flysimulatorer ((EU) 1178/2011)
  • Vedligeholdelsesorganisationer (Part-145) ((EU) 1321/2014)
  • Organisationer til sikring af vedvarende luftdygtighed (CAMO) ((EU) 1321/2014)
  • Operationelle luftfartsorganisationer ((EU) 965/2012)
  • Flyvemedicinske centre ((EU) 1178/2011)
  • Flyvelederuddannelsesorganisationer ((EU) 2015/340)
  • Lufttraffiktjenestudøvere ((EU) 2017/373)

Alle omfattede organisationer skal leve op til de samme krav og Trafikstyrelsen fører tilsyn med alle omfattede organisationer. Tilsynene bliver udført gennem en risikobaseret tilgang.

Cybersikkerhed på securityområdet

EU-forordning 2019/1583 regulerer cybersikkerhed på securityområdet. I Danmark gælder den blandt andet for:

  • Lufthavnsoperatører
  • Luftfartsselskaber
  • Fragtagenter
  • Sikkerhedsgodkendte leverandører

Reglerne betyder, at aktørerne skal identificere og beskytte security-kritiske informations- og kommunikationsteknologisystemer og data mod cyberangreb.

Kravene suppleres af nationale regler i Det Danske Nationale Sikkerhedsprogram for Civil Luftfart, NASP.

Informationssikkerhed på safetyområdet

Reglerne om informationssikkerhed på safetyområdet trådte i kraft d. 16. oktober 2025 ((EU) 2022/1645) og d. 22. februar 2026 ((EU) 2023/203). Reglerne kaldes Part-IS.

Formålet med Part-IS er, at både Trafikstyrelsen og aktører i luftfarten bidrager til at beskytte luftfartssystemer mod tilsigtede og utilsigtede angreb på informationssikkerheden, med potentiel indvirkning på luftfartssikkerheden. Dette gælder alt fra rolletildeling, til beskyttelse af interne systemer, dokumentstyring, m.m.

Et centralt krav forventes at være, at organisationer etablerer et ledelsessystem for informationssikkerhed, også kaldet ISMS. Organisationer skal indberette informations- og cybersikkerhedshændelser.

FAQ

Trafikstyrelsen fører tilsyn med cybersikkerhed i transportsektoren.

Det har virksomheden selv. Hvis din virksomhed er omfattet af reglerne, skal I beskytte de net- og informationssystemer, I bruger.

En risikovurdering er en vurdering af, hvilke informations- og cybertrusler der kan ramme virksomheden, hvor alvorlige de kan være, og hvordan risikoen kan begrænses.

En udpeget Part-IS-ansvarlig skal ikke til godkendelsessamtale hos Trafikstyrelsen, som det er tilfældet med de nominerede personer.

Indholdsoversigt