Et udkast, en septemberdato og en enkelt tjenesteprofil

Den 24. juli sendte ENISA udkastet til den europæiske ordning for administrerede sikkerhedstjenester, kendt som EUMSS, i offentlig høring. Juhan Lepassaar, agenturets administrerende direktør, sammenfattede formålet på en linje: "Common baselines can guarantee a level of confidence in services offered." Høringen kører gennem EU Survey-portalen og slutter den 13. september 2026.

Retsgrundlaget er artikel 48, stk. 1, i Cybersecurity Act som ændret ved forordning (EU) 2025/37, som Kommissionen vedtog den 15. januar 2025 netop for at muliggøre europæisk certificering af tjenester og ikke kun af produkter. Kommissionen bad den 25. april 2025 ENISA om at udarbejde kandidatordningen. Den 25. juni 2025 kom indkaldelsen af eksperter, og den 13. oktober 2025 holdt den nedsatte ad hoc-arbejdsgruppe sit opstartsmøde.

Det, der ligger ni måneder senere, er snævrere end mandatet. Udkastet behandler det vertikale område for hændelseshåndteringens livscyklus og heri en enkelt tjenesteprofil: hændelsesrespons.

De fem, loven nævner, og den ene, udkastet dækker

Definitionen af administrerede sikkerhedstjenester i den ændrede retsakt rækker til fem aktiviteter: sikkerhedsovervågning og hændelsesdetektion, hændelsesrespons, penetrationstest, sikkerhedsrevision og cybersikkerhedsrådgivning. Udkastet certificerer den anden. De øvrige fire er ikke principielt udelukket, for strukturen er udtrykkeligt bygget til at optage flere tjenesteprofiler, men de står ikke i første version.

Den rækkefølge fortjener et øjeblik. Hændelsesrespons er den tjeneste, du kalder på, når noget allerede er gået galt. Sikkerhedsovervågning og detektion er den tjeneste, du betaler for hver måned, for at det ikke skal ske. En leverandør vil snart helt korrekt kunne sige, at han har et europæisk certifikat for administrerede sikkerhedstjenester, mens den løbende del af hans kontrakt med dig aldrig er blevet vurderet efter ordningen.

Det er mindre en kritik af rækkefølgen end en advarsel om, hvordan mærket bliver læst. Certificeringsmærker rejser længere og hurtigere end deres omfangserklæringer.

Hvorfor basic og high intet siger om platformen

Ordningen har et lagdelt design. Et horisontalt lag fastlægger grundkrav, der gælder for enhver administreret sikkerhedstjeneste, der certificeres under den, og et vertikalt lag bærer kravene til den enkelte tjenesteprofil. Det horisontale grundlag dækker sikkert tjeneste- og platformdesign, udrulnings- og overgangsstyring, tilgængeligheds- og kontinuitetsstyring, operationel tjenestestyring samt løbende forbedring og teknologivedligeholdelse.

Der findes tre sikkerhedsniveauer: basic, substantial og high. Den detalje, det er værd at trække ud af udkastet, er, at de horisontale grundkrav er en obligatorisk forudsætning for hver certificeret tjenesteprofil og lyder ens på alle tre niveauer. Niveauet varierer altså det vertikale lag, ikke fundamentet. Sagt lige ud: en leverandør certificeret på high har påvist mere om, hvordan han fører en hændelsesresponsopgave, og præcis lige så meget som en leverandør på basic om, hvordan hans platform er designet og holdes tilgængelig.

Atten måneder til et udkast, og ankerkunden er Bruxelles

Tæl kalenderen efter. Fra retsgrundlaget den 15. januar 2025 til et udkast åbent for kommentarer den 24. juli 2026 er der atten måneder. Kommentarerne lukker den 13. september, derefter følger vedtagelsen. Leverandører til EU's cybersikkerhedsreserve har herefter to år fra ikrafttrædelsen til at have certifikatet.

Den sidste bestemmelse er mekanismen, og den bør navngives præcist. For det private marked er ordningen frivillig. For leverandører til Unionens egen reserve af responskapacitet er den det ikke. EU har gjort sig selv til ankerkunde og ladet mærket være valgfrit for alle andre, hvilket er den sædvanlige vej, ad hvilken en frivillig ordning bliver et faktisk udbudskrav, uden at nogen lovgiver om det. Regn med at se EUMSS som en pointlinje i offentlige udbud længe før den er fuldstændig.

Hvad du skal spørge din leverandør om inden 13. september

Tre ting er værd at få på plads nu. For det første: spørg, hvilken tjenesteprofil din leverandør agter at lade sig certificere mod, og om den tjeneste, du faktisk køber, ligger inden for den. Lyder din kontrakt på overvågning og detektion, er det ærlige svar i dag nej. For det andet: spørg, hvilket sikkerhedsniveau han sigter mod, og lad ham forklare, hvad det ændrer, når grundlaget ikke flytter sig mellem niveauerne.

For det tredje: behandl høringen som en åben påvirkningskanal og ikke som en meddelelse. Kommentarerne lukker den 13. september, og det, der står åbent, er netop omfanget af første version. Købere er systematisk underrepræsenteret i den slags høringer over for leverandører og overensstemmelsesvurderingsorganer. I Danmark ordner Center for Cybersikkerhed allerede en god del af dette felt, så en dansk leverandør ender med at føre en national reference og et europæisk certifikat side om side. Forsyningskædeforpligtelsen fra NIS2 ligger under alle omstændigheder hos dig, hvilket gør omfanget af denne ordning til noget, du ikke kan uddelegere til en leverandør.