L 173 - svar på spm. 5 om henvendelsen af 14/5-25 fra KMD
Tilhører sager:
- Hovedtilknytning: Forslag til lov om nemkonto. (Spørgsmål 5)
- Hovedtilknytning: Forslag til lov om nemkonto. (Spørgsmål 5)
Aktører:
- Besvaret af: ministeren for digitalisering
- Adressat: ministeren for digitalisering
- Besvaret af: ministeren for digitalisering
- Adressat: ministeren for digitalisering
DIU L 173 - svar på spm. 5.pdf
https://www.ft.dk/samling/20241/lovforslag/l173/spm/5/svar/2141043/3024849.pdf
Stormgade 2-6 1470 København K Telefon 72 28 24 00 digmin@digmin.dk Svar på spørgsmål stillet den 15. maj 2025. Spørgsmål nr. 5: ”Vil ministeren kommentere henvendelsen af 14/5-25 fra KMD, jf. L 173 - bilag 5?” Svar: Nemkontosystemet er tilgængeligt for alle private virksomheder i EU. Det vil sige, at man som virksomhed kan indhente kontooplysninger fra nemkontosystemet, fx til brug for udbetaling af løn, og på den måde drage samme fordele og opnå samme effektiviseringsgevinster af nemkontosystemet som offentlige myndigheder. Private virksomheder bruger systemet via en såkaldt privat kontoformidler, der forestår den tekniske opkobling til nemkontosystemet. Det indgår i lovforslaget, at der skal fastlægges kri- terier for private kontoformidleres adgang til systemet, da de kan behandle data om stort set alle borgere og virksomheders identitet og kontooplysninger. Det foreslås at genbruge Finanstilsynet tilladelser. For det første, fordi Finanstilsynet allerede fører tilsyn med, at virksomhederne overholder sikkerhedskrav og andre relevante krav for virksomheder tilsluttet den finansielle infrastruktur. For det andet, fordi Digitaliseringsstyrel- sen i sin administration af, hvilke virksomheder der tilsluttes nemkontosystemet som privat kontoformidler, kan læne sig op af Finanstilsynets virksomhed, og således ikke selv skal op- bygge en administration af denne type. Det er vurderingen, at det nye lovforslag ikke vil ændre grundlæggende på, hvilke virksomhe- der som fremadrettet kan tilbyde løsninger, der anvender nemkontosystemet, da ni ud af de nuværende 10 private kontoformidlere allerede har en tilladelse fra Finanstilsynet i dag. Med venlig hilsen Caroline Stage Bilag: Bilag 1. Til medlemmerne af Folketingets Udvalg for Digitalisering og It. Sagsnr. 2024-1972 Doknr. 142581 Dato 20-05-2025 Folketingets Udvalg for Digitalisering og It Offentligt L 173 - endeligt svar på spørgsmål 5 Udvalget for Digitalisering og It 2024-25
Bilag 1. Til medlemmerne af Folketingets Udvalg for Digitalisering og It.pdf
https://www.ft.dk/samling/20241/lovforslag/l173/spm/5/svar/2141043/3024850.pdf
Ballerup 14. maj 2025 Side 1 af 2 Til medlemmerne af Folketingets Udvalg for Digitalisering og It Udvalget behandler i denne stund Forslag til Lov on Nemkonto, Lovforslag L 173. KMD mener, der er mange gode elementer i lovforslaget, men føler der er behov for at gøre opmærksom på de konkurrencebegrænsendeeffekter, som dette lovforslag kan få. Og som vil kunne undgås med en lovgivning, der fokuserer mere rent på sikkerhed end på tilsyn via Finanstilsynet. Nemkonto-systemet kom til verden som et offentligt effektiviseringsinitiativ, der med stor succes har frigivet ressourcer og optimeret udbetalingsprocesser først i den offentlige og siden hen i den private sektor. Nemkontosystemet er med sin centrale rolle i udbetalingen af offentlige ydelser samfundskritisk infrastruktur. Herigennem udbetales løn til offentligt ansatte, pension, kontanthjælpm.v. Deteksisterende Nemkontosystem indeholder over 6 mio.anvistekonti og håndterer omkring 130 mio. offentlige og private udbetalinger årligt. Det er rettidig omhu at sikre, at systemet løbende udvikles, så det er tidssvarende – og til enhver tid overholder gældende regler og standarder for offentlige it-systemer, herunder krav til sikkerhed. Dermed sikres, at systemet fortsat er modstandsdygtigt over for nye og mere komplekse trusselsbilleder og, at det nye system kan imødekomme anvenderes forretningsbehov. Forslagets kapitel 4 §19 vil imidlertid ændre grundlæggende på, hvilke virksomheder som fremover kan tilbyde løsninger, der anvender Nemkonto Privat. I dag kan både it- virksomheder og finansielle virksomheder, der lever op til høje standarder for sikkerhed, byde ind med løsninger, som anvender Nemkonto. Det vil lovforslaget ændre på. I sin nuværende formudelukker lovforslaget IT-virksomheder, som lever optil høje krav for sikkerhed, men ikke er finansielle virksomheder – og derfor ikke i forvejen har administrativt setup til at være under tilsyn fra Finanstilsynet. Det begrænser konkurrencen og udviklingen af tilbud til den offentlige sektor unødigt – og kunne i stedet løses mere elegant med et mere rent fokus på skærpet it-sikkerhed. KMD opfordrer derfor til, at der gennemføres en ændring i lovforslaget, så danske og europæiske it-virksomheder, der efterlever høje standarder til sikkerhed, også fremover kan tilbyde løsninger som anvender Nemkonto Privat. Konkret bør virksomheder kunne opnå godkendelse, hvis de overholder anerkendte europæiske standarder og certificeringer som: • ISAE 3000/3402 og ISO 270001 • Er NIS2-compliant og kan dokumentere løbende sikkerhedsovervågning Disse standarder er fælles europæiske krav, udformet for at sikre et højt og ensartet niveau forcybersikkerhedogdatabeskyttelsepåtværsaf EU.Når Danmarkanerkender ogbenytter disse standarder i andre sammenhænge, bør de også danne grundlag her. Offentligt L 173 - endeligt svar på spørgsmål 5 Udvalget for Digitalisering og It 2024-25 Ballerup 14. maj 2025 Side 2 af 2 I forbindelse med udvalgsbehandlingen efter 1. behandlingen 8. april håber KMD, at udvalget vil søge svar på følgende spørgsmål: Om tilsynets betydning for konkurrence og leverandørfelt: Hvordan har man konkret vurderet, at det foreslåede tilsynsregime ikke utilsigtet vil begrænse konkurrencen om leverandørløsninger til Nemkonto – særligt for it- virksomheder, som ikke er finansielle, men som i øvrigt opfylder relevante europæiske standarder for it-sikkerhed? Og hvordan det sikres, at teknisk kompetente leverandører med høj sikkerhedsekspertise ikke sorteres fra alene på grund af organisatoriske krav, der er målrettet banker og finansielle institutioner? Om proportional regulering alternative sikkerhedskrav: Er det hensigtsmæssigt, at adgangen til at levere løsninger til Nemkonto-systemet afhænger af, om virksomheden kan placeres inden for Finanstilsynets nuværende tilsynskategorier – frem for en vurdering af, om virksomheden reelt lever op til dokumenterbare sikkerhedsstandarder som fx ISO 27001 eller NIS2? Kunne man i forlængelse heraf overveje, om en alternativ model med sikkerhedsbaseret godkendelse kan give mere proportional og målrettet regulering uden at gå på kompromis med sikkerheden? Pointen hermed værende, at de private betalingsformidlere aldrig opnår disposition over beløbene der overføres, da de konkrete flytninger forestås af partnere, der allerede er underlagt Finanstilsynets tilsyn. Om effekten har tilsynsvalg på innovation og offentligt it-indkøb: Hvilken vurdering er der foretaget ift., hvordan det valgte tilsyns- og klassifikationsprincip i lovforslaget vil påvirke innovation og dynamik i markedet for at udvikle fremtidige it- løsninger til det offentlige på dette område? Og hvordan vil det sikres, at it-virksomheder, som ikke i forvejen er underlagt Finanstilsynet, ikke udelukkes eller pålægges uforholdsmæssige administrative byrder, som reelt vil afholde dem fra at byde ind med moderne og sikre løsninger som anvender fremtidens Nemkonto-system? Med venlig hilsen Jan Gaardboe Jensen Senior Vice President, KMD Essentials