Som et ledd i Europakommisjonens arbeid med å styrke europeisk konkurransekraft har Kommisjonen lagt frem en rekke forslag til forenkling av regelverk og redusering i administrative- og rapporteringsbyrder. Det er satt et overordnet mål å redusere byrdene for bedrifter med 25% og med 35% for små og mellomstore bedrifter.
Innenfor det digitale regelverket, har Kommisjonen lagt frem et forslag til forenklingspakke, en «digital omnibus». Forslagene er målrettede, detaljerte og skal behandles raskt.
I tillegg, vil Kommisjonen på lengre sikt foreta en helhetsvurdering av regelverket og skal vurdere i hvilken grad det er egnet for å oppnå hensikten. Som resultat av denne vurderingen vil eventuelle behov for justeringer legges frem av Kommisjonen i andre halvdel av den politiske syklusen.
Planen er å evaluere følgende rettsakter i de kommende årene:
2026
- Digital Markets Act
- Digital Decade Policy Programme
- Chips Act
- Audiovisual Media Services Directive
- Copyright Directive
2027
- Cyber Solidarity Act
- Open Internet Regulation
- NIS2
- Digital Services Act
2028
- European Media Freedom Act
- Data Act
2029
- AI Act
- Deler av Regulation establishing the European Cybersecurity Competence Centre and Network
Næringslivets innspill
NHO svarte på Kommisjonens høring i oktober, der vi viser til vår europeiske paraplyorganisasjons posisjonspapir om digitale regler:
Feedback from: Confederation of Norwegian Enterprise (NHO)
Innhold i den digitale forenklingspakken
Disse forslagene som nå er fremmet er ment å være målrettet ved at de går inn i enkeltparagrafer i eksisterende regelverk. Under følger et utvalgt utdrag av noen av endringsforlagene.
Rapportering av datainnbrudd
Det finnes flere ulike regelverk som pålegger virksomheter å rapportere dersom de opplever datainnbrudd eller andre hendelser. Blant disse er:
- Personvernforordningen (GDPR)
- Forordningen om Digital operasjonell motstandskraft (DORA)
- Direktivet for felles sikkerhetsnivå for digital sikkerhet (NIS2)
- Rammeverket for en europeisk digital identitet (eIDAS)
- Cyber Resilience Act (CER)
Kommisjonen foreslår nå å etabler ett enkelt inngangspunkt der selskaper kan oppfylle flere forskjellige forpliktelser knyttet til hendelsesrapportering.
Alvorlige hendelser skal kun rapporteres én gang – enten under NIS2 eller CRA. I tillegg, når det gjelder den felles rapporteringsplattformen (SRP) under CRA, kan ENISA vurdere å gjøre det felles entrépunktet kompatibelt med SRP.
Kommisjonen foreslår også å oppheve rapporteringskravene i henhold til ePrivacy-direktivet (2002/58/EF), da de er foreldet i lys av bestemmelsene i GDPR.
Personvernforordningen (GDPR)
Kommisjonen har foreslått følgende endringer i forordningen:
- Det er forslått å gjøre endringer i definisjonene i forordningen (artikkel 4), blant annet hva som defineres som «personopplysninger» og «vitenskapelig forskning»
- Mer fleksibilitet til å behandle spesielle kategorier av data (artikkel 9), f.eks. til utvikling og drift av AI-systemer
- Ny bestemmelse om at berettiget interesse som rettslig grunnlag til utvikling og drift av kunstig intelligens (ny artikkel 88c)
Se NHOs veileder om personvern på NHOs arbeidsgiverportal (arbinn.nho.no) og vårt felles nordiske posisjonspapir om GDPR (svensktnaringsliv.se).
Kommunikasjonsverndirektivet
I direktivet om personvern og elektronisk kommunikasjon flyttes det som gjelder fysiske personer og personopplysninger til GDPR. Det vil si at akkurat dette direktivets omfang reduseres til ikke-personlige opplysninger og ikke-fysiske personer.
Innhold i forenklingspakken om kunstig intelligens
Målet er å skape flere muligheter for opplæring av kunstig intelligens-systemer og -modeller. Samtidig er de foreslåtte endringene fortsatt tekniske justeringer i regelverket, og vil ikke endre dets overordnede mål. Tiltakene skal bevare samme standard for beskyttelse av grunnleggende rettigheter som det opprinnelige regelverket.
Kommisjonen skal utarbeide veiledere om praktisk anvendelse reglene, samt avklare samspillet mellom KI-forordningen og andre mulig overlappende regelverk. Forslaget innebærer å frita små og mellomstore selskaper fra visse forpliktelser på tvers av dataregelverket og KI-forordningen (EU 2024/1689).
EU-kommisjonen foreslår å utsette frister i påvente av at samsvarsstøtteverktøy er klare. Det kan være standarder, felles spesifikasjoner eller retningslinjer fra Kommisjonen:
- Bestemmelsene i artikkel 6(2) og vedlegg III er utsatt til senest 2. desember 2027
- Bestemmelsene i artikkel 6(1) og vedlegg I er utsatt til senest 2. august 2028
Veien videre
Lovforslagene skal nå behandles i Europaparlamentet og Rådet. I tråd med meddelelsen om forenkling og implementering fra februar 2025, oppfordrer Kommisjonen de lovgivende institusjonene om å prioritere denne omnibuspakken. Det vil si at institusjonene oppfordres til å bruke kortere tid på dette enn en vanlig lovgivningsprosess.