Bekendtgørelse om krav til digitale standard bogføringssystemer § 8
Gældende ret pr. 2026-10-03 tier 3 BEK nr 97 af 26/01/2023
stk. 1 En udbyder af et cloud-baseret digitalt standard bogføringssystem, jf. § 2, stk. 2, skal til enhver tid gennemføre passende tekniske og organisatoriske it-sikkerhedsforanstaltninger med henblik på, at systemet til stadighed har et højt it-sikkerhedsniveau i forhold til de funktioner, som et digitalt standard bogføringssystem skal understøtte efter denne bekendtgørelse.
stk. 2 En udbyder af et digitalt standard bogføringssystem skal gennemføre en risikovurdering med henblik på at fastsætte passende foranstaltninger efter stk. 1. Vurderingen skal omfatte risikoen for tab af tilgængelighed, autencitet, integritet og fortrolighed i det digitale standard bogføringssystem. Vurderingen skal tage hensyn til eventuelle tredjeparter, og skal løbende opdateres ved ændringer i trusselsbilledet.
stk. 3 Ved fastsættelse af et passende it-sikkerhedsniveau, jf. stk. 1, skal der navnlig tages hensyn til: 1) Relevante risici for hændelig eller ulovlig tilintetgørelse, tab eller andre former for manglende tilgængelighed, uberettigede ændringer, uautoriseret adgang til eller misbrug af oplysninger. 2) Relevante risici ved behandling af persondata, herunder navnlig ved at udbyderen indgår en databehandleraftale, der opfylder kravene i databeskyttelsesforordningens art. 28, stk. 3, inden etablering af et kundeforhold.
stk. 4 Passende tekniske og organisatoriske it-sikkerhedsforanstaltninger efter stk. 1, skal som minimum omfatte 1) netværkssikkerhed, 2) adgangsstyring, 3) leverandørstyring, 4) backup, 5) logning, 6) beredskab og reetablering og 7) databeskyttelse.
stk. 5 Stk. 1-4 finder tilsvarende anvendelse på en udbyder af et hybridt digitalt standard bogføringssystem, jf. § 2, stk. 3, hvis sikkerhedskopien af virksomhedens bogførte transaktioner og bilag opbevares hos udbyderen. I andre tilfælde finder stk. 6 anvendelse.
stk. 6 Hvis en udbyder af et digitalt standard bogføringssystem anvender tredjepart til opbevaring af bogførte transaktioner og bilag der dokumenterer disse, eller til opbevaring af en sikkerhedskopi heraf, skal udbyderen i relevant omfang ved aftale med eller passende dokumentation fra den pågældende tredjepart sikre, at der også gennemføres passende tekniske og organisatoriske it-sikkerhedsforanstaltninger, jf. stk. 1, hos de respektive tredjeparter.