Stav NIS 2 v Belgii
Co směrnice vyžaduje, jak ji Belgie transponuje a kde v tom obraze sedí CCB.
Přehled
Směrnice NIS 2 je vrstvou EU. Zavazuje každý členský stát, včetně Belgie, jedinou minimální úrovní kybernetické bezpečnosti pro klíčové a důležité subjekty. Belgie musí tuto úroveň vložit do belgického práva a pod ní provozovat dozorový režim.
Belgie transponuje NIS 2 zákonem ze dne 26. dubna 2024, kterým se zřizuje rámec pro kybernetickou bezpečnost sítí a informačních systémů obecného zájmu pro veřejnou bezpečnost. Zákon byl zveřejněn v Moniteur belge / Belgisch Staatsblad dne 17. května 2024 a nabyl účinnosti 18. října 2024, spolu s královským dekretem, který doplňuje provozní detail. Belgie je jedním z mála členských států, které splnily lhůtu směrnice dne 17. října 2024.
Centre for Cybersecurity Belgium (CCB) je hlavním příslušným orgánem. CERT.be působí jako služba uvnitř CCB. Registrace probíhá přes portál Safeonweb@work. Odvětvové regulátory zůstávají ve hře tam, kde již existují: Národní banka Belgie (NBB) a FSMA pro finance, kde DORA působí jako lex specialis; BIPT pro elektronické komunikace.
Směrnice EU
Směrnice (EU) 2022/2555 (NIS 2)
Celounijní směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a odvětví pro klíčové a důležité subjekty.
Implementace EU
Prováděcí nařízení Komise (EU) 2024/2690
Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné v Belgii bez národní transpozice.
Belgická transpozice
Zákon ze dne 26. dubna 2024 (zákon NIS 2)
Belgická transpozice NIS 2, zveřejněná v Moniteur belge dne 17. května 2024 a účinná od 18. října 2024. Provozní detail doplňuje prováděcí královský dekret z června 2024 a metodika CCB. Zákon ruší zákon ze dne 7. dubna 2019 (belgická transpozice NIS 1).
Zákon ze dne 26. dubna 2024
Vnáší povinnosti NIS 2 do belgického práva. Definuje klíčové a důležité subjekty, dozorové pravomoci CCB, povinnosti hlášení incidentů a sankce. Většina provozního detailu sedí v královském dekretu z června 2024 a v metodice CCB.
CCB jako dozor, CERT.be jako CSIRT
Centre for Cybersecurity Belgium provozuje dozor, audity a sankce. CERT.be působí uvnitř CCB jako národní CSIRT pro zvládání incidentů. Safeonweb@work je veřejně dostupný portál pro registraci a metodiku.
Registrace a hlášení
Poskytovatelé z digitálního odvětví se museli zaregistrovat na Safeonweb@work do 18. prosince 2024. Všechny ostatní klíčové a důležité subjekty se musely zaregistrovat do 18. března 2025. Významné incidenty se řídí rytmem směrnice: včasné varování do 24 h, oznámení do 72 h a závěrečná zpráva do jednoho měsíce.
Uvnitř Belgie platí místní právo
Činnost na belgickém území se řídí belgickou transpozicí. Německý jednatel řídící belgickou dceřinou společnost čte pro tu dceřinou společnost zákon ze dne 26. dubna 2024, nikoli německý BSIG. Povinnosti směrnice jsou stejné; postup, portál a sankce žijí v belgickém právu.
Belgie nemůže jít pod minimální úroveň EU
Směrnice je nástrojem minimální harmonizace. Belgie může být přísnější a v praxi tak činí prostřednictvím rámce CyberFundamentals a královského dekretu. Nemůže klesnout pod směrnici u povinností klíčových a důležitých subjektů, lhůt pro hlášení incidentů ani odpovědnosti řídicího orgánu.
CCB
Centre for Cybersecurity Belgium, národní orgán pro kybernetickou bezpečnost spadající pod úřad premiéra. Hlavní příslušný orgán pro NIS 2: dozor, audity, sankce a registrační portál Safeonweb@work. Vydává rámec CyberFundamentals, kde ověřená implementace zakládá předpoklad shody s opatřeními pro řízení rizik podle NIS 2.
CERT.be
Národní tým pro reakci na bezpečnostní incidenty počítačů. Působí jako služba uvnitř CCB, nikoli jako samostatná agentura. Zpracovává oznámení o incidentech, technickou koordinaci a operativní spolupráci s dalšími CSIRT v EU.
ENISA
Agentura EU pro kybernetickou bezpečnost. Vydává metodiky, spravuje evropskou databázi zranitelností a podporuje přeshraniční koordinaci. Není dozorem pro belgické subjekty; tím je CCB.
Belgie je na stejné časové ose jako Německo.
Belgie splnila lhůtu dne 17. října 2024. Zákon ze dne 26. dubna 2024 byl zveřejněn v Moniteur belge dne 17. května 2024 a nabyl účinnosti 18. října 2024, s registračními lhůtami, které již uplynuly v prosinci 2024 a březnu 2025. Německo naproti tomu stále dokončuje svůj NIS2UmsuCG. Belgické subjekty nemohou německé zpoždění použít jako krytí; jejich dozor je aktivní a registrace je v případě zmeškání po lhůtě.
Funkční registrační portál zatím neexistuje.
Safeonweb@work je v provozu a funkční. Poskytovatelé z digitálního odvětví se museli zaregistrovat do 18. prosince 2024; všechny ostatní klíčové a důležité subjekty do 18. března 2025. Pozdní registrace je mezerou ve shodě, na kterou může CCB reagovat, a registrační údaje musí být udržovány aktuální podle čl. 27 směrnice.
Do působnosti spadají jen odvětví, která už měla regulátora podle NIS 1.
NIS 2 rozšiřuje perimetr daleko za seznam OES podle NIS 1. Nová odvětví zahrnují veřejnou správu, výrobu, potraviny, poštovní a kurýrní služby, nakládání s odpady a chemikálie a další. Test velikosti je standardně omezen na střední a velké podniky, ale malé subjekty mohou být zachyceny tam, kde jsou jedinými poskytovateli nebo kde je zákon přidá. Kontrola působnosti se musí provádět případ od případu.
Belgie je vzácnou zemí EU, kde je NIS 2 operativní, ne teoretický. CCB je personálně obsazen, registrační portál funguje, královský dekret je účinný a rámec CyberFundamentals dává subjektům konkrétní implementační cestu se zabudovaným předpokladem shody. Belgičtí provozovatelé, kteří se ještě nezaregistrovali, nejsou napřed, jsou pozadu.
Praktický krok je stejný jako všude jinde v EU: potvrďte působnost podle směrnice, zaregistrujte se na Safeonweb@work, nastavte čtyři průběžné povinnosti (udržování registrace, hlášení incidentů, riziko dodavatelského řetězce, dozor řídicím orgánem) a zdokumentujte minimum. Rámec CyFun pomáhá s věcnými opatřeními, ale nenahrazuje registr povinností NIS 2.
Registr povinností NIS 2 budujeme na vrstvě EU, ne na žádné jediné národní transpozici. Tentýž kontrolní seznam funguje pro belgickou dceřinou společnost používající zákon ze dne 26. dubna 2024, německou mateřskou společnost používající BSIG i nizozemskou sesterskou používající Cyberbeveiligingswet. Odkazy na články se přepínají podle lokality; věcné povinnosti nikoli.
U belgické působnosti začnete kontrolou působnosti, poté přejdete k registraci Safeonweb@work, rytmu hlášení incidentů, doložkám dodavatelského řetězce a schválení řídicím orgánem. Tam, kde CCB vydává metodiku CyFun, na ni odkazujeme; neduplikujeme ji.
- Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
- Prováděcí nařízení Komise (EU) 2024/2690
- Zákon ze dne 26. dubna 2024, kterým se zřizuje rámec pro kybernetickou bezpečnost sítí a informačních systémů obecného zájmu pro veřejnou bezpečnost, Moniteur belge / Belgisch Staatsblad, 17. května 2024
- Královský dekret z června 2024 provádějící zákon NIS 2, Moniteur belge / Belgisch Staatsblad
- Centre for Cybersecurity Belgium (CCB), ccb.belgium.be
- Safeonweb@work, atwork.safeonweb.be (registrační portál NIS 2)
- CERT.be, národní CSIRT, působící uvnitř CCB
- Rámec CyberFundamentals (CyFun), CCB