NIS 2 Status Kroatien

Stav NIS 2 v Chorvatsku

Co směrnice vyžaduje, jak ji Chorvatsko transponuje a kde v obrazu sedí SOA, NCSC-HR a CERT.hr.

Simon OrzelSimon Orzel·

Přehled

Směrnice NIS 2 je vrstva EU. Zavazuje každý členský stát, Chorvatsko včetně, k jediné minimální úrovni pro klíčové a důležité subjekty. Chorvatsko musí tuto úroveň vnést do chorvatského práva a provozovat pod ní dozor.

Chorvatsko transponuje NIS 2 zákonem o kybernetické bezpečnosti (Zakon o kibernetičkoj sigurnosti, NN 14/2024), přijatým chorvatským parlamentem v lednu 2024 a účinným od 15. února 2024. Podrobné prováděcí nařízení (Uredba o kibernetičkoj sigurnosti, NN 135/2024) následovalo v listopadu 2024. Chorvatsko bylo jedním z mála členských států, které splnily transpoziční lhůtu 17. října 2024 s velkým předstihem.

Dozor je rozdělen. Bezpečnostní a zpravodajská agentura (SOA, Sigurnosno-obavještajna agencija) hostí Národní centrum kybernetické bezpečnosti (NCSC-HR) a je ústředním příslušným orgánem pro většinu sektorů. Úřad Rady národní bezpečnosti (UVNS) působí jako jednotné kontaktní místo vůči EU. CERT.hr, provozovaný v rámci CARNet, je provozní národní CSIRT a provozuje platformu pro hlášení incidentů PiXi.

Kde pravidla sedí
Tři vrstvy, které musí každý čtenář chorvatské situace NIS 2 oddělit.

Směrnice EU

Směrnice (EU) 2022/2555 (NIS 2)

Celounijní směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a sektoru pro klíčové a důležité subjekty.

Prováděcí akt EU

Prováděcí nařízení (EU) 2024/2690

Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné v Chorvatsku, bez národní transpozice.

Chorvatská transpozice

Zakon o kibernetičkoj sigurnosti, NN 14/2024 (účinný 15. února 2024)

Chorvatská transpozice NIS 2. Prováděcí nařízení Uredba o kibernetičkoj sigurnosti (NN 135/2024) doplňuje provozní detail, včetně způsobů dozoru a povinností sebehodnocení pro subjekty.

Tři body, které musíte znát
Co se mění pro subjekty činné v Chorvatsku.
Transpozice

Zákon o kybernetické bezpečnosti NN 14/2024

Přináší povinnosti NIS 2 do chorvatského práva. Vymezuje klíčové a důležité subjekty, dozorové pravomoci, povinnosti hlášení incidentů a sankce. Doprovodné nařízení NN 135/2024 upřesňuje opatření kybernetické bezpečnosti a dozor podrobněji než samotná směrnice.

Dozor

SOA, NCSC-HR a UVNS

Bezpečnostní a zpravodajská agentura (SOA) hostí Národní centrum kybernetické bezpečnosti (NCSC-HR), které působí jako ústřední příslušný orgán pro většinu sektorů. Úřad Rady národní bezpečnosti (UVNS) je jednotné kontaktní místo EU. Sektoroví regulátoři si ponechávají roli tam, kde platí lex specialis, například ve finančním sektoru podle DORA.

Lhůty

Registrace a hlášení

Chorvatsko splnilo transpoziční lhůtu 17. října 2024 s velkým předstihem. Klíčové a důležité subjekty se samy identifikují a registrují kanály stanovenými v NN 14/2024 a NN 135/2024. Významné incidenty se řídí časováním směrnice: včasné varování do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do jednoho měsíce. Hlášení probíhá přes platformu PiXi provozovanou CARNet, přístupnou přes e-Ovlaštenja.

Dvě zásady, které vyřeší každý hraniční případ
Přečtěte si je před jakýmkoli chorvatským komentářem k NIS 2.

Chorvatská činnost se řídí chorvatským právem

Činnost na chorvatském území se řídí chorvatskou transpozicí. Německý jednatel s chorvatskou dceřinou společností čte pro tuto dceru NN 14/2024, ne BSIG. Povinnosti směrnice jsou totožné. Postup, portál a sankce sedí v chorvatském právu.

Chorvatsko nesmí klesnout pod úroveň EU

Směrnice je minimální harmonizace. Chorvatsko může jít přísněji a v bodech jako režim sebehodnocení patrně jde. Chorvatsko nesmí klesnout pod směrnici, ani v povinnostech pro klíčové a důležité subjekty, ani ve lhůtách pro hlášení, ani v odpovědnosti řídícího orgánu.

Kdo co dělá v Chorvatsku
Tři instituce, které se objevují téměř v každé chorvatské otázce k NIS 2.
HR

SOA / NCSC-HR

Bezpečnostní a zpravodajská agentura (SOA) hostí Národní centrum kybernetické bezpečnosti (NCSC-HR), ústřední příslušný orgán pro dozor nad kybernetickou bezpečností podle NN 14/2024. NCSC-HR koordinuje dozorovou činnost a vydává pokyny. UVNS stojí vedle jako jednotné kontaktní místo EU.

HR

CERT.hr (CARNet)

Národní CSIRT provozovaný v rámci CARNet (Chorvatská akademická a výzkumná síť). Provozuje hlásicí platformu PiXi, kterou klíčové a důležité subjekty používají pro povinné oznámení incidentů. Přímo obsluhuje sektory bankovnictví, infrastruktury finančního trhu, digitální infrastruktury, výzkumu a vzdělávání. Ostatní sektory procházejí přes své příslušné dozorové orgány.

EU

ENISA

Agentura EU pro kybernetickou bezpečnost. Vydává pokyny, provozuje evropskou databázi zranitelností a koordinuje napříč hranicemi. Není regulátorem pro chorvatské subjekty. Tato role patří SOA / NCSC-HR.

Úskalí
Chyby, které vidíme, když subjekty čtou chorvatský NIS 2 poprvé.
  • Chorvatsko je jen přeložená kopie německého BSIG.

    Obojí transponuje stejnou směrnici, ale postup se liší. Chorvatsko vede dozor přes SOA / NCSC-HR, ne přes civilní agenturu srovnatelnou s BSI. Hlášení probíhá přes platformu PiXi a e-Ovlaštenja, ne přes portál BSI. Chorvatský zákon také formalizuje režim sebehodnocení, který německý návrh nezrcadlí. Úroveň směrnice je totožná, provozní vrstva ne.

  • Chorvatsko zmeškalo lhůtu a nemá funkční registrační kanál.

    Chorvatsko přijalo NN 14/2024 v lednu 2024 a uvedlo ho v účinnost 15. února 2024, dlouho před unijní lhůtou 17. října 2024. Prováděcí nařízení NN 135/2024 následovalo v listopadu 2024. Klíčové a důležité subjekty se samy identifikují a registrují podle zákona a hlásí přes platformu PiXi pomocí e-Ovlaštenja. Zahraniční skupina blokující se na chybějícím chorvatském procesu čte zastaralé informace.

  • V rozsahu jsou jen sektory z přílohy I.

    Uplatní se test velikosti a sektoru ze směrnice, ale zákon a nařízení dosahují i na důležité subjekty v sektorech přílohy II a na určité subjekty bez ohledu na velikost, jako je veřejná správa a specifičtí digitální poskytovatelé. Použitelnost je třeba kontrolovat subjekt po subjektu, proti chorvatskému textu a směrnici, ne proti jedinému sektorovému seznamu.

Z praxe

Většina chorvatských operátorů, které potkáváme, stále čte NIS 2 jako pokračování staršího rámce kritické infrastruktury. To je jen zčásti pravda. Dozor nyní vede SOA / NCSC-HR s UVNS jako kontaktem EU, rozsah je širší než ve starém režimu a řídící orgán nese osobní odpovědnost za schvalování řízení rizik a absolvování vlastního školení.

Praktický krok je stejný jako kdekoli v EU: zkontrolovat použitelnost proti směrnici, zaregistrovat se kanály podle NN 14/2024 a NN 135/2024, zavést čtyři průběžné povinnosti (udržovat registrační údaje aktuální, hlášení incidentů, riziko dodavatelského řetězce, dohled řídícího orgánu) a zdokumentovat minimum. Platforma PiXi a e-Ovlaštenja jsou provozní rozhraní, ne samotná povinnost.

Co platforma přináší

Registr povinností NIS 2 stavíme na vrstvě EU, ne na jediné národní transpozici. Stejný kontrolní seznam sedne chorvatské dceře podle NN 14/2024, německé matce podle BSIG i francouzské sestře podle Ordonnance n° 2024-1093. Odkazy na články se posouvají podle země, podkladové povinnosti ne.

Pro chorvatský rozsah začnete kontrolou použitelnosti, pak kadencí hlášení incidentů, doložkami o dodavatelském řetězci a odsouhlasením řídícím orgánem. Kde SOA / NCSC-HR nebo CERT.hr vydává sektorové pokyny, odkazujeme na ně. Nekopírujeme je.

Zdroje
  • Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
  • Prováděcí nařízení (EU) 2024/2690
  • Zakon o kibernetičkoj sigurnosti, NN 14/2024, Narodne novine
  • Uredba o kibernetičkoj sigurnosti, NN 135/2024, Narodne novine
  • SOA, Sigurnosno-obavještajna agencija, oficiální stránka
  • NCSC-HR, Národní centrum kybernetické bezpečnosti, hostované SOA
  • UVNS, Úřad Rady národní bezpečnosti, jednotné kontaktní místo EU
  • CERT.hr, provozovaný v rámci CARNet, národní CSIRT
  • PiXi, chorvatská platforma pro hlášení incidentů NIS 2 (CARNet)
Vyjasněte si chorvatský rozsah za méně než pět minut
Kontrola použitelnosti aplikuje test velikosti a sektoru ze směrnice. Pokud je chorvatská dceřiná společnost v rozsahu, dalším krokem je registrace podle NN 14/2024 a PiXi.