Stav NIS 2 v Chorvatsku
Co směrnice vyžaduje, jak ji Chorvatsko transponuje a kde v obrazu sedí SOA, NCSC-HR a CERT.hr.
Přehled
Směrnice NIS 2 je vrstva EU. Zavazuje každý členský stát, Chorvatsko včetně, k jediné minimální úrovni pro klíčové a důležité subjekty. Chorvatsko musí tuto úroveň vnést do chorvatského práva a provozovat pod ní dozor.
Chorvatsko transponuje NIS 2 zákonem o kybernetické bezpečnosti (Zakon o kibernetičkoj sigurnosti, NN 14/2024), přijatým chorvatským parlamentem v lednu 2024 a účinným od 15. února 2024. Podrobné prováděcí nařízení (Uredba o kibernetičkoj sigurnosti, NN 135/2024) následovalo v listopadu 2024. Chorvatsko bylo jedním z mála členských států, které splnily transpoziční lhůtu 17. října 2024 s velkým předstihem.
Dozor je rozdělen. Bezpečnostní a zpravodajská agentura (SOA, Sigurnosno-obavještajna agencija) hostí Národní centrum kybernetické bezpečnosti (NCSC-HR) a je ústředním příslušným orgánem pro většinu sektorů. Úřad Rady národní bezpečnosti (UVNS) působí jako jednotné kontaktní místo vůči EU. CERT.hr, provozovaný v rámci CARNet, je provozní národní CSIRT a provozuje platformu pro hlášení incidentů PiXi.
Směrnice EU
Směrnice (EU) 2022/2555 (NIS 2)
Celounijní směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a sektoru pro klíčové a důležité subjekty.
Prováděcí akt EU
Prováděcí nařízení (EU) 2024/2690
Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné v Chorvatsku, bez národní transpozice.
Chorvatská transpozice
Zakon o kibernetičkoj sigurnosti, NN 14/2024 (účinný 15. února 2024)
Chorvatská transpozice NIS 2. Prováděcí nařízení Uredba o kibernetičkoj sigurnosti (NN 135/2024) doplňuje provozní detail, včetně způsobů dozoru a povinností sebehodnocení pro subjekty.
Zákon o kybernetické bezpečnosti NN 14/2024
Přináší povinnosti NIS 2 do chorvatského práva. Vymezuje klíčové a důležité subjekty, dozorové pravomoci, povinnosti hlášení incidentů a sankce. Doprovodné nařízení NN 135/2024 upřesňuje opatření kybernetické bezpečnosti a dozor podrobněji než samotná směrnice.
SOA, NCSC-HR a UVNS
Bezpečnostní a zpravodajská agentura (SOA) hostí Národní centrum kybernetické bezpečnosti (NCSC-HR), které působí jako ústřední příslušný orgán pro většinu sektorů. Úřad Rady národní bezpečnosti (UVNS) je jednotné kontaktní místo EU. Sektoroví regulátoři si ponechávají roli tam, kde platí lex specialis, například ve finančním sektoru podle DORA.
Registrace a hlášení
Chorvatsko splnilo transpoziční lhůtu 17. října 2024 s velkým předstihem. Klíčové a důležité subjekty se samy identifikují a registrují kanály stanovenými v NN 14/2024 a NN 135/2024. Významné incidenty se řídí časováním směrnice: včasné varování do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do jednoho měsíce. Hlášení probíhá přes platformu PiXi provozovanou CARNet, přístupnou přes e-Ovlaštenja.
Chorvatská činnost se řídí chorvatským právem
Činnost na chorvatském území se řídí chorvatskou transpozicí. Německý jednatel s chorvatskou dceřinou společností čte pro tuto dceru NN 14/2024, ne BSIG. Povinnosti směrnice jsou totožné. Postup, portál a sankce sedí v chorvatském právu.
Chorvatsko nesmí klesnout pod úroveň EU
Směrnice je minimální harmonizace. Chorvatsko může jít přísněji a v bodech jako režim sebehodnocení patrně jde. Chorvatsko nesmí klesnout pod směrnici, ani v povinnostech pro klíčové a důležité subjekty, ani ve lhůtách pro hlášení, ani v odpovědnosti řídícího orgánu.
SOA / NCSC-HR
Bezpečnostní a zpravodajská agentura (SOA) hostí Národní centrum kybernetické bezpečnosti (NCSC-HR), ústřední příslušný orgán pro dozor nad kybernetickou bezpečností podle NN 14/2024. NCSC-HR koordinuje dozorovou činnost a vydává pokyny. UVNS stojí vedle jako jednotné kontaktní místo EU.
CERT.hr (CARNet)
Národní CSIRT provozovaný v rámci CARNet (Chorvatská akademická a výzkumná síť). Provozuje hlásicí platformu PiXi, kterou klíčové a důležité subjekty používají pro povinné oznámení incidentů. Přímo obsluhuje sektory bankovnictví, infrastruktury finančního trhu, digitální infrastruktury, výzkumu a vzdělávání. Ostatní sektory procházejí přes své příslušné dozorové orgány.
ENISA
Agentura EU pro kybernetickou bezpečnost. Vydává pokyny, provozuje evropskou databázi zranitelností a koordinuje napříč hranicemi. Není regulátorem pro chorvatské subjekty. Tato role patří SOA / NCSC-HR.
Chorvatsko je jen přeložená kopie německého BSIG.
Obojí transponuje stejnou směrnici, ale postup se liší. Chorvatsko vede dozor přes SOA / NCSC-HR, ne přes civilní agenturu srovnatelnou s BSI. Hlášení probíhá přes platformu PiXi a e-Ovlaštenja, ne přes portál BSI. Chorvatský zákon také formalizuje režim sebehodnocení, který německý návrh nezrcadlí. Úroveň směrnice je totožná, provozní vrstva ne.
Chorvatsko zmeškalo lhůtu a nemá funkční registrační kanál.
Chorvatsko přijalo NN 14/2024 v lednu 2024 a uvedlo ho v účinnost 15. února 2024, dlouho před unijní lhůtou 17. října 2024. Prováděcí nařízení NN 135/2024 následovalo v listopadu 2024. Klíčové a důležité subjekty se samy identifikují a registrují podle zákona a hlásí přes platformu PiXi pomocí e-Ovlaštenja. Zahraniční skupina blokující se na chybějícím chorvatském procesu čte zastaralé informace.
V rozsahu jsou jen sektory z přílohy I.
Uplatní se test velikosti a sektoru ze směrnice, ale zákon a nařízení dosahují i na důležité subjekty v sektorech přílohy II a na určité subjekty bez ohledu na velikost, jako je veřejná správa a specifičtí digitální poskytovatelé. Použitelnost je třeba kontrolovat subjekt po subjektu, proti chorvatskému textu a směrnici, ne proti jedinému sektorovému seznamu.
Většina chorvatských operátorů, které potkáváme, stále čte NIS 2 jako pokračování staršího rámce kritické infrastruktury. To je jen zčásti pravda. Dozor nyní vede SOA / NCSC-HR s UVNS jako kontaktem EU, rozsah je širší než ve starém režimu a řídící orgán nese osobní odpovědnost za schvalování řízení rizik a absolvování vlastního školení.
Praktický krok je stejný jako kdekoli v EU: zkontrolovat použitelnost proti směrnici, zaregistrovat se kanály podle NN 14/2024 a NN 135/2024, zavést čtyři průběžné povinnosti (udržovat registrační údaje aktuální, hlášení incidentů, riziko dodavatelského řetězce, dohled řídícího orgánu) a zdokumentovat minimum. Platforma PiXi a e-Ovlaštenja jsou provozní rozhraní, ne samotná povinnost.
Registr povinností NIS 2 stavíme na vrstvě EU, ne na jediné národní transpozici. Stejný kontrolní seznam sedne chorvatské dceře podle NN 14/2024, německé matce podle BSIG i francouzské sestře podle Ordonnance n° 2024-1093. Odkazy na články se posouvají podle země, podkladové povinnosti ne.
Pro chorvatský rozsah začnete kontrolou použitelnosti, pak kadencí hlášení incidentů, doložkami o dodavatelském řetězci a odsouhlasením řídícím orgánem. Kde SOA / NCSC-HR nebo CERT.hr vydává sektorové pokyny, odkazujeme na ně. Nekopírujeme je.
- Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
- Prováděcí nařízení (EU) 2024/2690
- Zakon o kibernetičkoj sigurnosti, NN 14/2024, Narodne novine
- Uredba o kibernetičkoj sigurnosti, NN 135/2024, Narodne novine
- SOA, Sigurnosno-obavještajna agencija, oficiální stránka
- NCSC-HR, Národní centrum kybernetické bezpečnosti, hostované SOA
- UVNS, Úřad Rady národní bezpečnosti, jednotné kontaktní místo EU
- CERT.hr, provozovaný v rámci CARNet, národní CSIRT
- PiXi, chorvatská platforma pro hlášení incidentů NIS 2 (CARNet)