Stav NIS 2 na Kypru
Co směrnice vyžaduje, jak ji Kypr transponuje a kam zapadá DSA.
Přehled
Směrnice NIS 2 je vrstva EU. Zavazuje každý členský stát, včetně Kypru, jednotnou minimální úrovní pro klíčové a důležité subjekty. Kypr musí toto minimum povýšit do kyperského práva a pod ním dohlížet.
Kypr netransponoval NIS 2 do lhůty 17. října 2024. Evropská komise zaslala Kypru 7. května 2025 odůvodněné stanovisko pro neoznámení úplné transpozice. Kyperské zdroje poukazují na novelizační zákon 60(I)/2025, který aktualizuje již existující zákon o bezpečnosti sítí a informačních systémů 89(I)/2020. Čtenáři by si měli ověřit přesný odkaz do věstníku proti kyperskému Úřednímu věstníku, než se na něj při podání spolehnou.
Úřad pro digitální bezpečnost (DSA, Αρχή Ψηφιακής Ασφάλειας) je příslušný orgán. Národní CSIRT-CY funguje vedle něj. Mechanika registrace a sektorové pokyny se stále zveřejňují a detaily o registru subjektů nebyly ve veřejných materiálech DSA, které jsme prošli, dokončeny.
Směrnice EU
Směrnice (EU) 2022/2555 (NIS 2)
Celounijní směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a sektoru pro klíčové a důležité subjekty.
Prováděcí akt EU
Prováděcí nařízení Komise (EU) 2024/2690
Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné na Kypru, kyperská transpozice není potřeba.
Kyperská transpozice
Zákon 89(I)/2020 o bezpečnosti sítí a informačních systémů, ve znění zákona 60(I)/2025
Kyperský rámec NIS 2. Zákon z roku 2020 původně transponoval NIS 1. Veřejné zdroje uvádějí, že byl v roce 2025 novelizován, aby vnesl povinnosti NIS 2 do kyperského práva. Komise k 7. květnu 2025 stále považovala transpozici za neúplnou, takže se očekávají sekundární opatření a pokyny DSA.
Zákon 89(I)/2020 ve znění novel
Kyperský zákon o bezpečnosti sítí a informačních systémů z roku 2020 je nosnou normou. Veřejné odkazy uvádějí, že se k vnesení povinností NIS 2 do kyperského práva používá novelizační zákon z roku 2025 (60(I)/2025). Přesný text, definice klíčových a důležitých subjektů, dozorové pravomoci DSA, lhůty pro hlášení a sankce je třeba ověřit proti kyperskému Úřednímu věstníku před jakýmkoli podáním.
DSA jako příslušný orgán
Úřad pro digitální bezpečnost (DSA) působí jako kyperský příslušný orgán pro otázky kybernetické bezpečnosti a je uveden na stránce Evropské komise k zemi NIS 2. CSIRT-CY funguje jako národní CSIRT a sídlí společně s DSA. Sektoroví regulátoři si ponechávají roli tam, kde platí lex specialis, zejména pro finanční sektor podle DORA.
Unijní lhůty stále platí
Kypr zmeškal transpoziční lhůtu 17. října 2024. Jakmile kyperské právo dožene náskok, časování směrnice se přenáší: identifikace subjektů v souladu s článkem 27 NIS 2, včasné varování do 24 hodin, oznámení incidentu do 72 hodin a závěrečná zpráva do jednoho měsíce. Dokud nejsou kyperská pravidla plně účinná, zůstávají referenčním bodem povinnosti na úrovni směrnice.
Na Kypru platí kyperské právo
Činnosti na kyperském území se řídí kyperskou transpozicí. Německá matka s kyperskou dceřinou společností čte pro tuto dceru zákon 89(I)/2020 (ve znění novel), ne BSIG. Povinnosti na úrovni směrnice jsou stejné. Postup, registrační kanál a sankce žijí v kyperském právu.
Kypr nemůže klesnout pod minimum EU
Směrnice je minimální harmonizace. Kypr smí jít přísněji. Kypr nesmí klesnout pod směrnici, ani v povinnostech pro klíčové a důležité subjekty, ani ve lhůtách pro hlášení, ani v odpovědnosti řídícího orgánu. Odůvodněné stanovisko Komise tento bod jen zostřuje.
DSA
Úřad pro digitální bezpečnost je kyperský příslušný orgán pro NIS 2 a jmenovaný kontakt na stránce Evropské komise k zemi. Administrativně sedí blízko Úřadu komisaře pro regulaci elektronických komunikací a poštovních služeb. Provozní detaily o registračním registru nebyly v materiálech, které jsme prošli, dokončeny.
CSIRT-CY
Kyperský národní CSIRT. Sídlí společně s DSA v Nikósii. Působí jako technické kontaktní místo pro oznamování incidentů a přeshraniční koordinaci.
ENISA
Agentura EU pro kybernetickou bezpečnost. Vydává pokyny, provozuje evropskou databázi zranitelností a koordinuje přeshraničně. Není dozorovým orgánem pro kyperské subjekty. To patří DSA.
Kypr je v EU, takže můžeme na svůj kyperský provoz prostě aplikovat německá pravidla BSIG.
Povinnosti na úrovni směrnice jsou totožné, ale nosná norma, příslušný orgán, registrační kanál a sankční režim jsou kyperské. Kyperská dceřiná společnost hlásí DSA a CSIRT-CY, ne BSI. Interní skupinová politika může být společná, podání ne.
Kypr netransponoval NIS 2, takže nemáme co dělat, dokud zákon nebude dokončen.
Směrnice je minimum a časování incidentů 24 hodin, 72 hodin a jeden měsíc platí jako unijní povinnost bez ohledu na to, kde se Kypr v transpozičním cyklu nachází. Odůvodněné stanovisko Komise ze 7. května 2025 zvyšuje tlak na kyperské operátory, ne jejich volnost. Postavte registr povinností proti směrnici už teď a kyperská specifika doplňte, jakmile budou zveřejněna.
Nejsme kyperský provozovatel kritické infrastruktury, takže se nás NIS 2 na Kypru netýká.
Rozsah NIS 2 na Kypru je dán přílohami I a II směrnice plus testem velikosti, ne starým kyperským seznamem kritické infrastruktury. Mnoho středně velkých poskytovatelů digitálních služeb, spravovaných služeb, výroby a odpadového hospodářství končí v rozsahu, i když nikdy nebyli na kyperském registru kritické infrastruktury. Zkontrolujte použitelnost proti směrnici.
Většina kyperských operátorů, které vidíme, stále bere NIS 2 jako problém budoucího kyperského zákona. To je z poloviny pravda. Nosná norma se hýbe pomalu. Povinnosti směrnice ne. Řídící orgány na Kypru jsou odpovědné za schválení řízení rizik a za vlastní školení v okamžiku, kdy kyperský zákon plně nabude účinnosti, a patrně už dnes přes směrnici stojící za opožděnou transpozicí.
Praktický krok je stejný jako všude v EU: zkontrolovat použitelnost proti směrnici, připravit se na registraci, jakmile bude kyperský mechanismus zveřejněn, zavést čtyři průběžné povinnosti (udržovat registrační údaje aktuální, oznamování incidentů, riziko dodavatelského řetězce, dohled řídícího orgánu) a zdokumentovat minimum. DSA a CSIRT-CY jsou kontaktní místa, která jsou již na svém místě.
Registr povinností NIS 2 stavíme na vrstvě EU, ne na jediné národní transpozici. Stejný kontrolní seznam sedne kyperské dceře podle zákona 89(I)/2020 ve znění novel, německé matce podle BSIG i nizozemské sestře podle Cyberbeveiligingswet. Odkazy na články se přepínají podle země, věcné povinnosti ne.
Pro kyperský rozsah začněte použitelností, pak časováním incidentů, doložkami o dodavatelském řetězci a odsouhlasením řídícím orgánem. Kde DSA vydá sektorové pokyny, odkážeme na ně. Nebudeme je kopírovat.
- Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
- Prováděcí nařízení Komise (EU) 2024/2690
- Evropská komise, stránka země Kypr ke směrnici NIS 2, digital-strategy.ec.europa.eu
- Zákon 89(I)/2020 o bezpečnosti sítí a informačních systémů, ve znění novel (údajně zákonem 60(I)/2025), kyperský Úřední věstník
- Úřad pro digitální bezpečnost (DSA), Αρχή Ψηφιακής Ασφάλειας, dsa.gov.cy
- CSIRT-CY, csirt.cy
- Odůvodněné stanovisko Komise ze 7. května 2025 k neoznámení transpozice NIS 2 Kyprem