Stav NIS 2 ve Finsku
Co směrnice vyžaduje, jak ji Finsko implementuje a kde v tom obraze sedí Traficom a NCSC-FI.
Přehled
Směrnice NIS 2 je vrstvou EU. Zavazuje každý členský stát, včetně Finska, k jediné minimální laťce pro klíčové a důležité subjekty. Finsko musí tuto laťku přenést do finského práva a pod ní provozovat dozor.
Finsko transponuje NIS 2 prostřednictvím zákona o kybernetické bezpečnosti (Kyberturvallisuuslaki, zákon 124/2025). Parlament jej schválil 13. března 2025 a nabyl účinnosti 8. dubna 2025. To je po lhůtě EU dne 17. října 2024. Dne 7. května 2025 zaslala Evropská komise Finsku a osmnácti dalším členským státům odůvodněné stanovisko za to, že včas neoznámily úplnou transpozici.
Dozor je rozdělen odvětví po odvětví. Finská agentura pro dopravu a komunikace, Traficom, je koordinačním orgánem a provozuje Národní centrum kybernetické bezpečnosti Finsko (NCSC-FI) jako národní CSIRT a jako jednotné kontaktní místo podle čl. 8 odst. 3 směrnice. Vedle Traficomu dozorují svá vlastní odvětví Energetický úřad (Energiavirasto), orgán finančního dohledu (FIN-FSA) a další odvětvové regulátory.
Směrnice EU
Směrnice (EU) 2022/2555 (NIS 2)
Celounijní směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a odvětví pro klíčové a důležité subjekty.
Prováděcí akt EU
Prováděcí nařízení (EU) 2024/2690
Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné ve Finsku, bez nutnosti národní transpozice.
Finská transpozice
Zákon o kybernetické bezpečnosti 124/2025, účinný od 8. dubna 2025
Finská transpozice NIS 2. Horizontální zákon o kybernetické bezpečnosti, který konsoliduje povinnosti dříve rozptýlené napříč několika odvětvovými zákony. Provozní detail doplňují nařízení a metodika Traficomu.
Zákon o kybernetické bezpečnosti 124/2025
Vnáší povinnosti NIS 2 do finského práva. Definuje klíčové a důležité subjekty, dozorové pravomoci, povinnosti oznamování incidentů a sankce. Provozní detail navazuje prostřednictvím nařízení a metodiky Traficomu.
Traficom a NCSC-FI
Traficom koordinuje dozor podle NIS 2 a provozuje Národní centrum kybernetické bezpečnosti Finsko (NCSC-FI) jako národní CSIRT a jednotné kontaktní místo. Odvětvový dozor spočívá na odvětvových regulátorech, zejména Energiavirasto pro energetiku, orgán finančního dohledu pro finance (s DORA jako lex specialis) a Tukes pro chemikálie a ropu.
Registrace a hlášení
Finské subjekty se musely zaregistrovat u svého odvětvového dozoru do 8. května 2025. Změny registrovaných údajů je třeba hlásit do dvou týdnů. Významné incidenty se řídí směrnicí: včasné varování do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do jednoho měsíce. Všechna oznámení jsou předávána CSIRT v NCSC-FI.
Ve Finsku platí finské právo
Činnost na finském území se řídí finskou transpozicí. Německý jednatel s finskou dceřinou společností čte pro tu dceřinou společnost zákon o kybernetické bezpečnosti 124/2025, nikoli BSIG. Povinnosti směrnice jsou totožné. Postup, dozor a sankce žijí ve finském právu.
Finsko nemůže klesnout pod minimální úroveň EU
Směrnice je nástrojem minimální harmonizace. Finsko může být přísnější. Finsko nesmí klesnout pod směrnici, ani u povinností pro klíčové a důležité subjekty, ani u lhůt pro hlášení, ani u odpovědnosti řídicího orgánu.
Traficom
Finská agentura pro dopravu a komunikace je koordinačním orgánem NIS 2 a přímo dozoruje poštovní a kurýrní služby, digitální infrastrukturu, kosmický prostor, veřejnou správu, poskytovatele řízených služeb, výzkum a výrobu vozidel a dopravního vybavení. Vede seznam subjektů NIS 2.
NCSC-FI (Kyberturvallisuuskeskus)
Národní centrum kybernetické bezpečnosti uvnitř Traficomu je národní CSIRT a jednotné kontaktní místo podle čl. 8 odst. 3 směrnice. Všechna oznámení o incidentech podle NIS 2, bez ohledu na to, který odvětvový orgán je formálně příslušný, technicky zpracovává NCSC-FI.
ENISA
Agentura EU pro kybernetickou bezpečnost. Vydává metodiky, provozuje evropskou databázi zranitelností a koordinuje přes hranice. Není dozorem pro finské subjekty. Ten spočívá na Traficomu a odvětvových orgánech.
Finsko implementuje NIS 2 stejně jako Německo, takže si můžeme číst BSIG.
Povinnosti směrnice jsou totožné, dozorová architektura nikoli. Finsko používá jediný horizontální zákon, zákon o kybernetické bezpečnosti 124/2025, místo navrstvení na federální strukturu BSI. Dozor je rozdělen mezi odvětvové regulátory s koordinací Traficomu a NCSC-FI. Promítání BSIG na Finsko mýlí dozor i cestu hlášení.
Oficiální seznam zatím neexistuje, takže můžeme počkat.
Registrace je povinná od 8. dubna 2025. Traficom vede seznam subjektů NIS 2 a počáteční lhůta pro registraci byla 8. května 2025. Být neregistrován neznamená být ve shodě, znamená to být pro dozor neviditelný. Čl. 27 odst. 2 NIS 2 také vyžaduje aktualizace do dvou týdnů od jakékoli změny registrovaných údajů.
Můj odvětvový regulátor řeší vše, NCSC-FI je jen poradní.
Odvětvový regulátor provádí dozor a audity, ale NCSC-FI je povinným vstupním bodem pro oznámení o incidentech a jednotným kontaktním místem EU. Včasné varování technicky dopadá na NCSC-FI i tehdy, když formální dozor spočívá na Energiavirasto, orgánu finančního dohledu nebo Tukes. Hlásit jen odvětvovému regulátorovi a přeskočit NCSC-FI mine cestu.
Většina finských provozovatelů středního trhu, které potkáváme, stále bere NIS 2 jako IT téma. To je jen z poloviny pravda. Dozor a kanál hlášení sedí na odvětvové úrovni, působnost je širší než ve starém finském režimu kybernetické bezpečnosti a řídicí orgán (toimitusjohtaja, hallitus) nese těžší odpovědnost. Řídicí orgán je osobně odpovědný za schválení řízení rizik a za absolvování vlastního školení.
Praktický krok je stejný jako všude v EU: proveďte kontrolu působnosti proti směrnici, zaregistrujte se u odvětvového dozoru a objevte se na seznamu Traficomu, nastavte čtyři průběžné povinnosti (udržujte registrační údaje aktuální, hlášení incidentů, riziko dodavatelského řetězce, dozor řídicím orgánem) a zdokumentujte minimum. Použití NCSC-FI jako technického jednotného kontaktního místa udržuje cestu hlášení čistou.
Registr povinností NIS 2 budujeme na vrstvě EU, ne na žádné jediné národní transpozici. Tentýž kontrolní seznam sedne finské dceřiné společnosti podle zákona o kybernetické bezpečnosti 124/2025, německé mateřské společnosti podle BSIG i nizozemské sesterské podle Cyberbeveiligingswet. Odkazy na články se mění podle země, povinnosti v podstatě nikoli.
U finské působnosti začnete kontrolou působnosti, poté odvětvovou registrací, rytmem hlášení přes NCSC-FI, doložkami dodavatelského řetězce a schválením řídicím orgánem. Tam, kde Traficom nebo odvětvové regulátory vydávají odvětvovou metodiku, na ni odkazujeme. Nekopírujeme ji.
- Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
- Prováděcí nařízení (EU) 2024/2690
- Zákon o kybernetické bezpečnosti 124/2025 (Kyberturvallisuuslaki), Finlex
- Traficom, finská agentura pro dopravu a komunikace, oficiální stránka o transpozici NIS 2
- Kyberturvallisuuskeskus (NCSC-FI), národní CSIRT a jednotné kontaktní místo
- Energiavirasto, odvětvový dozor pro elektřinu, dálkové vytápění a plyn
- Orgán finančního dohledu (FIN-FSA), odvětvový dozor pro finance, DORA jako lex specialis
- Odůvodněné stanovisko Evropské komise ze dne 7. května 2025 k transpozici NIS 2