NIS 2 Status Finnland

Stav NIS 2 ve Finsku

Co směrnice vyžaduje, jak ji Finsko implementuje a kde v tom obraze sedí Traficom a NCSC-FI.

Simon OrzelSimon Orzel·

Přehled

Směrnice NIS 2 je vrstvou EU. Zavazuje každý členský stát, včetně Finska, k jediné minimální laťce pro klíčové a důležité subjekty. Finsko musí tuto laťku přenést do finského práva a pod ní provozovat dozor.

Finsko transponuje NIS 2 prostřednictvím zákona o kybernetické bezpečnosti (Kyberturvallisuuslaki, zákon 124/2025). Parlament jej schválil 13. března 2025 a nabyl účinnosti 8. dubna 2025. To je po lhůtě EU dne 17. října 2024. Dne 7. května 2025 zaslala Evropská komise Finsku a osmnácti dalším členským státům odůvodněné stanovisko za to, že včas neoznámily úplnou transpozici.

Dozor je rozdělen odvětví po odvětví. Finská agentura pro dopravu a komunikace, Traficom, je koordinačním orgánem a provozuje Národní centrum kybernetické bezpečnosti Finsko (NCSC-FI) jako národní CSIRT a jako jednotné kontaktní místo podle čl. 8 odst. 3 směrnice. Vedle Traficomu dozorují svá vlastní odvětví Energetický úřad (Energiavirasto), orgán finančního dohledu (FIN-FSA) a další odvětvové regulátory.

Kde pravidla sedí
Tři vrstvy, které musí každý čtenář finského obrazu NIS 2 oddělovat.

Směrnice EU

Směrnice (EU) 2022/2555 (NIS 2)

Celounijní směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a odvětví pro klíčové a důležité subjekty.

Prováděcí akt EU

Prováděcí nařízení (EU) 2024/2690

Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné ve Finsku, bez nutnosti národní transpozice.

Finská transpozice

Zákon o kybernetické bezpečnosti 124/2025, účinný od 8. dubna 2025

Finská transpozice NIS 2. Horizontální zákon o kybernetické bezpečnosti, který konsoliduje povinnosti dříve rozptýlené napříč několika odvětvovými zákony. Provozní detail doplňují nařízení a metodika Traficomu.

Tři body, které je třeba znát
Co se mění pro subjekty působící ve Finsku.
Transpozice

Zákon o kybernetické bezpečnosti 124/2025

Vnáší povinnosti NIS 2 do finského práva. Definuje klíčové a důležité subjekty, dozorové pravomoci, povinnosti oznamování incidentů a sankce. Provozní detail navazuje prostřednictvím nařízení a metodiky Traficomu.

Dozor

Traficom a NCSC-FI

Traficom koordinuje dozor podle NIS 2 a provozuje Národní centrum kybernetické bezpečnosti Finsko (NCSC-FI) jako národní CSIRT a jednotné kontaktní místo. Odvětvový dozor spočívá na odvětvových regulátorech, zejména Energiavirasto pro energetiku, orgán finančního dohledu pro finance (s DORA jako lex specialis) a Tukes pro chemikálie a ropu.

Lhůty

Registrace a hlášení

Finské subjekty se musely zaregistrovat u svého odvětvového dozoru do 8. května 2025. Změny registrovaných údajů je třeba hlásit do dvou týdnů. Významné incidenty se řídí směrnicí: včasné varování do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do jednoho měsíce. Všechna oznámení jsou předávána CSIRT v NCSC-FI.

Dvě zásady, které urovnají každý hraniční případ
Přečtěte si je před jakýmkoli finským komentářem k NIS 2.

Ve Finsku platí finské právo

Činnost na finském území se řídí finskou transpozicí. Německý jednatel s finskou dceřinou společností čte pro tu dceřinou společnost zákon o kybernetické bezpečnosti 124/2025, nikoli BSIG. Povinnosti směrnice jsou totožné. Postup, dozor a sankce žijí ve finském právu.

Finsko nemůže klesnout pod minimální úroveň EU

Směrnice je nástrojem minimální harmonizace. Finsko může být přísnější. Finsko nesmí klesnout pod směrnici, ani u povinností pro klíčové a důležité subjekty, ani u lhůt pro hlášení, ani u odpovědnosti řídicího orgánu.

Kdo co dělá ve Finsku
Tři instituce, které se objeví téměř v každé otázce k NIS 2.
FI

Traficom

Finská agentura pro dopravu a komunikace je koordinačním orgánem NIS 2 a přímo dozoruje poštovní a kurýrní služby, digitální infrastrukturu, kosmický prostor, veřejnou správu, poskytovatele řízených služeb, výzkum a výrobu vozidel a dopravního vybavení. Vede seznam subjektů NIS 2.

FI

NCSC-FI (Kyberturvallisuuskeskus)

Národní centrum kybernetické bezpečnosti uvnitř Traficomu je národní CSIRT a jednotné kontaktní místo podle čl. 8 odst. 3 směrnice. Všechna oznámení o incidentech podle NIS 2, bez ohledu na to, který odvětvový orgán je formálně příslušný, technicky zpracovává NCSC-FI.

EU

ENISA

Agentura EU pro kybernetickou bezpečnost. Vydává metodiky, provozuje evropskou databázi zranitelností a koordinuje přes hranice. Není dozorem pro finské subjekty. Ten spočívá na Traficomu a odvětvových orgánech.

Časté omyly
Chyby, které vidíme, když finské subjekty čtou NIS 2 poprvé.
  • Finsko implementuje NIS 2 stejně jako Německo, takže si můžeme číst BSIG.

    Povinnosti směrnice jsou totožné, dozorová architektura nikoli. Finsko používá jediný horizontální zákon, zákon o kybernetické bezpečnosti 124/2025, místo navrstvení na federální strukturu BSI. Dozor je rozdělen mezi odvětvové regulátory s koordinací Traficomu a NCSC-FI. Promítání BSIG na Finsko mýlí dozor i cestu hlášení.

  • Oficiální seznam zatím neexistuje, takže můžeme počkat.

    Registrace je povinná od 8. dubna 2025. Traficom vede seznam subjektů NIS 2 a počáteční lhůta pro registraci byla 8. května 2025. Být neregistrován neznamená být ve shodě, znamená to být pro dozor neviditelný. Čl. 27 odst. 2 NIS 2 také vyžaduje aktualizace do dvou týdnů od jakékoli změny registrovaných údajů.

  • Můj odvětvový regulátor řeší vše, NCSC-FI je jen poradní.

    Odvětvový regulátor provádí dozor a audity, ale NCSC-FI je povinným vstupním bodem pro oznámení o incidentech a jednotným kontaktním místem EU. Včasné varování technicky dopadá na NCSC-FI i tehdy, když formální dozor spočívá na Energiavirasto, orgánu finančního dohledu nebo Tukes. Hlásit jen odvětvovému regulátorovi a přeskočit NCSC-FI mine cestu.

Z terénu

Většina finských provozovatelů středního trhu, které potkáváme, stále bere NIS 2 jako IT téma. To je jen z poloviny pravda. Dozor a kanál hlášení sedí na odvětvové úrovni, působnost je širší než ve starém finském režimu kybernetické bezpečnosti a řídicí orgán (toimitusjohtaja, hallitus) nese těžší odpovědnost. Řídicí orgán je osobně odpovědný za schválení řízení rizik a za absolvování vlastního školení.

Praktický krok je stejný jako všude v EU: proveďte kontrolu působnosti proti směrnici, zaregistrujte se u odvětvového dozoru a objevte se na seznamu Traficomu, nastavte čtyři průběžné povinnosti (udržujte registrační údaje aktuální, hlášení incidentů, riziko dodavatelského řetězce, dozor řídicím orgánem) a zdokumentujte minimum. Použití NCSC-FI jako technického jednotného kontaktního místa udržuje cestu hlášení čistou.

Co platforma dodává

Registr povinností NIS 2 budujeme na vrstvě EU, ne na žádné jediné národní transpozici. Tentýž kontrolní seznam sedne finské dceřiné společnosti podle zákona o kybernetické bezpečnosti 124/2025, německé mateřské společnosti podle BSIG i nizozemské sesterské podle Cyberbeveiligingswet. Odkazy na články se mění podle země, povinnosti v podstatě nikoli.

U finské působnosti začnete kontrolou působnosti, poté odvětvovou registrací, rytmem hlášení přes NCSC-FI, doložkami dodavatelského řetězce a schválením řídicím orgánem. Tam, kde Traficom nebo odvětvové regulátory vydávají odvětvovou metodiku, na ni odkazujeme. Nekopírujeme ji.

Zdroje
  • Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
  • Prováděcí nařízení (EU) 2024/2690
  • Zákon o kybernetické bezpečnosti 124/2025 (Kyberturvallisuuslaki), Finlex
  • Traficom, finská agentura pro dopravu a komunikace, oficiální stránka o transpozici NIS 2
  • Kyberturvallisuuskeskus (NCSC-FI), národní CSIRT a jednotné kontaktní místo
  • Energiavirasto, odvětvový dozor pro elektřinu, dálkové vytápění a plyn
  • Orgán finančního dohledu (FIN-FSA), odvětvový dozor pro finance, DORA jako lex specialis
  • Odůvodněné stanovisko Evropské komise ze dne 7. května 2025 k transpozici NIS 2
Vyjasněte finskou působnost za méně než pět minut
Kontrola působnosti uplatní test velikosti a odvětví ze směrnice. Pokud finská dceřiná společnost spadá do působnosti, dalším krokem je odvětvová registrace a zápis na seznam Traficomu.