FR transposition

Stav NIS 2 ve Francii

Co směrnice vyžaduje, jak ji Francie transponuje a kde v obrázku sedí ANSSI.

Simon OrzelSimon Orzel·

Přehled

Směrnice NIS 2 je vrstva EU. Zavazuje každý členský stát, včetně Francie, jednou minimální úrovní kybernetické bezpečnosti pro nezbytné a důležité subjekty. Francie musí tuto úroveň vložit do francouzského práva a provozovat pod ní dohledový režim.

Francie transponuje NIS 2 prostřednictvím Ordonnance n° 2024-1093 ze dne 2. prosince 2024 a prováděcích dekretů, které ji následují. Text se vrství na existující režim OIV (Opérateurs d'Importance Vitale) a režim OSE z NIS 1 (Opérateurs de Services Essentiels) spíše než aby je rovnou nahradil.

ANSSI (Agence nationale de la sécurité des systèmes d'information) je dozorovým orgánem a národním CSIRT. Registrace běží prostřednictvím portálu MonEspaceNIS2. Odvětvoví regulátoři zůstávají ve hře pro odvětví, která už nějaké měla, zejména finance, kde DORA působí jako lex specialis.

Kde pravidla žijí
Tři vrstvy, které musí kdokoli čtoucí francouzskou verzi NIS 2 udržet oddělené.

Směrnice EU

Směrnice (EU) 2022/2555 (NIS 2)

Celounijní směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testů velikosti a odvětví pro nezbytné a důležité subjekty.

Implementace EU

Prováděcí nařízení Komise (EU) 2024/2690

Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné ve Francii bez národní transpozice.

Francouzská transpozice

Ordonnance n° 2024-1093 ze dne 2. prosince 2024

Francouzská transpozice NIS 2. Prováděcí dekrety a pokyny ANSSI doplňují operativní detail. Text mění Code de la défense (články L.1332-x pro OIV) a rozšiřuje jej na širší perimetr NIS 2.

Tři věci, které je třeba vědět
Co se mění pro subjekty působící ve Francii.
Transpozice

Ordonnance n° 2024-1093

Přenáší povinnosti NIS 2 do francouzského práva. Definuje kategorii EEI (Entités essentielles importantes), dohledové pravomoci ANSSI, povinnosti hlášení incidentů a sankce. Většina operativního detailu je delegována na décrets d'application.

Orgán

ANSSI jako dozorový orgán a CSIRT

ANSSI provozuje dohled, audity a návrhy sankcí. Provozuje také národní CSIRT a portál MonEspaceNIS2. Odvětvoví regulátoři jako ACPR pro finance si ponechávají vlastní působnost tam, kde se uplatní lex specialis.

Lhůty

Registrace a hlášení

Směrnice vyžadovala, aby byly subjekty členskými státy identifikovatelné od 17. dubna 2025. Ve Francii se to děje prostřednictvím MonEspaceNIS2. Významné incidenty se řídí kadencí směrnice: 24h včasné varování, 72h oznámení a závěrečná zpráva do jednoho měsíce.

Dvě zásady, které rozhodují každý hraniční případ
Použijte je před čtením francouzského komentáře k NIS 2.

Uvnitř Francie platí místní právo

Provoz na francouzském území se řídí francouzskou transpozicí. Německý Geschäftsführer řídící francouzskou dceřinou společnost čte pro tu dceřinou společnost Ordonnance n° 2024-1093, ne německý BSIG. Povinnosti ze směrnice jsou stejné; postup, portál a sankce žijí ve francouzském právu.

Francie nemůže jít pod úroveň EU

Směrnice je nástroj minimální harmonizace. Francie může jít přísněji a historicky šla prostřednictvím režimu OIV. Nemůže klesnout pod směrnici v povinnostech nezbytných a důležitých subjektů, ve lhůtách pro hlášení incidentů nebo v odpovědnosti řídícího orgánu.

Kdo co dělá ve Francii
Tři instituce, které se objevují téměř v každé otázce k NIS 2.
FR

ANSSI

Vedoucí příslušný orgán, dozorový orgán a národní CSIRT. Provozuje MonEspaceNIS2, vydává pokyny, provádí audity a navrhuje sankce Premier ministre. Drží historickou doktrínu OIV, která nyní krmí dohled NIS 2.

FR

CNIL

Francouzský orgán pro ochranu osobních údajů. Není regulátorem NIS 2. Zůstává příslušným pro hlášení porušení zabezpečení osobních údajů podle GDPR. Incident NIS 2 dotýkající se osobních údajů je často dvojím oznámením: ANSSI a CNIL.

EU

ENISA

Agentura EU pro kybernetickou bezpečnost. Vydává pokyny, spravuje evropskou databázi zranitelností a podporuje přeshraniční koordinaci. Není dozorovým orgánem pro francouzské subjekty; tím je ANSSI.

Pasti
Chyby, které vidíme, když francouzské subjekty poprvé čtou NIS 2.
  • Jsme už OIV, takže NIS 2 je vyřízena.

    Klasifikace OIV a OSE podle existujícího Code de la défense a rámce NIS 1 se automaticky nepřevádějí jako EEI podle NIS 2. Perimetr je jiný, odvětvové prahy jsou jiné a subjekty musí ověřit svůj status proti novým kritériím. Mnozí OIV jsou také nezbytnými subjekty podle NIS 2, ale soubor povinností a kanál pro hlášení se mění.

  • NIS 2 ve Francii platí jen pro velké operátory.

    Test velikosti se ve výchozím stavu omezuje na střední a velké podniky, ale směrnice zachycuje i malé subjekty, kde jsou jediným poskytovatelem, kde má narušení přeshraniční dopad nebo kde je přidává francouzské právo. Veřejné správy a někteří digitální poskytovatelé jsou v rozsahu bez ohledu na velikost. Kontrola použitelnosti se musí provádět případ od případu, ne pouze podle velikosti společnosti.

  • MonEspaceNIS2 a ANSSI přijímají jen francouzštinu.

    Portál a oficiální pokyny jsou primárně francouzské, ale ANSSI ve vymezených případech přijímá technické hlášení a podpůrnou dokumentaci v angličtině, v souladu se spoluprací v rámci EU. Zahraniční mateřské společnosti by neměly předpokládat, že potřebují plný francouzský překlad každé vnitřní politiky, aby se zaregistrovaly nebo podaly hlášení incidentu.

Pohled praktika

Většina operátorů ve Francii odpovídajících Mittelstandu, které vidíme, stále zachází s NIS 2 jako s rozšířením starého režimu OIV / OSE. To je napůl správně. Dohled a kanál pro incidenty sedí uvnitř ANSSI jako dřív, ale rozsah je širší a odsouhlasení řídícím orgánem je těžší. Ekvivalent Geschäftsführera (président, directeur général, gérant) osobně odpovídá za schválení řízení rizik a za školení.

Praktický krok je stejný jako všude jinde v EU: potvrďte rozsah podle směrnice, zaregistrujte se prostřednictvím národního portálu (zde MonEspaceNIS2), nastavte čtyři průběžné povinnosti (udržování registrace, hlášení incidentů, riziko dodavatelského řetězce, dozor řídícího orgánu) a zdokumentujte minimum. Aparát OIV pomáhá, ale nenahrazuje registr povinností NIS 2.

Jak platforma pomáhá

Registr povinností NIS 2 stavíme na vrstvě EU, ne na jediné národní transpozici. Tentýž kontrolní seznam funguje pro francouzskou dceřinou společnost používající Ordonnance n° 2024-1093, německou mateřskou společnost používající BSIG a nizozemskou sesterskou společnost používající Cyberbeveiligingswet. Odkazy na články se přepínají podle lokalizace; věcné povinnosti ne.

Pro francouzský rozsah začnete kontrolou použitelnosti, pak přejdete na kadenci hlášení incidentů, doložky dodavatelského řetězce a odsouhlasení řídícím orgánem. Tam, kde ANSSI vydává odvětvové pokyny, na ně odkazujeme; neduplikujeme je.

Zdroje
  • Směrnice (EU) 2022/2555 (NIS 2). EUR-Lex
  • Prováděcí nařízení Komise (EU) 2024/2690
  • Ordonnance n° 2024-1093 du 2 décembre 2024. Légifrance
  • Code de la défense, Articles L.1332-1 et suivants (OIV). Légifrance
  • ANSSI, Agence nationale de la sécurité des systèmes d'information, oficiální stránka
  • MonEspaceNIS2, francouzský registrační portál NIS 2 (ANSSI)
  • ACPR / Banque de France, příslušný orgán pro DORA ve finančním sektoru
Zkontrolujte svůj francouzský rozsah za méně než pět minut
Kontrola použitelnosti uplatní test velikosti a odvětví podle směrnice. Pokud je vaše francouzská dceřiná společnost v rozsahu, dalším krokem je MonEspaceNIS2.