Stav NIS 2 ve Francii
Co směrnice vyžaduje, jak ji Francie transponuje a kde v obrázku sedí ANSSI.
Přehled
Směrnice NIS 2 je vrstva EU. Zavazuje každý členský stát, včetně Francie, jednou minimální úrovní kybernetické bezpečnosti pro nezbytné a důležité subjekty. Francie musí tuto úroveň vložit do francouzského práva a provozovat pod ní dohledový režim.
Francie transponuje NIS 2 prostřednictvím Ordonnance n° 2024-1093 ze dne 2. prosince 2024 a prováděcích dekretů, které ji následují. Text se vrství na existující režim OIV (Opérateurs d'Importance Vitale) a režim OSE z NIS 1 (Opérateurs de Services Essentiels) spíše než aby je rovnou nahradil.
ANSSI (Agence nationale de la sécurité des systèmes d'information) je dozorovým orgánem a národním CSIRT. Registrace běží prostřednictvím portálu MonEspaceNIS2. Odvětvoví regulátoři zůstávají ve hře pro odvětví, která už nějaké měla, zejména finance, kde DORA působí jako lex specialis.
Směrnice EU
Směrnice (EU) 2022/2555 (NIS 2)
Celounijní směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testů velikosti a odvětví pro nezbytné a důležité subjekty.
Implementace EU
Prováděcí nařízení Komise (EU) 2024/2690
Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné ve Francii bez národní transpozice.
Francouzská transpozice
Ordonnance n° 2024-1093 ze dne 2. prosince 2024
Francouzská transpozice NIS 2. Prováděcí dekrety a pokyny ANSSI doplňují operativní detail. Text mění Code de la défense (články L.1332-x pro OIV) a rozšiřuje jej na širší perimetr NIS 2.
Ordonnance n° 2024-1093
Přenáší povinnosti NIS 2 do francouzského práva. Definuje kategorii EEI (Entités essentielles importantes), dohledové pravomoci ANSSI, povinnosti hlášení incidentů a sankce. Většina operativního detailu je delegována na décrets d'application.
ANSSI jako dozorový orgán a CSIRT
ANSSI provozuje dohled, audity a návrhy sankcí. Provozuje také národní CSIRT a portál MonEspaceNIS2. Odvětvoví regulátoři jako ACPR pro finance si ponechávají vlastní působnost tam, kde se uplatní lex specialis.
Registrace a hlášení
Směrnice vyžadovala, aby byly subjekty členskými státy identifikovatelné od 17. dubna 2025. Ve Francii se to děje prostřednictvím MonEspaceNIS2. Významné incidenty se řídí kadencí směrnice: 24h včasné varování, 72h oznámení a závěrečná zpráva do jednoho měsíce.
Uvnitř Francie platí místní právo
Provoz na francouzském území se řídí francouzskou transpozicí. Německý Geschäftsführer řídící francouzskou dceřinou společnost čte pro tu dceřinou společnost Ordonnance n° 2024-1093, ne německý BSIG. Povinnosti ze směrnice jsou stejné; postup, portál a sankce žijí ve francouzském právu.
Francie nemůže jít pod úroveň EU
Směrnice je nástroj minimální harmonizace. Francie může jít přísněji a historicky šla prostřednictvím režimu OIV. Nemůže klesnout pod směrnici v povinnostech nezbytných a důležitých subjektů, ve lhůtách pro hlášení incidentů nebo v odpovědnosti řídícího orgánu.
ANSSI
Vedoucí příslušný orgán, dozorový orgán a národní CSIRT. Provozuje MonEspaceNIS2, vydává pokyny, provádí audity a navrhuje sankce Premier ministre. Drží historickou doktrínu OIV, která nyní krmí dohled NIS 2.
CNIL
Francouzský orgán pro ochranu osobních údajů. Není regulátorem NIS 2. Zůstává příslušným pro hlášení porušení zabezpečení osobních údajů podle GDPR. Incident NIS 2 dotýkající se osobních údajů je často dvojím oznámením: ANSSI a CNIL.
ENISA
Agentura EU pro kybernetickou bezpečnost. Vydává pokyny, spravuje evropskou databázi zranitelností a podporuje přeshraniční koordinaci. Není dozorovým orgánem pro francouzské subjekty; tím je ANSSI.
Jsme už OIV, takže NIS 2 je vyřízena.
Klasifikace OIV a OSE podle existujícího Code de la défense a rámce NIS 1 se automaticky nepřevádějí jako EEI podle NIS 2. Perimetr je jiný, odvětvové prahy jsou jiné a subjekty musí ověřit svůj status proti novým kritériím. Mnozí OIV jsou také nezbytnými subjekty podle NIS 2, ale soubor povinností a kanál pro hlášení se mění.
NIS 2 ve Francii platí jen pro velké operátory.
Test velikosti se ve výchozím stavu omezuje na střední a velké podniky, ale směrnice zachycuje i malé subjekty, kde jsou jediným poskytovatelem, kde má narušení přeshraniční dopad nebo kde je přidává francouzské právo. Veřejné správy a někteří digitální poskytovatelé jsou v rozsahu bez ohledu na velikost. Kontrola použitelnosti se musí provádět případ od případu, ne pouze podle velikosti společnosti.
MonEspaceNIS2 a ANSSI přijímají jen francouzštinu.
Portál a oficiální pokyny jsou primárně francouzské, ale ANSSI ve vymezených případech přijímá technické hlášení a podpůrnou dokumentaci v angličtině, v souladu se spoluprací v rámci EU. Zahraniční mateřské společnosti by neměly předpokládat, že potřebují plný francouzský překlad každé vnitřní politiky, aby se zaregistrovaly nebo podaly hlášení incidentu.
Většina operátorů ve Francii odpovídajících Mittelstandu, které vidíme, stále zachází s NIS 2 jako s rozšířením starého režimu OIV / OSE. To je napůl správně. Dohled a kanál pro incidenty sedí uvnitř ANSSI jako dřív, ale rozsah je širší a odsouhlasení řídícím orgánem je těžší. Ekvivalent Geschäftsführera (président, directeur général, gérant) osobně odpovídá za schválení řízení rizik a za školení.
Praktický krok je stejný jako všude jinde v EU: potvrďte rozsah podle směrnice, zaregistrujte se prostřednictvím národního portálu (zde MonEspaceNIS2), nastavte čtyři průběžné povinnosti (udržování registrace, hlášení incidentů, riziko dodavatelského řetězce, dozor řídícího orgánu) a zdokumentujte minimum. Aparát OIV pomáhá, ale nenahrazuje registr povinností NIS 2.
Registr povinností NIS 2 stavíme na vrstvě EU, ne na jediné národní transpozici. Tentýž kontrolní seznam funguje pro francouzskou dceřinou společnost používající Ordonnance n° 2024-1093, německou mateřskou společnost používající BSIG a nizozemskou sesterskou společnost používající Cyberbeveiligingswet. Odkazy na články se přepínají podle lokalizace; věcné povinnosti ne.
Pro francouzský rozsah začnete kontrolou použitelnosti, pak přejdete na kadenci hlášení incidentů, doložky dodavatelského řetězce a odsouhlasení řídícím orgánem. Tam, kde ANSSI vydává odvětvové pokyny, na ně odkazujeme; neduplikujeme je.
- Směrnice (EU) 2022/2555 (NIS 2). EUR-Lex
- Prováděcí nařízení Komise (EU) 2024/2690
- Ordonnance n° 2024-1093 du 2 décembre 2024. Légifrance
- Code de la défense, Articles L.1332-1 et suivants (OIV). Légifrance
- ANSSI, Agence nationale de la sécurité des systèmes d'information, oficiální stránka
- MonEspaceNIS2, francouzský registrační portál NIS 2 (ANSSI)
- ACPR / Banque de France, příslušný orgán pro DORA ve finančním sektoru