Stav NIS 2 v Řecku
Co směrnice vyžaduje, jak ji Řecko provádí a kde v obraze sedí Národní úřad pro kyberbezpečnost.
Přehled
Směrnice NIS 2 je vrstvou EU. Zavazuje každý členský stát, Řecko včetně, s jednotnou minimální úrovní pro základní a důležité subjekty. Řecko muselo tuto úroveň přeložit do řeckého práva a provozovat pod ní dozorový orgán.
Řecko provádí NIS 2 přes zákon 5160/2024, zveřejněný ve vládním věstníku A' 195 dne 27. listopadu 2024. Text dorazil po lhůtě EU, kterou byl 17. říjen 2024, a proto se Řecko objevuje na seznamu výzev k nápravě Evropské komise z listopadu 2024. Řízení o nesplnění povinnosti bylo uzavřeno poté, co zákon nabyl účinnosti.
Národní úřad pro kyberbezpečnost (Εθνική Αρχή Κυβερνοασφάλειας) pod ministerstvem digitální správy je jednotným kontaktním místem a příslušným orgánem. Řecký CSIRT je národní tým pro reakci na incidenty zmíněný na stránce Evropské komise k NIS 2 pro danou zemi.
Směrnice EU
Směrnice (EU) 2022/2555 (NIS 2)
Celounijní kyberbezpečnostní směrnice. Stanoví povinnosti, které musí každý členský stát provést, včetně velikostního a sektorového testu pro základní a důležité subjekty.
Prováděcí akt EU
Prováděcí nařízení (EU) 2024/2690
Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné v Řecku bez vnitrostátního provedení.
Řecké provedení
Zákon 5160/2024, vládní věstník A' 195 ze dne 27. listopadu 2024
Řecké provedení NIS 2. Určuje Národní úřad pro kyberbezpečnost, definuje základní a důležité subjekty, stanoví dozorové pravomoci, oznamovací povinnosti a sankce. Operativní detail doplňují prováděcí akty a vodítka úřadu.
Zákon 5160/2024
Přenáší povinnosti NIS 2 do řeckého práva. Definuje základní a důležité subjekty, dozorové pravomoci Národního úřadu pro kyberbezpečnost, povinnosti hlášení incidentů a sankce. Operativní detail stanoví prováděcí akty a vodítka úřadu.
Národní úřad pro kyberbezpečnost jako dozorový orgán a kontaktní místo
Εθνική Αρχή Κυβερνοασφάλειας, sídlící pod ministerstvem digitální správy, je jednotným kontaktním místem, vnitrostátním příslušným orgánem a adresátem pro spolupráci s ENISA a dalšími členskými státy. Sektoroví regulátoři si svou roli ponechávají tam, kde se uplatní lex specialis, zejména ve financích podle DORA.
Registrace a hlášení
Směrnice vyžaduje, aby byly subjekty identifikovatelné členskému státu, s referenčním datem na úrovni EU 17. dubna 2025. V Řecku registrační kanál vede přes Národní úřad pro kyberbezpečnost. Významné incidenty se řídí směrnicí: včasné varování do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do jednoho měsíce.
V Řecku platí řecké právo
Činnosti na řeckém území se řídí řeckým provedením. Německý jednatel s řeckou dceřinou společností čte pro tuto dceřinou společnost zákon 5160/2024, ne BSIG. Povinnosti směrnice jsou totožné. Postup, kontaktní místo a sankce sedí v řeckém právu.
Řecko nemůže klesnout pod dno EU
Směrnice je minimální harmonizací. Řecko může jít přísněji. Řecko nesmí klesnout pod směrnici, ani u povinností pro základní a důležité subjekty, ani u lhůt pro hlášení, ani u odpovědnosti řídicího orgánu.
Národní úřad pro kyberbezpečnost
Vedoucí příslušný orgán, jednotné kontaktní místo a dozorový orgán pod ministerstvem digitální správy. Zajišťuje registraci, vodítka, audity a návrhy sankcí. Nese kanál spolupráce do ENISA a skupiny pro spolupráci NIS.
Řecký CSIRT
Národní tým pro reakci na incidenty zmíněný na řecké stránce Evropské komise k NIS 2. Přijímá technická oznámení incidentů podle oznamovací lhůty směrnice. Provozní zařazení je zdokumentováno na oficiálním řeckém portálu kyberbezpečnosti, ne zde znovu uváděno.
ENISA
Agentura EU pro kyberbezpečnost. Vydává vodítka, provozuje evropskou databázi zranitelností a koordinuje přes hranice. Žádný dozorový orgán pro řecké subjekty. Tato role sedí u Národního úřadu pro kyberbezpečnost.
Naše německá mateřská společnost je v souladu podle BSIG, takže řecká dceřiná společnost je pokryta.
Řecká dceřiná společnost se řídí zákonem 5160/2024, registruje se u řeckého úřadu a hlásí incidenty řeckému kontaktnímu místu. Povinnosti směrnice se shodují. Postup, portál a sankce sedí v řeckém právu. Dokumentace na úrovni skupiny pomáhá, ale nenahrazuje místní registrační a oznamovací kanál.
Řecko bylo opožděné, takže registrace zatím neplatí.
Zákon 5160/2024 nabyl účinnosti 27. listopadu 2024. Zpoždění provedení nepozastavuje hmotněprávní povinnosti směrnice. Jakmile subjekt splní velikostní a sektorový test, registrace, hlášení incidentů, povinnosti k dodavatelskému řetězci a odpovědnost řídicího orgánu běží podle hodin směrnice.
V působnosti jsou pouze sektory uvedené ve starém režimu NIS 1.
NIS 2 rozšiřuje seznam sektorů nad rámec NIS 1. Odpadní vody, výroba potravin, výroba zdravotnických prostředků, poštovní a kurýrní služby, veřejná správa a několik digitálních podsektorů přicházejí nově. Každý subjekt v Řecku musí provést nový sektorový a velikostní test, ne seznam NIS 1.
Většina řeckých provozovatelů středního trhu, které potkáváme, stále čte NIS 2 jako pokračování NIS 1. Dozorový orgán sedí na stejném ministerstvu, ale působnost je širší a řídicí orgán je na háku osobně. Řecký jednatel, διαχειριστής nebo νόμιμος εκπρόσωπος, podepisuje řízení rizik a vlastní školení.
Praktický krok je stejný jako všude v EU: proveďte použitelnost vůči směrnici, registrujte se u vnitrostátního orgánu, nastavte čtyři průběžné povinnosti (udržujte registrační data aktuální, hlášení incidentů, riziko dodavatelského řetězce, dohled řídicího orgánu) a zdokumentujte minimum. Opožděné provedení toto pořadí nemění.
Registr povinností NIS 2 stavíme na vrstvě EU, ne na jednom vnitrostátním provedení. Stejný checklist sedí řecké dceřiné společnosti podle zákona 5160/2024, německé mateřské společnosti podle BSIG i francouzské sesterské společnosti podle Ordonnance n° 2024-1093. Odkazy na články se mění podle země, povinnosti v podstatě ne.
Pro řeckou působnost začněte kontrolou použitelnosti, pak kadence hlášení, ustanovení o dodavatelském řetězci a podpis řídicího orgánu. Tam, kde Národní úřad pro kyberbezpečnost vydává sektorová vodítka, na ně odkazujeme. Nekopírujeme je.
- Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
- Prováděcí nařízení (EU) 2024/2690, EUR-Lex
- Zákon 5160/2024, vládní věstník A' 195 ze dne 27. listopadu 2024
- Národní úřad pro kyberbezpečnost (Εθνική Αρχή Κυβερνοασφάλειας), ministerstvo digitální správy
- Evropská komise, stránka k směrnici NIS 2 pro Řecko (digital-strategy.ec.europa.eu)
- Evropská komise, výzva k nápravě z listopadu 2024 k provedení NIS 2