NIS 2 Status Griechenland

Stav NIS 2 v Řecku

Co směrnice vyžaduje, jak ji Řecko provádí a kde v obraze sedí Národní úřad pro kyberbezpečnost.

Simon OrzelSimon Orzel·

Přehled

Směrnice NIS 2 je vrstvou EU. Zavazuje každý členský stát, Řecko včetně, s jednotnou minimální úrovní pro základní a důležité subjekty. Řecko muselo tuto úroveň přeložit do řeckého práva a provozovat pod ní dozorový orgán.

Řecko provádí NIS 2 přes zákon 5160/2024, zveřejněný ve vládním věstníku A' 195 dne 27. listopadu 2024. Text dorazil po lhůtě EU, kterou byl 17. říjen 2024, a proto se Řecko objevuje na seznamu výzev k nápravě Evropské komise z listopadu 2024. Řízení o nesplnění povinnosti bylo uzavřeno poté, co zákon nabyl účinnosti.

Národní úřad pro kyberbezpečnost (Εθνική Αρχή Κυβερνοασφάλειας) pod ministerstvem digitální správy je jednotným kontaktním místem a příslušným orgánem. Řecký CSIRT je národní tým pro reakci na incidenty zmíněný na stránce Evropské komise k NIS 2 pro danou zemi.

Kde pravidla žijí
Tři vrstvy, které musí každý čtenář řeckého obrazu NIS 2 držet odděleně.

Směrnice EU

Směrnice (EU) 2022/2555 (NIS 2)

Celounijní kyberbezpečnostní směrnice. Stanoví povinnosti, které musí každý členský stát provést, včetně velikostního a sektorového testu pro základní a důležité subjekty.

Prováděcí akt EU

Prováděcí nařízení (EU) 2024/2690

Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné v Řecku bez vnitrostátního provedení.

Řecké provedení

Zákon 5160/2024, vládní věstník A' 195 ze dne 27. listopadu 2024

Řecké provedení NIS 2. Určuje Národní úřad pro kyberbezpečnost, definuje základní a důležité subjekty, stanoví dozorové pravomoci, oznamovací povinnosti a sankce. Operativní detail doplňují prováděcí akty a vodítka úřadu.

Tři body, které je třeba znát
Co se mění pro subjekty s činností v Řecku.
Provedení

Zákon 5160/2024

Přenáší povinnosti NIS 2 do řeckého práva. Definuje základní a důležité subjekty, dozorové pravomoci Národního úřadu pro kyberbezpečnost, povinnosti hlášení incidentů a sankce. Operativní detail stanoví prováděcí akty a vodítka úřadu.

Dozorový orgán

Národní úřad pro kyberbezpečnost jako dozorový orgán a kontaktní místo

Εθνική Αρχή Κυβερνοασφάλειας, sídlící pod ministerstvem digitální správy, je jednotným kontaktním místem, vnitrostátním příslušným orgánem a adresátem pro spolupráci s ENISA a dalšími členskými státy. Sektoroví regulátoři si svou roli ponechávají tam, kde se uplatní lex specialis, zejména ve financích podle DORA.

Načasování

Registrace a hlášení

Směrnice vyžaduje, aby byly subjekty identifikovatelné členskému státu, s referenčním datem na úrovni EU 17. dubna 2025. V Řecku registrační kanál vede přes Národní úřad pro kyberbezpečnost. Významné incidenty se řídí směrnicí: včasné varování do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do jednoho měsíce.

Dvě zásady, které vyřeší každý hraniční případ
Čtěte před jakýmkoli řeckým komentářem k NIS 2.

V Řecku platí řecké právo

Činnosti na řeckém území se řídí řeckým provedením. Německý jednatel s řeckou dceřinou společností čte pro tuto dceřinou společnost zákon 5160/2024, ne BSIG. Povinnosti směrnice jsou totožné. Postup, kontaktní místo a sankce sedí v řeckém právu.

Řecko nemůže klesnout pod dno EU

Směrnice je minimální harmonizací. Řecko může jít přísněji. Řecko nesmí klesnout pod směrnici, ani u povinností pro základní a důležité subjekty, ani u lhůt pro hlášení, ani u odpovědnosti řídicího orgánu.

Kdo co dělá v Řecku
Tři instituce, které se objevují téměř v každé otázce k NIS 2.
GR

Národní úřad pro kyberbezpečnost

Vedoucí příslušný orgán, jednotné kontaktní místo a dozorový orgán pod ministerstvem digitální správy. Zajišťuje registraci, vodítka, audity a návrhy sankcí. Nese kanál spolupráce do ENISA a skupiny pro spolupráci NIS.

GR

Řecký CSIRT

Národní tým pro reakci na incidenty zmíněný na řecké stránce Evropské komise k NIS 2. Přijímá technická oznámení incidentů podle oznamovací lhůty směrnice. Provozní zařazení je zdokumentováno na oficiálním řeckém portálu kyberbezpečnosti, ne zde znovu uváděno.

EU

ENISA

Agentura EU pro kyberbezpečnost. Vydává vodítka, provozuje evropskou databázi zranitelností a koordinuje přes hranice. Žádný dozorový orgán pro řecké subjekty. Tato role sedí u Národního úřadu pro kyberbezpečnost.

Pasti
Chyby, které vídáme, když subjekty s řeckou činností čtou NIS 2 poprvé.
  • Naše německá mateřská společnost je v souladu podle BSIG, takže řecká dceřiná společnost je pokryta.

    Řecká dceřiná společnost se řídí zákonem 5160/2024, registruje se u řeckého úřadu a hlásí incidenty řeckému kontaktnímu místu. Povinnosti směrnice se shodují. Postup, portál a sankce sedí v řeckém právu. Dokumentace na úrovni skupiny pomáhá, ale nenahrazuje místní registrační a oznamovací kanál.

  • Řecko bylo opožděné, takže registrace zatím neplatí.

    Zákon 5160/2024 nabyl účinnosti 27. listopadu 2024. Zpoždění provedení nepozastavuje hmotněprávní povinnosti směrnice. Jakmile subjekt splní velikostní a sektorový test, registrace, hlášení incidentů, povinnosti k dodavatelskému řetězci a odpovědnost řídicího orgánu běží podle hodin směrnice.

  • V působnosti jsou pouze sektory uvedené ve starém režimu NIS 1.

    NIS 2 rozšiřuje seznam sektorů nad rámec NIS 1. Odpadní vody, výroba potravin, výroba zdravotnických prostředků, poštovní a kurýrní služby, veřejná správa a několik digitálních podsektorů přicházejí nově. Každý subjekt v Řecku musí provést nový sektorový a velikostní test, ne seznam NIS 1.

Z praxe

Většina řeckých provozovatelů středního trhu, které potkáváme, stále čte NIS 2 jako pokračování NIS 1. Dozorový orgán sedí na stejném ministerstvu, ale působnost je širší a řídicí orgán je na háku osobně. Řecký jednatel, διαχειριστής nebo νόμιμος εκπρόσωπος, podepisuje řízení rizik a vlastní školení.

Praktický krok je stejný jako všude v EU: proveďte použitelnost vůči směrnici, registrujte se u vnitrostátního orgánu, nastavte čtyři průběžné povinnosti (udržujte registrační data aktuální, hlášení incidentů, riziko dodavatelského řetězce, dohled řídicího orgánu) a zdokumentujte minimum. Opožděné provedení toto pořadí nemění.

Co platforma dodává

Registr povinností NIS 2 stavíme na vrstvě EU, ne na jednom vnitrostátním provedení. Stejný checklist sedí řecké dceřiné společnosti podle zákona 5160/2024, německé mateřské společnosti podle BSIG i francouzské sesterské společnosti podle Ordonnance n° 2024-1093. Odkazy na články se mění podle země, povinnosti v podstatě ne.

Pro řeckou působnost začněte kontrolou použitelnosti, pak kadence hlášení, ustanovení o dodavatelském řetězci a podpis řídicího orgánu. Tam, kde Národní úřad pro kyberbezpečnost vydává sektorová vodítka, na ně odkazujeme. Nekopírujeme je.

Zdroje
  • Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
  • Prováděcí nařízení (EU) 2024/2690, EUR-Lex
  • Zákon 5160/2024, vládní věstník A' 195 ze dne 27. listopadu 2024
  • Národní úřad pro kyberbezpečnost (Εθνική Αρχή Κυβερνοασφάλειας), ministerstvo digitální správy
  • Evropská komise, stránka k směrnici NIS 2 pro Řecko (digital-strategy.ec.europa.eu)
  • Evropská komise, výzva k nápravě z listopadu 2024 k provedení NIS 2
Vyjasněte řeckou působnost za méně než pět minut
Kontrola použitelnosti aplikuje velikostní a sektorový test směrnice. Pokud je řecká dceřiná společnost v působnosti, dalším krokem je registrace u Národního úřadu pro kyberbezpečnost.