NIS 2 Status Irland

Stav NIS 2 v Irsku

Co směrnice vyžaduje, kde Irsko stojí v transpozici a kdo mezitím nese dohled.

Simon OrzelSimon Orzel·

Přehled

Směrnice NIS 2 sedí na úrovni EU. Zavazuje každý členský stát, Irsko včetně, jednou základnou povinností pro základní a důležité subjekty. Irsko musí tuto základnu převést do irského práva a postavit pod ní dohled.

Irsko zmeškalo lhůtu pro transpozici 17. října 2024. General Scheme of the National Cyber Security Bill 2024 byl zveřejněn vedoucím ministerstvem v září 2024. V době psaní zákon samotný nebyl Oireachtasem přijat. Dokud zákon není v platnosti, nadále platí irská transpozice NIS 1 (European Union (Measures for a High Common Level of Security of Network and Information Systems) Regulations 2018, S.I. No. 360/2018).

National Cyber Security Centre (NCSC-IE) je vnitrostátní CSIRT a má být příslušným orgánem a jednotným kontaktním místem pro NIS 2. Vedoucím ministerstvem je bývalý Department of the Environment, Climate and Communications, nyní Department of Climate, Energy and the Environment. Odvětvové regulátory zůstávají ve svých drahách, zejména ComReg pro elektronické komunikace a Central Bank of Ireland pro finanční služby, kde DORA platí jako lex specialis.

Kde žijí pravidla
Tři vrstvy, které musí kdokoli čtoucí irský obraz NIS 2 udržet oddělené.

Směrnice EU

Směrnice (EU) 2022/2555 (NIS 2)

Směrnice EU o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a odvětví pro základní a důležité subjekty. Vztahuje se na Irsko bez ohledu na stav vnitrostátní transpozice.

Prováděcí akt EU

Prováděcí nařízení (EU) 2024/2690

Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné v Irsku, žádná vnitrostátní transpozice není potřeba.

Irská transpozice

General Scheme of the National Cyber Security Bill 2024 (návrh); do přijetí: S.I. No. 360/2018 (NIS 1)

General Scheme byl zveřejněn v září 2024 a prochází předlegislativním přezkumem. Zákon samotný a navazující prováděcí předpisy ponesou provozní detail. Do té doby zůstává v platnosti transpozice NIS 1, doplněná pokyny NCSC-IE.

Tři body, které musíte vědět
Co se mění pro subjekty působící v Irsku, jakmile bude zákon na místě.
Transpozice

National Cyber Security Bill

Přinese povinnosti NIS 2 do irského práva, definuje základní a důležité subjekty, stanoví dohledové a vymáhací pravomoci a ukotví hlášení incidentů. Provozní detail doplní prováděcí předpisy a pokyny NCSC-IE. Dnes: Heads of Bill zveřejněny, konečný text dosud nepřijat.

Dohled

NCSC-IE jako příslušný orgán

National Cyber Security Centre je vnitrostátní CSIRT (CSIRT-IE) a bude určen příslušným orgánem a jednotným kontaktním místem pro NIS 2. Již zveřejňuje přípravné pokyny, včetně návrhu pokynů Risk Management Measures z června 2025, a odkazuje na belgický rámec CyFun jako praktickou základnu.

Lhůty

Registrace a hlášení

Směrnice vyžaduje, aby subjekty byly pro členské státy identifikovatelné od 17. dubna 2025. V Irsku registrační portál a portál pro hlášení incidentů dosud nejsou v provozu. Významné incidenty se po vstupu zákona v platnost budou řídit směrnicí: včasné varování do 24 hodin, oznámení incidentu do 72 hodin, závěrečné hlášení do jednoho měsíce.

Dva principy, které řeší každý hraniční případ
Čtěte před jakýmkoli irským komentářem k NIS 2.

Na irském území platí irské právo

Činnost na irském území se řídí irskou transpozicí. Německý jednatel s irskou dceřinou společností čte pro tuto dceřinou společnost nadcházející National Cyber Security Act a mezitím nařízení NIS 1 z roku 2018, nikoli německý BSIG. Povinnosti směrnice jsou totožné. Postupy, portály a sankce žijí v irském právu.

Irsko nemůže klesnout pod základnu EU

Směrnice je minimální harmonizace. Irsko může jít přísněji. Irsko nemůže klesnout pod směrnici, ani v povinnostech základních a důležitých subjektů, ani ve lhůtách pro hlášení, ani v odpovědnosti statutárního orgánu. Opožděná transpozice nezbavuje dotčenou společnost logiky směrnice.

Kdo co dělá v Irsku
Tři instituce, které se objevují téměř v každé otázce ohledně NIS 2.
IE

NCSC-IE

National Cyber Security Centre. Vnitrostátní CSIRT (CSIRT-IE) a určený příslušný orgán a jednotné kontaktní místo pro NIS 2. Zveřejňuje přípravné pokyny, připravuje registrační a ohlašovací portály a koordinuje s ENISA a dalšími členskými státy.

IE

Department of Climate, Energy and the Environment

Vedoucí ministerstvo pro transpozici. Dříve Department of the Environment, Climate and Communications (DECC), přejmenované po vládní rekonstrukci. Zveřejnilo General Scheme of the National Cyber Security Bill 2024 a vede zákon Oireachtasem.

EU

ENISA

Agentura EU pro kybernetickou bezpečnost. Zveřejňuje pokyny, provozuje evropskou databázi zranitelností a koordinuje přeshraničně. Není dohledovým orgánem pro irské subjekty. Tuto roli nese NCSC-IE a tam, kde to platí, odvětvové regulátory.

Pasti
Chyby, které vidíme, když irské subjekty poprvé čtou NIS 2.
  • Dokud Irsko netransponuje, platí německá pravidla, protože náš mateřský subjekt sídlí v Německu.

    Ne. NIS 2 se řídí principem usazení. Irská dceřiná společnost je regulována v Irsku, německá v Německu. Německý mateřský subjekt může irskou dceřinou společnost interně podporovat, právní povinnost registrovat se, hlásit a podléhat dohledu náleží irskému subjektu a směřuje k NCSC-IE, jakmile bude zákon v platnosti. Do té doby pro již pokrytá odvětví platí NIS 1 (S.I. No. 360/2018).

  • Dokud není portál v provozu, nemusím dělat nic.

    I bez funkčního registračního portálu běží příprava souběžně. Směrnice na portál nečeká. Dotčené subjekty by měly nyní provést test použitelnosti, postavit řízení rizik, proces incidentů, doložky dodavatelského řetězce a školení statutárního orgánu a mít důkazy připravené. Jakmile bude zákon v platnosti a NCSC-IE otevře portál, registrační okno bude krátké.

  • Pod NIS 2 spadají jen staré OES z NIS 1.

    Ne. NIS 2 podstatně rozšiřuje katalog odvětví a velikostí. Provozovatelé základních služeb podle NIS 1 jsou obvykle stále zachyceni i pod NIS 2, ale perimetr je širší a nyní rozlišuje mezi základními a důležitými subjekty. Střední a velké subjekty uvedené v přílohách I a II směrnice spadají do rozsahu, stejně jako někteří malí poskytovatelé se zvláštní rolí, plus části veřejné správy.

Z praxe

Většina irských provozovatelů ze středního trhu, se kterými se setkáváme, stále považuje NIS 2 za odloženou lhůtu a čeká, až bude National Cyber Security Bill přijat. Směrnice nečeká. Nákupní týmy, pojistitelé a mateřské společnosti jej již uvádějí ve smlouvách. Čekání povinnost neoddálí, jen oddálí vaši přípravu.

Praktický krok je stejný jako všude v EU: provést test použitelnosti podle směrnice, použít přípravné pokyny NCSC-IE (návrh Risk Management Measures, CyFun) jako orientaci, nastavit čtyři průběžné povinnosti (udržovat registrační údaje aktuální, hlášení incidentů, riziko dodavatelského řetězce, dohled statutárního orgánu) a zdokumentovat minimum. Jakmile bude zákon v platnosti, zbývající práce spočívá převážně v zapojení hotové dokumentace do irských postupů.

Co platforma poskytuje

Registr povinností NIS 2 stavíme na úrovni EU, nikoli na žádné jednotlivé vnitrostátní transpozici. Tentýž kontrolní seznam funguje pro irskou dceřinou společnost podle nadcházejícího National Cyber Security Act, německý mateřský subjekt podle BSIG a nizozemskou sesterskou společnost podle Cyberbeveiligingswet. Odkazy na články se mění podle země, podstata povinností nikoli.

Pro irský rozsah začnete testem použitelnosti, poté kadencí incidentů, doložkami dodavatelského řetězce a schválením statutárním orgánem. Tam, kde NCSC-IE zveřejňuje odvětvové pokyny, na ně odkazujeme. Nekopírujeme je.

Zdroje
  • Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
  • Prováděcí nařízení (EU) 2024/2690
  • General Scheme of the National Cyber Security Bill 2024, Department of Climate, Energy and the Environment (gov.ie)
  • European Union (Measures for a High Common Level of Security of Network and Information Systems) Regulations 2018 (S.I. No. 360/2018), Irish Statute Book
  • NCSC-IE, National Cyber Security Centre, stav NIS 2 a pokyny (ncsc.gov.ie)
  • NCSC-IE, Draft Risk Management Measures Guidance (červen 2025)
  • ComReg, odvětvový dohled pro elektronické komunikace
  • Central Bank of Ireland, příslušný orgán pro DORA ve finančním sektoru
Vyjasněte si irský rozsah za méně než pět minut
Kontrola použitelnosti uplatňuje test velikosti a odvětví směrnice. Pokud irská dceřiná společnost spadá do rozsahu, dalšími kroky jsou interní příprava a registrace u NCSC-IE, jakmile bude zákon v platnosti.