Stav NIS 2 v Irsku
Co směrnice vyžaduje, kde Irsko stojí v transpozici a kdo mezitím nese dohled.
Přehled
Směrnice NIS 2 sedí na úrovni EU. Zavazuje každý členský stát, Irsko včetně, jednou základnou povinností pro základní a důležité subjekty. Irsko musí tuto základnu převést do irského práva a postavit pod ní dohled.
Irsko zmeškalo lhůtu pro transpozici 17. října 2024. General Scheme of the National Cyber Security Bill 2024 byl zveřejněn vedoucím ministerstvem v září 2024. V době psaní zákon samotný nebyl Oireachtasem přijat. Dokud zákon není v platnosti, nadále platí irská transpozice NIS 1 (European Union (Measures for a High Common Level of Security of Network and Information Systems) Regulations 2018, S.I. No. 360/2018).
National Cyber Security Centre (NCSC-IE) je vnitrostátní CSIRT a má být příslušným orgánem a jednotným kontaktním místem pro NIS 2. Vedoucím ministerstvem je bývalý Department of the Environment, Climate and Communications, nyní Department of Climate, Energy and the Environment. Odvětvové regulátory zůstávají ve svých drahách, zejména ComReg pro elektronické komunikace a Central Bank of Ireland pro finanční služby, kde DORA platí jako lex specialis.
Směrnice EU
Směrnice (EU) 2022/2555 (NIS 2)
Směrnice EU o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a odvětví pro základní a důležité subjekty. Vztahuje se na Irsko bez ohledu na stav vnitrostátní transpozice.
Prováděcí akt EU
Prováděcí nařízení (EU) 2024/2690
Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné v Irsku, žádná vnitrostátní transpozice není potřeba.
Irská transpozice
General Scheme of the National Cyber Security Bill 2024 (návrh); do přijetí: S.I. No. 360/2018 (NIS 1)
General Scheme byl zveřejněn v září 2024 a prochází předlegislativním přezkumem. Zákon samotný a navazující prováděcí předpisy ponesou provozní detail. Do té doby zůstává v platnosti transpozice NIS 1, doplněná pokyny NCSC-IE.
National Cyber Security Bill
Přinese povinnosti NIS 2 do irského práva, definuje základní a důležité subjekty, stanoví dohledové a vymáhací pravomoci a ukotví hlášení incidentů. Provozní detail doplní prováděcí předpisy a pokyny NCSC-IE. Dnes: Heads of Bill zveřejněny, konečný text dosud nepřijat.
NCSC-IE jako příslušný orgán
National Cyber Security Centre je vnitrostátní CSIRT (CSIRT-IE) a bude určen příslušným orgánem a jednotným kontaktním místem pro NIS 2. Již zveřejňuje přípravné pokyny, včetně návrhu pokynů Risk Management Measures z června 2025, a odkazuje na belgický rámec CyFun jako praktickou základnu.
Registrace a hlášení
Směrnice vyžaduje, aby subjekty byly pro členské státy identifikovatelné od 17. dubna 2025. V Irsku registrační portál a portál pro hlášení incidentů dosud nejsou v provozu. Významné incidenty se po vstupu zákona v platnost budou řídit směrnicí: včasné varování do 24 hodin, oznámení incidentu do 72 hodin, závěrečné hlášení do jednoho měsíce.
Na irském území platí irské právo
Činnost na irském území se řídí irskou transpozicí. Německý jednatel s irskou dceřinou společností čte pro tuto dceřinou společnost nadcházející National Cyber Security Act a mezitím nařízení NIS 1 z roku 2018, nikoli německý BSIG. Povinnosti směrnice jsou totožné. Postupy, portály a sankce žijí v irském právu.
Irsko nemůže klesnout pod základnu EU
Směrnice je minimální harmonizace. Irsko může jít přísněji. Irsko nemůže klesnout pod směrnici, ani v povinnostech základních a důležitých subjektů, ani ve lhůtách pro hlášení, ani v odpovědnosti statutárního orgánu. Opožděná transpozice nezbavuje dotčenou společnost logiky směrnice.
NCSC-IE
National Cyber Security Centre. Vnitrostátní CSIRT (CSIRT-IE) a určený příslušný orgán a jednotné kontaktní místo pro NIS 2. Zveřejňuje přípravné pokyny, připravuje registrační a ohlašovací portály a koordinuje s ENISA a dalšími členskými státy.
Department of Climate, Energy and the Environment
Vedoucí ministerstvo pro transpozici. Dříve Department of the Environment, Climate and Communications (DECC), přejmenované po vládní rekonstrukci. Zveřejnilo General Scheme of the National Cyber Security Bill 2024 a vede zákon Oireachtasem.
ENISA
Agentura EU pro kybernetickou bezpečnost. Zveřejňuje pokyny, provozuje evropskou databázi zranitelností a koordinuje přeshraničně. Není dohledovým orgánem pro irské subjekty. Tuto roli nese NCSC-IE a tam, kde to platí, odvětvové regulátory.
Dokud Irsko netransponuje, platí německá pravidla, protože náš mateřský subjekt sídlí v Německu.
Ne. NIS 2 se řídí principem usazení. Irská dceřiná společnost je regulována v Irsku, německá v Německu. Německý mateřský subjekt může irskou dceřinou společnost interně podporovat, právní povinnost registrovat se, hlásit a podléhat dohledu náleží irskému subjektu a směřuje k NCSC-IE, jakmile bude zákon v platnosti. Do té doby pro již pokrytá odvětví platí NIS 1 (S.I. No. 360/2018).
Dokud není portál v provozu, nemusím dělat nic.
I bez funkčního registračního portálu běží příprava souběžně. Směrnice na portál nečeká. Dotčené subjekty by měly nyní provést test použitelnosti, postavit řízení rizik, proces incidentů, doložky dodavatelského řetězce a školení statutárního orgánu a mít důkazy připravené. Jakmile bude zákon v platnosti a NCSC-IE otevře portál, registrační okno bude krátké.
Pod NIS 2 spadají jen staré OES z NIS 1.
Ne. NIS 2 podstatně rozšiřuje katalog odvětví a velikostí. Provozovatelé základních služeb podle NIS 1 jsou obvykle stále zachyceni i pod NIS 2, ale perimetr je širší a nyní rozlišuje mezi základními a důležitými subjekty. Střední a velké subjekty uvedené v přílohách I a II směrnice spadají do rozsahu, stejně jako někteří malí poskytovatelé se zvláštní rolí, plus části veřejné správy.
Většina irských provozovatelů ze středního trhu, se kterými se setkáváme, stále považuje NIS 2 za odloženou lhůtu a čeká, až bude National Cyber Security Bill přijat. Směrnice nečeká. Nákupní týmy, pojistitelé a mateřské společnosti jej již uvádějí ve smlouvách. Čekání povinnost neoddálí, jen oddálí vaši přípravu.
Praktický krok je stejný jako všude v EU: provést test použitelnosti podle směrnice, použít přípravné pokyny NCSC-IE (návrh Risk Management Measures, CyFun) jako orientaci, nastavit čtyři průběžné povinnosti (udržovat registrační údaje aktuální, hlášení incidentů, riziko dodavatelského řetězce, dohled statutárního orgánu) a zdokumentovat minimum. Jakmile bude zákon v platnosti, zbývající práce spočívá převážně v zapojení hotové dokumentace do irských postupů.
Registr povinností NIS 2 stavíme na úrovni EU, nikoli na žádné jednotlivé vnitrostátní transpozici. Tentýž kontrolní seznam funguje pro irskou dceřinou společnost podle nadcházejícího National Cyber Security Act, německý mateřský subjekt podle BSIG a nizozemskou sesterskou společnost podle Cyberbeveiligingswet. Odkazy na články se mění podle země, podstata povinností nikoli.
Pro irský rozsah začnete testem použitelnosti, poté kadencí incidentů, doložkami dodavatelského řetězce a schválením statutárním orgánem. Tam, kde NCSC-IE zveřejňuje odvětvové pokyny, na ně odkazujeme. Nekopírujeme je.
- Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
- Prováděcí nařízení (EU) 2024/2690
- General Scheme of the National Cyber Security Bill 2024, Department of Climate, Energy and the Environment (gov.ie)
- European Union (Measures for a High Common Level of Security of Network and Information Systems) Regulations 2018 (S.I. No. 360/2018), Irish Statute Book
- NCSC-IE, National Cyber Security Centre, stav NIS 2 a pokyny (ncsc.gov.ie)
- NCSC-IE, Draft Risk Management Measures Guidance (červen 2025)
- ComReg, odvětvový dohled pro elektronické komunikace
- Central Bank of Ireland, příslušný orgán pro DORA ve finančním sektoru