Stav NIS 2 v Lotyšsku
Co směrnice vyžaduje, jak ji Lotyšsko transponuje a kde v obrazu sedí Národní centrum kybernetické bezpečnosti a CERT.LV.
Přehled
Směrnice NIS 2 je vrstva EU. Zavazuje každý členský stát, Lotyšsko včetně, jedinou minimální úrovní pro klíčové a důležité subjekty. Lotyšsko musí tuto úroveň přenést do lotyšského práva a provozovat pod ní dozor.
Lotyšsko transponuje NIS 2 prostřednictvím Národního zákona o kybernetické bezpečnosti (Nacionālās kiberdrošības likums), dostupného v angličtině na likumi.lv. Zákon staví na stávajících strukturách kolem CERT.LV a přidává specializované Národní centrum kybernetické bezpečnosti (NCSC) pod Ministerstvem obrany jako hlavní dozorový orgán pro klíčové a důležité subjekty.
Lotyšsko nesplnilo unijní transpoziční lhůtu 17. října 2024 v úplnosti. Evropská komise zaslala 7. května 2025 odůvodněné stanovisko pro neúplnou transpozici, podle stránky Komise k zemi Lotyšsko. Provozní struktury (NCSC, CERT.LV, sektorové orgány) jsou na svém místě, zatímco části sekundárního nařízení se stále dokončují.
Směrnice EU
Směrnice (EU) 2022/2555 (NIS 2)
Celounijní směrnice o kybernetické bezpečnosti. Fixuje povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a sektoru pro klíčové a důležité subjekty.
Prováděcí akt EU
Prováděcí nařízení (EU) 2024/2690
Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné v Lotyšsku, národní transpozice není potřeba.
Lotyšská transpozice
Národní zákon o kybernetické bezpečnosti (Nacionālās kiberdrošības likums)
Lotyšský transpoziční zákon NIS 2. Zveřejněný na likumi.lv s anglickým překladem. Sekundární nařízení (pravidla Kabinetu ministrů) nesou provozní detail. Odůvodněné stanovisko Evropské komise ze 7. května 2025 naznačuje, že úplná transpozice ještě nebyla dokončena.
Národní zákon o kybernetické bezpečnosti
Přináší povinnosti NIS 2 do lotyšského práva. Vymezuje kategorie klíčových a důležitých subjektů, dozorové pravomoci, povinnosti hlášení incidentů a sankce. Nařízení Kabinetu ministrů doplňují provozní detail (sektorové prahy, registrační údaje, formuláře hlášení).
NCSC a CERT.LV pod Ministerstvem obrany
Národní centrum kybernetické bezpečnosti (NCSC) je hlavní dozorový orgán pro klíčové a důležité subjekty a působí jako jednotné kontaktní místo na úrovni EU. CERT.LV je národní CSIRT a provádí reakci na incidenty. Oba sedí pod Ministerstvem obrany. Úřad pro ochranu ústavy (SAB) dohlíží na kritickou ICT infrastrukturu jako samostatnou větev.
Registrace a hlášení
Subjekty musí oznámit příslušnému orgánu svůj status v pevně stanovené lhůtě poté, co určí, že spadají do rozsahu (zákon stanoví v anglickém znění na likumi.lv jednoměsíční oznamovací lhůtu; aktuální lhůtu ověřte v platném nařízení Kabinetu ministrů). Významné incidenty se řídí směrnicí: včasné varování do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do jednoho měsíce.
V Lotyšsku platí lotyšské právo
Činnosti na lotyšském území se řídí lotyšskou transpozicí. Německý jednatel s lotyšskou dceřinou společností čte pro tuto dceru Národní zákon o kybernetické bezpečnosti, ne BSIG. Povinnosti na úrovni směrnice jsou stejné. Postup, orgán a sankce sedí v lotyšském právu.
Lotyšsko nemůže klesnout pod minimum EU
Směrnice je minimální harmonizace. Lotyšsko může jít přísněji a historicky má přísnější pravidla kolem státních ICT systémů a kritické infrastruktury. Lotyšsko nemůže klesnout pod směrnici, ani v povinnostech pro klíčové a důležité subjekty, ani ve lhůtách pro hlášení, ani v odpovědnosti řídícího orgánu.
Národní centrum kybernetické bezpečnosti (NCSC)
Hlavní příslušný orgán pro klíčové a důležité subjekty NIS 2. Sedí pod Ministerstvem obrany a působí jako lotyšské jednotné kontaktní místo na úrovni EU. Vydává pokyny, přijímá registrační údaje a provádí dozor. Kritickou ICT infrastrukturu dozoruje Úřad pro ochranu ústavy (SAB) jako paralelní větev.
CERT.LV
Lotyšský národní CSIRT pod Ministerstvem obrany. Přijímá oznámení incidentů, koordinuje reakci a provádí koordinované zveřejňování zranitelností. Funguje na právním základě Národního zákona o kybernetické bezpečnosti. Není dozorovým orgánem: vymáhání a sankce sedí u NCSC a SAB.
ENISA
Agentura EU pro kybernetickou bezpečnost. Vydává pokyny, provozuje evropskou databázi zranitelností a koordinuje napříč hranicemi. Žádný dozor nad lotyšskými subjekty. To patří NCSC a CERT.LV.
Lotyšsko udělalo totéž co Německo, takže musí být také pozadu.
Lotyšsko je v jiné pozici. Lotyšsko přijalo Národní zákon o kybernetické bezpečnosti a postavilo NCSC a CERT.LV, ale Evropská komise přesto 7. května 2025 zaslala odůvodněné stanovisko pro neúplnou transpozici. Německo svůj transpoziční zákon NIS 2 vůbec nepřijalo. Lotyšský text je účinný, mezera je v sekundárním nařízení a v úplném oznámení Komisi.
Zatím není žádný lotyšský registrační mechanismus, takže můžeme počkat.
Povinnost oznámit příslušnému orgánu status klíčového nebo důležitého subjektu sedí v samotném Národním zákoně o kybernetické bezpečnosti. Anglický text na likumi.lv dává jednoměsíční oznamovací lhůtu od okamžiku, kdy subjekt určí, že spadá do rozsahu. Nařízení Kabinetu ministrů definují platný kanál a formuláře. Čekání na dokonalý portál nepozastavuje právní povinnost.
Dohlíženy jsou jen subjekty v našem sektoru.
Lotyšsko dělí dozor: NCSC dozoruje klíčové a důležité subjekty NIS 2 napříč sektory, zatímco Úřad pro ochranu ústavy dozoruje kritickou ICT infrastrukturu. Sektoroví regulátoři si ponechávají roli tam, kde ji měli (například ve financích podle DORA). Stejný subjekt může spadat pod více než jeden dozorový orgán podle toho, co provozuje.
Většina lotyšských operátorů na středním trhu, které potkáváme, stále bere NIS 2 jako něco, co za ně Ministerstvo obrany řeší přes CERT.LV. CERT.LV je přívětivá tvář, ale není dozorovým orgánem. Vymáhání a sankce sedí u NCSC pro obecné klíčové a důležité subjekty a u SAB pro kritickou ICT infrastrukturu. Řídící orgány těchto subjektů jsou osobně odpovědné za schválení řízení rizik a za absolvování vlastního školení, na úrovni směrnice.
Praktický krok je stejný jako kdekoli v EU: otestovat použitelnost proti směrnici, oznámit příslušnému orgánu v jednoměsíční lhůtě, provádět čtyři průběžné povinnosti (udržovat registrační údaje aktuální, oznamování incidentů, riziko dodavatelského řetězce, dohled řídícího orgánu) a zdokumentovat minimum. CERT.LV zůstává partnerem pro zvládání incidentů, ne místem, které rozhoduje, zda jste v rozsahu.
Registr povinností NIS 2 stavíme na vrstvě EU, ne na jediné národní transpozici. Stejný kontrolní seznam sedne lotyšské dceře podle Národního zákona o kybernetické bezpečnosti, německé matce podle BSIG i francouzské sestře podle Ordonnance n° 2024-1093. Odkazy na články se přepínají podle země, věcné povinnosti ne.
Pro lotyšský rozsah začnete kontrolou použitelnosti, pak jednoměsíční registrační lhůtou, pak oznamováním incidentů přes CERT.LV, doložkami o dodavatelském řetězci a odsouhlasením řídícím orgánem. Kde NCSC nebo CERT.LV vydává sektorové pokyny, odkazujeme na ně. Nekopírujeme je.
- Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
- Prováděcí nařízení (EU) 2024/2690, EUR-Lex
- Národní zákon o kybernetické bezpečnosti (Nacionālās kiberdrošības likums), likumi.lv (anglický překlad)
- Evropská komise, stránka země pro Lotyšsko k NIS 2 (digital-strategy.ec.europa.eu)
- Odůvodněné stanovisko Evropské komise ze 7. května 2025 k neúplné transpozici
- CERT.LV, oficiální stránka (cert.lv), Ministerstvo obrany
- Národní centrum kybernetické bezpečnosti, Ministerstvo obrany Lotyšské republiky