NIS 2 Status Litauen

Stav NIS 2 v Litvě

Co směrnice vyžaduje, jak ji Litva provádí a kde v obrazu sedí NKSC.

Simon OrzelSimon Orzel·

Přehled

Směrnice NIS 2 je vrstva EU. Zavazuje každý členský stát, včetně Litvy, jediným minimálním standardem pro klíčové a důležité subjekty. Litva musí tento standard vnést do litevského práva a provozovat pod ním dozorový orgán.

Litva transponuje NIS 2 novelizací Lietuvos Respublikos kibernetinio saugumo įstatymas (zákona o kybernetické bezpečnosti). Novela byla přijata 11. července 2024 a nabyla účinnosti 18. října 2024, jeden den po unijní lhůtě. Prováděcí vládní nařízení následovalo v listopadu 2024. Litva je proto mezi členskými státy, které věcně splnily transpoziční lhůtu 17. října 2024.

Nacionalinis kibernetinio saugumo centras (Národní centrum kybernetické bezpečnosti, NKSC) pod Ministerstvem národní obrany je příslušný orgán, jednotné kontaktní místo podle článku 8 NIS 2 a provozuje národní CSIRT pod značkou CERT-LT. Počet povinných subjektů v Litvě je ve zdrojích NKSC veřejně odhadován v rozmezí 8 000 až 10 000, přičemž přesné číslo závisí na posouzení použitelnosti pro každý subjekt.

Kde pravidla sedí
Tři vrstvy, které musí každý čtenář litevského obrazu NIS 2 oddělit.

Směrnice EU

Směrnice (EU) 2022/2555 (NIS 2)

Celounijní směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a sektoru pro klíčové a důležité subjekty.

Prováděcí akt EU

Prováděcí nařízení Komise (EU) 2024/2690

Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné v Litvě bez národní transpozice.

Litevská transpozice

Lietuvos Respublikos kibernetinio saugumo įstatymas (zákon o kybernetické bezpečnosti), ve znění novel, účinný od 18. října 2024

Litevská transpozice NIS 2. Novela byla přijata 11. července 2024. Vládní prováděcí nařízení následovalo v listopadu 2024 s katalogem požadavků kybernetické bezpečnosti pro klíčové a důležité subjekty.

Tři body, které stojí za to znát
Co se mění pro subjekty činné v Litvě.
Transpozice

Novelizovaný zákon o kybernetické bezpečnosti

Novela z 11. července 2024 přináší povinnosti NIS 2 do litevského práva. Vymezuje klíčové a důležité subjekty, dozorové pravomoci NKSC, povinnosti hlášení incidentů a sankce. Provozní detail sedí ve vládním prováděcím nařízení, které nabylo účinnosti v listopadu 2024.

Dozor

NKSC jako příslušný orgán a CSIRT

NKSC provádí dozor, audity a návrhy na vymáhání. Je také jednotným kontaktním místem podle článku 8 NIS 2 a provozuje národní CSIRT, CERT-LT. Sektoroví regulátoři si ponechávají své stávající role tam, kde platí lex specialis, například DORA ve financích.

Lhůty

Registrace a hlášení

Směrnice vyžaduje, aby členské státy identifikovaly subjekty do 17. dubna 2025. V Litvě tento seznam klíčových a důležitých subjektů sestavuje NKSC. Významné incidenty se řídí směrnicí: včasné varování do 24 hodin, oznámení incidentu do 72 hodin, závěrečná zpráva do jednoho měsíce.

Dvě zásady, které vyřeší každý hraniční případ
Přečtěte si je před jakýmkoli litevským komentářem k NIS 2.

V Litvě platí litevské právo

Činnosti na litevském území se řídí litevskou transpozicí. Německý jednatel s litevskou dceřinou společností čte pro tuto dceru novelizovaný zákon o kybernetické bezpečnosti, ne BSIG. Povinnosti směrnice jsou totožné. Postup, dozorový orgán a sankce sedí v litevském právu.

Litva nemůže klesnout pod minimum EU

Směrnice je minimální harmonizace. Litva může jít přísněji a historicky tak činila u kybernetických požadavků národní bezpečnosti. Litva nemůže klesnout pod směrnici, ani v povinnostech pro klíčové a důležité subjekty, ani ve lhůtách pro hlášení, ani v odpovědnosti řídícího orgánu.

Kdo co dělá v Litvě
Tři instituce, které se objevují téměř v každé otázce k NIS 2.
LT

NKSC

Nacionalinis kibernetinio saugumo centras, Národní centrum kybernetické bezpečnosti pod Ministerstvem národní obrany. Příslušný orgán, jednotné kontaktní místo podle článku 8 NIS 2, dozorový orgán a provozovatel národního CSIRT. Vede registr klíčových a důležitých subjektů.

LT

CERT-LT

Národní CSIRT provozovaný uvnitř NKSC. Zpracovává oznámení incidentů, technickou koordinaci a nepřetržitou kontaktní linku pro naléhavé případy. V praxi jsou NKSC a CERT-LT jedna instituce se dvěma rolemi, ne dva samostatné orgány.

EU

ENISA

Agentura EU pro kybernetickou bezpečnost. Vydává pokyny, provozuje evropskou databázi zranitelností a koordinuje napříč hranicemi. Není dozorovým orgánem pro litevské subjekty. To patří NKSC.

Úskalí
Chyby, které vidíme, když litevské subjekty čtou NIS 2 poprvé.
  • Litevský NIS 2 vypadá totožně s německým NIS 2.

    Povinnosti směrnice jsou stejné. Dozorový orgán, text zákona, sankční režim, registrační kanál a lhůty pro navazující nařízení ne. Litevský subjekt čte novelizovaný zákon o kybernetické bezpečnosti a pokyny NKSC. Německý subjekt čte BSIG a pokyny BSI. Přeshraniční skupiny musí každou dceru přiřadit k jejímu národnímu dozorovému orgánu.

  • Protože veřejný registr nelze prohledávat, registrace je dobrovolná.

    NKSC vede registr klíčových a důležitých subjektů, ale seznam není otevřeně zveřejněn. To nečiní registraci dobrovolnou. Subjekty, které splňují test velikosti a sektoru podle přílohy I nebo II směrnice, se musí samy identifikovat a poskytnout registrační údaje NKSC. Článek 27 NIS 2 také vyžaduje, aby subjekty udržovaly své registrační údaje aktuální.

  • V Litvě je v rozsahu jen jedenáct sektorů CIR.

    Prováděcí nařízení Komise (EU) 2024/2690 stanoví technická opatření pro úzký okruh poskytovatelů digitální infrastruktury. Litevský zákon o kybernetické bezpečnosti pokrývá celý okruh NIS 2 z přílohy I a přílohy II plus subjekty veřejné správy a jakékoli další subjekty, které Litva může určit. Čtení jen seznamu CIR podceňuje rozsah o řád.

Z praxe

Většina litevských operátorů na středním trhu, které vidíme, stále bere NIS 2 jako rozšíření starého režimu NIS 1. To je z poloviny pravda. NKSC byl dozorovým orgánem předtím a zůstává jím. Rozsah je širší, odpovědnost řídícího orgánu je těžší a katalog požadavků kybernetické bezpečnosti v prováděcím nařízení je podrobnější než předchozí rozhodnutí.

Praktický krok je stejný jako všude v EU: provést test použitelnosti proti směrnici, zaregistrovat se u národního dozorového orgánu (zde NKSC), zavést čtyři průběžné povinnosti (udržovat registrační údaje aktuální, oznamování incidentů, riziko dodavatelského řetězce, dohled řídícího orgánu) a zdokumentovat minimum. Dřívější papírování NIS 1 pomáhá jako základ, ale nenahrazuje registr povinností NIS 2.

Co platforma přináší

Registr povinností NIS 2 stavíme na vrstvě EU, ne na jediné národní transpozici. Stejný kontrolní seznam sedne litevské dceře podle novelizovaného zákona o kybernetické bezpečnosti, německé matce podle BSIG i nizozemské sestře podle Cyberbeveiligingswet. Odkazy na články se mění podle země. Věcné povinnosti ne.

Pro litevský rozsah začněte kontrolou použitelnosti, pak kadencí hlášení incidentů, doložkami o dodavatelském řetězci a odsouhlasením řídícím orgánem. Kde NKSC vydává sektorové pokyny, odkazujeme na ně. Nekopírujeme je.

Zdroje
  • Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
  • Prováděcí nařízení Komise (EU) 2024/2690
  • Lietuvos Respublikos kibernetinio saugumo įstatymas (zákon o kybernetické bezpečnosti), ve znění novel, e-tar.lt (litevský registr právních aktů)
  • Nacionalinis kibernetinio saugumo centras (NKSC), oficiální stránka
  • CERT-LT, národní CSIRT provozovaný uvnitř NKSC
  • Evropská komise, Utváření digitální budoucnosti Evropy, provádění směrnice NIS 2 v Litvě
  • Ministerstvo národní obrany Litevské republiky, nadřízené ministerstvo NKSC
Vyjasněte litevský rozsah za méně než pět minut
Kontrola použitelnosti aplikuje test velikosti a sektoru ze směrnice. Pokud je litevská dceřiná společnost v rozsahu, dalším krokem je registrace u NKSC.