Stav NIS 2 na Maltě
Co směrnice vyžaduje, jak ji Malta transponuje a kde sedí národní orgán.
Přehled
Směrnice NIS 2 je vrstva EU. Zavazuje každý členský stát, Maltu včetně, jednou minimální úrovní pro nezbytné a důležité subjekty. Malta musí tuto úroveň přenést do maltského práva a provozovat pod ní příslušný orgán.
Malta transponuje NIS 2 prostřednictvím Legal Notice 71 of 2025, the Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order, zveřejněné ve vládním věstníku 8. dubna 2025 a vedené jako podzákonný předpis 460.41. Malta zmeškala lhůtu EU 17. října 2024, ale transponovala dříve, než Evropská komise eskalovala na odůvodněné stanovisko v květnu 2025, kdy Malta nebyla na seznamu devatenácti členských států, které jej obdržely.
Jednotka pro ochranu kritické informační infrastruktury při ministerstvu vnitra a národní bezpečnosti je Evropskou komisí uvedena jako jednotné kontaktní místo a příslušný orgán pro nezbytné i důležité subjekty. CSIRTMalta je národní CSIRT pro zpracování incidentů a koordinaci.
Směrnice EU
Směrnice (EU) 2022/2555 (NIS 2)
Celounijní směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a odvětví pro nezbytné a důležité subjekty.
Implementace EU
Prováděcí nařízení Komise (EU) 2024/2690
Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné na Maltě, žádná národní transpozice není potřeba.
Maltská transpozice
Legal Notice 71 of 2025 (SL 460.41), zveřejněné 8. dubna 2025
Maltská transpozice NIS 2, formálně the Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order. Jako podzákonný předpis sedí pod mateřským zákonem; operativní detail přichází prostřednictvím pokynů příslušného orgánu.
Legal Notice 71 of 2025
Přenáší povinnosti NIS 2 do maltského práva jako podzákonný předpis 460.41. Definuje kategorie nezbytných a důležitých subjektů, pravomoci příslušného orgánu, povinnosti hlášení a sankce. Jako Legal Notice může být aktualizováno rychleji než primární legislativa, takže praktici by měli sledovat záznam na legislation.mt spíše než se spoléhat na statickou tištěnou verzi.
Příslušný orgán a jednotné kontaktní místo
Evropská komise uvádí jednotku pro ochranu kritické informační infrastruktury při ministerstvu vnitra a národní bezpečnosti jako maltský příslušný orgán a jednotné kontaktní místo podle NIS 2. Je kanálem pro přeshraniční koordinaci s ostatními členskými státy, ENISA a skupinou pro spolupráci.
Registrace a hlášení
Směrnice vyžaduje, aby členské státy identifikovaly nezbytné a důležité subjekty do 17. dubna 2025. Legal Notice Malty nabylo účinnosti blízko tomuto oknu. Významné incidenty se řídí časováním směrnice: včasné varování do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do jednoho měsíce. Tam, kde maltský Order určuje národní portál nebo kontaktní formulář, příslušný orgán kanál zveřejní.
Na maltské půdě platí maltské právo
Činnost na maltském území se řídí maltskou transpozicí. Zahraniční mateřská společnost s maltskou dceřinou společností čte pro tu dceřinou společnost Legal Notice 71 of 2025, ne BSIG nebo právo jiného členského státu. Povinnosti ze směrnice jsou totožné. Postup, registrační kanál a sankce žijí v maltském právu.
Malta nemůže klesnout pod úroveň EU
Směrnice je minimální harmonizace. Malta může jít přísněji. Malta nemůže klesnout pod směrnici, ani v povinnostech nezbytných a důležitých subjektů, ani ve lhůtách pro hlášení incidentů, ani v odpovědnosti řídícího orgánu.
Jednotka pro ochranu kritické informační infrastruktury
Příslušný orgán a jednotné kontaktní místo uvedené Evropskou komisí, sídlící při ministerstvu vnitra a národní bezpečnosti. Koordinuje dohled nad nezbytnými a důležitými subjekty, plní roli přeshraničního jednotného kontaktního místa a směruje vymáhání podle Legal Notice 71 of 2025.
CSIRTMalta
Maltský národní CSIRT pro zpracování incidentů a koordinaci podle NIS 2. Přijímá oznámení významných incidentů, podporuje dotčené subjekty a účastní se sítě CSIRT v EU. Přesný kanál pro hlášení podle NIS 2 a jakýkoli technický portál sedí u CSIRTMalta a příslušného orgánu; aktuální podací formulář najdete v jejich zveřejněných pokynech.
ENISA
Agentura EU pro kybernetickou bezpečnost. Vydává pokyny, provozuje evropskou databázi zranitelností a koordinuje napříč hranicemi. Není dozorovým orgánem pro maltské subjekty. Tím je národní příslušný orgán.
Řídíme se tím, co dělá naše německá mateřská společnost, takže NIS 2 je pokryta.
Povinnosti ze směrnice jsou totožné, národní postup ne. Maltská dceřiná společnost se registruje na Maltě u maltského příslušného orgánu, hlásí incidenty prostřednictvím CSIRTMalta a čelí sankcím podle maltského práva. Německý BSIG řídí německý subjekt. Maltské Legal Notice 71 of 2025 řídí maltský subjekt. Shoda na úrovni skupiny nenahrazuje maltské podání.
Maltský registrační kanál NIS 2 zatím neexistuje, takže čekáme.
Povinnosti ze směrnice platí od okamžiku, kdy je subjekt v rozsahu, ne od okamžiku, kdy portál vypadá vyladěně. Tam, kde Malta zatím nepostavila online registr, příslušný orgán zveřejní prozatímní kontaktní cestu. Sedět na vedlejší koleji není podle článku 21 směrnice obhajobou, jakmile je splněn test velikosti a odvětví.
NIS 2 na Maltě zasahuje jen zjevně kritická odvětví.
Test velikosti a odvětví se ve výchozím stavu omezuje na střední a velké podniky, ale směrnice zachycuje i menší subjekty, kde jsou jedinými poskytovateli, působí přeshraničně nebo jsou jmenovány ve vnitrostátním právu. Veřejné správy a někteří digitální poskytovatelé jsou v rozsahu bez ohledu na velikost. Kontrola použitelnosti se musí provádět případ od případu, ne pouze podle velikosti společnosti.
Většina maltských operátorů, které potkáváme, zachází s NIS 2 jako s dalším spisem shody po GDPR. To je jako rámec projektu v pořádku. Podstata je jiná: směrnice mluví o kontinuitě služeb, riziku dodavatelského řetězce a odpovědnosti vedení, ne jen o osobních údajích. Ředitelé maltské společnosti podle NIS 2 osobně odsouhlasují základní linii řízení rizik a vlastní školení. Toto odsouhlasení nelze přenést na mateřskou skupinu nebo na externího poradce.
Praktický sled je stejný napříč EU: spusťte kontrolu použitelnosti proti směrnici, zaregistrujte se u národního příslušného orgánu, jakmile je kanál otevřen, nastavte čtyři průběžné povinnosti (udržujte registrační data aktuální, hlášení incidentů, riziko dodavatelského řetězce, dozor řídícího orgánu) a zdokumentujte minimum. Tam, kde CSIRTMalta nebo příslušný orgán vydává odvětvové pokyny, použijte je. Tam, kde ne, jsou záložní možností text směrnice a prováděcí nařízení.
Registr povinností NIS 2 stavíme na vrstvě EU, ne na jediné národní transpozici. Tentýž kontrolní seznam sedne maltské dceřiné společnosti podle Legal Notice 71 of 2025, německé mateřské společnosti podle BSIG a nizozemské sesterské společnosti podle Cyberbeveiligingswet. Odkazy na články se mění podle země, věcné povinnosti ne.
Pro maltský rozsah začněte kontrolou použitelnosti, pak časováním incidentů, doložkami dodavatelského řetězce a odsouhlasením řídícím orgánem. Tam, kde CSIRTMalta nebo příslušný orgán vydává odvětvové pokyny, odkazujeme na ně. Nekopírujeme je.
- Směrnice (EU) 2022/2555 (NIS 2). EUR-Lex
- Prováděcí nařízení Komise (EU) 2024/2690
- Legal Notice 71 of 2025, Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order. legislation.mt (SL 460.41)
- Evropská komise, stránka implementace NIS 2 pro Maltu. digital-strategy.ec.europa.eu
- Evropská komise, odůvodněná stanoviska z května 2025 k transpozici NIS 2 (Malta neuvedena)
- CSIRTMalta, maltský národní CSIRT
- ENISA, Agentura Evropské unie pro kybernetickou bezpečnost