NIS 2 Status Rumänien

Stav NIS 2 v Rumunsku

Co směrnice vyžaduje, jak ji Rumunsko transponuje a kde se v obraze nachází DNSC.

Simon OrzelSimon Orzel·

Přehled

Směrnice NIS 2 je vrstva EU. Zavazuje každý členský stát, Rumunsko nevyjímaje, jediným minimálním standardem pro základní a důležité subjekty. Rumunsko musí tento standard převést do národního práva a provozovat pod ním dozor.

Rumunsko transponovalo NIS 2 prostřednictvím národního zákona široce citovaného jako zákon 58/2024 (Legea nr. 58/2024), přijatého za účelem přenesení směrnice do rumunského práva v okně lhůty EU 17. října 2024. Sledovač transpozice Evropské komise uvádí, že Rumunsko oznámilo transpoziční opatření. Přesný název a odkaz na Monitorul Oficial by měly být před citací ověřeny proti oficiálnímu textu.

DNSC, Directoratul National de Securitate Cibernetica (Národní ředitelství pro kybernetickou bezpečnost), je příslušný orgán a provozuje funkci národního CSIRT. DNSC v roce 2021 pohltilo dřívější CERT-RO, takže kontaktní údaje stále označené jako CERT-RO v registrech EU odkazují na tutéž instituci. Registrace subjektů NIS 2 probíhá prostřednictvím kanálů DNSC.

Kde pravidla leží
Tři vrstvy, které musí každý čtenář rumunského obrazu NIS 2 udržet odděleně.

Směrnice EU

Směrnice (EU) 2022/2555 (NIS 2)

Celounijní směrnice o kybernetické bezpečnosti. Stanovuje povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a sektoru pro základní a důležité subjekty.

Prováděcí akt EU

Prováděcí nařízení (EU) 2024/2690

Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné v Rumunsku, národní transpozice není potřeba.

Rumunská transpozice

Zákon 58/2024 (Legea nr. 58/2024), jak se široce cituje

Rumunská transpozice NIS 2. Přesný název, datum a odkaz na Monitorul Oficial by měly být zkontrolovány proti oficiálnímu textu. Sekundární normy a pokyny DNSC doplňují provozní detail.

Tři body, které je třeba znát
Co se mění pro subjekty činné v Rumunsku.
Transpozice

Národní zákon (zákon 58/2024)

Přenáší povinnosti NIS 2 do rumunského práva. Definuje kategorie základních a důležitých subjektů, dozorové pravomoci DNSC, povinnosti hlášení incidentů a sankční režim. Provozní detail se stanovuje prostřednictvím sekundárních norem a pokynů DNSC. Přesné číslo a datum zákona by měly být ověřeny proti záznamu v Monitorul Oficial před jakoukoli citací ke souladu.

Orgán

DNSC jako příslušný orgán a CSIRT

DNSC provádí dozor, audity a sankční postupy a provozuje národní CSIRT. CERT-RO bylo v roce 2021 pohlceno DNSC. Odkazy na CERT-RO ve starších registrech EU míří na tutéž instituci. Sektoroví regulátoři si zachovávají roli tam, kde platí lex specialis, například finanční sektor podle DORA.

Lhůty

Registrace a hlášení

Směrnice vyžaduje, aby subjekty byly pro členský stát identifikovatelné od 17. dubna 2025. V Rumunsku to probíhá prostřednictvím registračního kanálu DNSC. Významné incidenty následují harmonogram směrnice: včasné varování do 24 hodin, hlášení incidentu do 72 hodin, závěrečná zpráva do jednoho měsíce.

Dvě zásady, které urovnají každý hraniční případ
Přečtěte si před jakýmkoli rumunským komentářem k NIS 2.

Na rumunském území platí rumunské právo

Činnosti na rumunském území se řídí rumunskou transpozicí. Německý jednatel s rumunskou dceřinou společností čte pro tuto dceru rumunský zákon a pokyny DNSC, ne BSIG. Povinnosti na úrovni směrnice jsou totožné. Řízení, registrační kanál a sankce sídlí v rumunském právu.

Rumunsko nesmí klesnout pod úroveň EU

Směrnice je minimální harmonizace. Rumunsko může jít přísněji. Nesmí klesnout pod ni, ani v povinnostech základních a důležitých subjektů, ani ve lhůtách hlášení, ani v odpovědnosti řídicího orgánu podle článku 20.

Kdo co dělá v Rumunsku
Tři instituce, které se objevují téměř v každé rumunské otázce k NIS 2.
RO

DNSC

Directoratul National de Securitate Cibernetica. Hlavní příslušný orgán. Provádí registraci, dozor, audity a sankční postupy, zveřejňuje pokyny a provozuje národní CSIRT. V roce 2021 pohltilo CERT-RO.

RO

Národní CSIRT (pod DNSC)

Funkce CSIRT pro Rumunsko sídlí uvnitř DNSC. Toto je kanál pro hlášení incidentů podle NIS 2. Starší odkazy na CERT-RO míří na tuto tutéž funkci, nyní součást DNSC.

EU

ENISA

Agentura EU pro kybernetickou bezpečnost. Vydává pokyny, provozuje evropskou databázi zranitelností a koordinuje přeshraničně. Není dozorem pro rumunské subjekty. To přísluší DNSC.

Úskalí
Chyby, které vidíme, když rumunské subjekty čtou NIS 2 poprvé.
  • Můžeme se prostě řídit příručkou BSIG, NIS 2 je všude stejný.

    Povinnosti na úrovni směrnice jsou napříč členskými státy totožné. Řízení, registrační portál, úrovně sankcí a styl dozoru sídlí v národním právu. Rumunská dceřiná společnost se registruje u DNSC podle rumunského zákona, ne u BSI podle BSIG. Obsah souladu se překrývá. Administrativní obal ne.

  • Rumunsko zatím nemá registrační kanál NIS 2, takže můžeme počkat.

    Rumunsko oznámilo transpoziční opatření Evropské komisi a DNSC provozuje registrační kanál pro základní a důležité subjekty. Platí identifikační lhůta EU 17. dubna 2025. Čekání na dokonalý dvojjazyčný portál není obranou proti zjištění o působnosti.

  • Nejsme v energetickém ani finančním sektoru, takže NIS 2 neplatí.

    Přílohy I a II směrnice uvádějí 18 sektorů, včetně digitální infrastruktury, poštovních a kurýrních služeb, odpadového hospodářství, potravin, výroby kritického zboží, výzkumu a veřejné správy. Test velikosti pak rozhodne, zda jde o základní nebo důležitý subjekt. Mnoho rumunských středně velkých firem, které se nikdy nepovažovaly za kritickou infrastrukturu, spadá do působnosti prostřednictvím těchto sektorů.

Z praxe

Většina rumunských provozovatelů středního trhu, které potkáváme, stále považuje NIS 2 za téma pro IT, ne pro řídicí orgán. To je tatáž chyba, kterou vidíme jinde v EU. Článek 20 klade povinnost na řídicí orgán schválit řízení rizik, dohlížet na jeho zavedení a absolvovat školení vedení. DNSC se bude dívat na toto schválení, ne na to, kdo zásadu napsal.

Praktický krok v Rumunsku je stejný jako všude v EU: otestovat působnost proti směrnici, zaregistrovat se přes národní kanál DNSC, nastavit čtyři průběžné povinnosti (udržovat registrační data aktuální, hlášení incidentů, riziko dodavatelského řetězce, dohled řídicího orgánu) a zdokumentovat minimum.

Co platforma dodává

Evidenci povinností NIS 2 stavíme na vrstvě EU, ne na jediné národní transpozici. Stejný checklist sedí na rumunskou dceru podle zákona 58/2024 (jak se široce cituje), německou mateřskou firmu podle BSIG a nizozemskou sesterskou firmu podle Cyberbeveiligingswet. Odkazy na články se mění podle země. Podstata povinností ne.

Pro rumunskou působnost začnete působností, pak časováním incidentů, doložkami dodavatelského řetězce a schválením řídicím orgánem. Tam, kde DNSC zveřejňuje sektorové pokyny, na ně odkazujeme. Nekopírujeme je.

Zdroje
  • Směrnice (EU) 2022/2555 (NIS 2) na EUR-Lex
  • Prováděcí nařízení (EU) 2024/2690
  • Rumunský transpoziční zákon (široce citovaný jako Legea nr. 58/2024), k ověření proti Monitorul Oficial
  • DNSC (Directoratul National de Securitate Cibernetica), oficiální stránky
  • Evropská komise, sledovač transpozice NIS 2, stránka země Rumunsko
  • ENISA, interaktivní mapa CSIRT, záznam Rumunska
Vyjasněte rumunskou působnost za méně než pět minut
Kontrola působnosti aplikuje test velikosti a sektoru ze směrnice. Pokud je vaše rumunská dceřiná společnost v působnosti, dalším krokem je registrace u DNSC.