Stav NIS 2 v Rumunsku
Co směrnice vyžaduje, jak ji Rumunsko transponuje a kde se v obraze nachází DNSC.
Přehled
Směrnice NIS 2 je vrstva EU. Zavazuje každý členský stát, Rumunsko nevyjímaje, jediným minimálním standardem pro základní a důležité subjekty. Rumunsko musí tento standard převést do národního práva a provozovat pod ním dozor.
Rumunsko transponovalo NIS 2 prostřednictvím národního zákona široce citovaného jako zákon 58/2024 (Legea nr. 58/2024), přijatého za účelem přenesení směrnice do rumunského práva v okně lhůty EU 17. října 2024. Sledovač transpozice Evropské komise uvádí, že Rumunsko oznámilo transpoziční opatření. Přesný název a odkaz na Monitorul Oficial by měly být před citací ověřeny proti oficiálnímu textu.
DNSC, Directoratul National de Securitate Cibernetica (Národní ředitelství pro kybernetickou bezpečnost), je příslušný orgán a provozuje funkci národního CSIRT. DNSC v roce 2021 pohltilo dřívější CERT-RO, takže kontaktní údaje stále označené jako CERT-RO v registrech EU odkazují na tutéž instituci. Registrace subjektů NIS 2 probíhá prostřednictvím kanálů DNSC.
Směrnice EU
Směrnice (EU) 2022/2555 (NIS 2)
Celounijní směrnice o kybernetické bezpečnosti. Stanovuje povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a sektoru pro základní a důležité subjekty.
Prováděcí akt EU
Prováděcí nařízení (EU) 2024/2690
Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné v Rumunsku, národní transpozice není potřeba.
Rumunská transpozice
Zákon 58/2024 (Legea nr. 58/2024), jak se široce cituje
Rumunská transpozice NIS 2. Přesný název, datum a odkaz na Monitorul Oficial by měly být zkontrolovány proti oficiálnímu textu. Sekundární normy a pokyny DNSC doplňují provozní detail.
Národní zákon (zákon 58/2024)
Přenáší povinnosti NIS 2 do rumunského práva. Definuje kategorie základních a důležitých subjektů, dozorové pravomoci DNSC, povinnosti hlášení incidentů a sankční režim. Provozní detail se stanovuje prostřednictvím sekundárních norem a pokynů DNSC. Přesné číslo a datum zákona by měly být ověřeny proti záznamu v Monitorul Oficial před jakoukoli citací ke souladu.
DNSC jako příslušný orgán a CSIRT
DNSC provádí dozor, audity a sankční postupy a provozuje národní CSIRT. CERT-RO bylo v roce 2021 pohlceno DNSC. Odkazy na CERT-RO ve starších registrech EU míří na tutéž instituci. Sektoroví regulátoři si zachovávají roli tam, kde platí lex specialis, například finanční sektor podle DORA.
Registrace a hlášení
Směrnice vyžaduje, aby subjekty byly pro členský stát identifikovatelné od 17. dubna 2025. V Rumunsku to probíhá prostřednictvím registračního kanálu DNSC. Významné incidenty následují harmonogram směrnice: včasné varování do 24 hodin, hlášení incidentu do 72 hodin, závěrečná zpráva do jednoho měsíce.
Na rumunském území platí rumunské právo
Činnosti na rumunském území se řídí rumunskou transpozicí. Německý jednatel s rumunskou dceřinou společností čte pro tuto dceru rumunský zákon a pokyny DNSC, ne BSIG. Povinnosti na úrovni směrnice jsou totožné. Řízení, registrační kanál a sankce sídlí v rumunském právu.
Rumunsko nesmí klesnout pod úroveň EU
Směrnice je minimální harmonizace. Rumunsko může jít přísněji. Nesmí klesnout pod ni, ani v povinnostech základních a důležitých subjektů, ani ve lhůtách hlášení, ani v odpovědnosti řídicího orgánu podle článku 20.
DNSC
Directoratul National de Securitate Cibernetica. Hlavní příslušný orgán. Provádí registraci, dozor, audity a sankční postupy, zveřejňuje pokyny a provozuje národní CSIRT. V roce 2021 pohltilo CERT-RO.
Národní CSIRT (pod DNSC)
Funkce CSIRT pro Rumunsko sídlí uvnitř DNSC. Toto je kanál pro hlášení incidentů podle NIS 2. Starší odkazy na CERT-RO míří na tuto tutéž funkci, nyní součást DNSC.
ENISA
Agentura EU pro kybernetickou bezpečnost. Vydává pokyny, provozuje evropskou databázi zranitelností a koordinuje přeshraničně. Není dozorem pro rumunské subjekty. To přísluší DNSC.
Můžeme se prostě řídit příručkou BSIG, NIS 2 je všude stejný.
Povinnosti na úrovni směrnice jsou napříč členskými státy totožné. Řízení, registrační portál, úrovně sankcí a styl dozoru sídlí v národním právu. Rumunská dceřiná společnost se registruje u DNSC podle rumunského zákona, ne u BSI podle BSIG. Obsah souladu se překrývá. Administrativní obal ne.
Rumunsko zatím nemá registrační kanál NIS 2, takže můžeme počkat.
Rumunsko oznámilo transpoziční opatření Evropské komisi a DNSC provozuje registrační kanál pro základní a důležité subjekty. Platí identifikační lhůta EU 17. dubna 2025. Čekání na dokonalý dvojjazyčný portál není obranou proti zjištění o působnosti.
Nejsme v energetickém ani finančním sektoru, takže NIS 2 neplatí.
Přílohy I a II směrnice uvádějí 18 sektorů, včetně digitální infrastruktury, poštovních a kurýrních služeb, odpadového hospodářství, potravin, výroby kritického zboží, výzkumu a veřejné správy. Test velikosti pak rozhodne, zda jde o základní nebo důležitý subjekt. Mnoho rumunských středně velkých firem, které se nikdy nepovažovaly za kritickou infrastrukturu, spadá do působnosti prostřednictvím těchto sektorů.
Většina rumunských provozovatelů středního trhu, které potkáváme, stále považuje NIS 2 za téma pro IT, ne pro řídicí orgán. To je tatáž chyba, kterou vidíme jinde v EU. Článek 20 klade povinnost na řídicí orgán schválit řízení rizik, dohlížet na jeho zavedení a absolvovat školení vedení. DNSC se bude dívat na toto schválení, ne na to, kdo zásadu napsal.
Praktický krok v Rumunsku je stejný jako všude v EU: otestovat působnost proti směrnici, zaregistrovat se přes národní kanál DNSC, nastavit čtyři průběžné povinnosti (udržovat registrační data aktuální, hlášení incidentů, riziko dodavatelského řetězce, dohled řídicího orgánu) a zdokumentovat minimum.
Evidenci povinností NIS 2 stavíme na vrstvě EU, ne na jediné národní transpozici. Stejný checklist sedí na rumunskou dceru podle zákona 58/2024 (jak se široce cituje), německou mateřskou firmu podle BSIG a nizozemskou sesterskou firmu podle Cyberbeveiligingswet. Odkazy na články se mění podle země. Podstata povinností ne.
Pro rumunskou působnost začnete působností, pak časováním incidentů, doložkami dodavatelského řetězce a schválením řídicím orgánem. Tam, kde DNSC zveřejňuje sektorové pokyny, na ně odkazujeme. Nekopírujeme je.
- Směrnice (EU) 2022/2555 (NIS 2) na EUR-Lex
- Prováděcí nařízení (EU) 2024/2690
- Rumunský transpoziční zákon (široce citovaný jako Legea nr. 58/2024), k ověření proti Monitorul Oficial
- DNSC (Directoratul National de Securitate Cibernetica), oficiální stránky
- Evropská komise, sledovač transpozice NIS 2, stránka země Rumunsko
- ENISA, interaktivní mapa CSIRT, záznam Rumunska