NIS 2 Status Kroatien

Estado de NIS 2 en Croacia

Lo que exige la directiva, cómo la transpone Croacia y dónde encajan SOA, NCSC-HR y CERT.hr en el conjunto.

Simon OrzelSimon Orzel·

Visión general

La Directiva NIS 2 es la capa de la UE. Vincula a todos los Estados miembros, Croacia incluida, a un único nivel mínimo para las entidades esenciales e importantes. Croacia debe trasladar ese nivel a la legislación croata y aplicar la supervisión a su amparo.

Croacia transpone NIS 2 mediante la Ley de Ciberseguridad (Zakon o kibernetičkoj sigurnosti, NN 14/2024), adoptada por el Parlamento croata en enero de 2024 y en vigor desde el 15 de febrero de 2024. El reglamento de desarrollo detallado (Uredba o kibernetičkoj sigurnosti, NN 135/2024) le siguió en noviembre de 2024. Croacia fue uno de los pocos Estados miembros que cumplió el plazo de transposición del 17 de octubre de 2024 con bastante antelación.

La supervisión está repartida. La Agencia de Seguridad e Inteligencia (SOA, Sigurnosno-obavještajna agencija) aloja el Centro Nacional de Ciberseguridad (NCSC-HR) y es la autoridad competente central para la mayoría de los sectores. La Oficina del Consejo de Seguridad Nacional (UVNS) actúa como punto de contacto único ante la UE. CERT.hr, operado dentro de CARNet, es el CSIRT nacional operativo y gestiona la plataforma de notificación de incidentes PiXi.

Dónde se sitúan las reglas
Tres capas que cualquiera que lea la situación croata de NIS 2 debe mantener separadas.

Directiva de la UE

Directiva (UE) 2022/2555 (NIS 2)

La directiva de ciberseguridad para toda la UE. Fija las obligaciones que todo Estado miembro debe transponer, incluido el criterio de tamaño y sector para las entidades esenciales e importantes.

Acto de ejecución de la UE

Reglamento de Ejecución (UE) 2024/2690

Medidas técnicas y metodológicas para los proveedores de infraestructura digital. Directamente aplicable en Croacia, sin transposición nacional.

Transposición croata

Zakon o kibernetičkoj sigurnosti, NN 14/2024 (en vigor el 15 de febrero de 2024)

La transposición croata de NIS 2. El reglamento de desarrollo Uredba o kibernetičkoj sigurnosti (NN 135/2024) añade detalle operativo, incluidas las modalidades de supervisión y los deberes de autoevaluación de las entidades.

Tres puntos que tiene que conocer
Qué cambia para las entidades activas en Croacia.
Transposición

Ley de Ciberseguridad NN 14/2024

Traslada las obligaciones de NIS 2 a la legislación croata. Define las entidades esenciales e importantes, las potestades de supervisión, los deberes de notificación de incidentes y las sanciones. El reglamento acompañante NN 135/2024 especifica las medidas de ciberseguridad y la supervisión con más detalle operativo que la propia directiva.

Supervisión

SOA, NCSC-HR y UVNS

La Agencia de Seguridad e Inteligencia (SOA) aloja el Centro Nacional de Ciberseguridad (NCSC-HR), que actúa como autoridad competente central para la mayoría de los sectores. La Oficina del Consejo de Seguridad Nacional (UVNS) es el punto de contacto único ante la UE. Los reguladores sectoriales conservan su papel donde se aplica la lex specialis, por ejemplo en el sector financiero en virtud de DORA.

Plazos

Registro y notificación

Croacia cumplió el plazo de transposición del 17 de octubre de 2024 con bastante antelación. Las entidades esenciales e importantes se autoidentifican y se registran a través de los canales establecidos en NN 14/2024 y NN 135/2024. Los incidentes significativos siguen el calendario de la directiva: alerta temprana en un plazo de 24 horas, notificación en un plazo de 72 horas, informe final en un plazo de un mes. La notificación fluye a través de la plataforma PiXi operada por CARNet, a la que se accede mediante e-Ovlaštenja.

Dos principios que resuelven cada caso límite
Lea estos antes de cualquier comentario croata sobre NIS 2.

La actividad croata sigue la legislación croata

La actividad en territorio croata sigue la transposición croata. Un director gerente alemán con una filial croata lee NN 14/2024 para esa filial, no el BSIG. Las obligaciones de la directiva son idénticas. El procedimiento, el portal y las sanciones residen en la legislación croata.

Croacia no puede situarse por debajo del nivel de la UE

La directiva es una armonización mínima. Croacia puede ir más allá, y en puntos como el régimen de autoevaluación posiblemente lo ha hecho. Croacia no puede situarse por debajo de la directiva, ni en las obligaciones para las entidades esenciales e importantes, ni en los plazos de notificación, ni en la responsabilidad del órgano de dirección.

Quién hace qué en Croacia
Tres instituciones que aparecen en casi toda pregunta croata sobre NIS 2.
HR

SOA / NCSC-HR

La Agencia de Seguridad e Inteligencia (SOA) aloja el Centro Nacional de Ciberseguridad (NCSC-HR), la autoridad competente central para la supervisión de ciberseguridad en virtud de NN 14/2024. NCSC-HR coordina la acción de supervisión y publica orientación. UVNS se sitúa junto a ella como el punto de contacto único ante la UE.

HR

CERT.hr (CARNet)

El CSIRT nacional, operado dentro de CARNet (Red Académica y de Investigación de Croacia). Gestiona la plataforma de notificación PiXi que las entidades esenciales e importantes utilizan para la notificación obligatoria de incidentes. Atiende directamente los sectores de banca, infraestructura del mercado financiero, infraestructura digital, investigación y educación. Otros sectores se canalizan a través de sus respectivas autoridades de supervisión.

UE

ENISA

La agencia de ciberseguridad de la UE. Publica orientación, opera la base de datos europea de vulnerabilidades y coordina a nivel transfronterizo. No es regulador de las entidades croatas. Ese papel corresponde a SOA / NCSC-HR.

Trampas
Errores que vemos cuando las entidades leen el NIS 2 croata por primera vez.
  • Croacia es solo una copia traducida del BSIG alemán.

    Ambos transponen la misma directiva, pero el procedimiento difiere. Croacia canaliza la supervisión a través de SOA / NCSC-HR, no de una agencia civil comparable al BSI. La notificación fluye a través de la plataforma PiXi y e-Ovlaštenja, no del portal del BSI. La ley croata también formaliza un régimen de autoevaluación que el borrador alemán no refleja. El nivel de la directiva es idéntico, la capa operativa no.

  • Croacia incumplió el plazo y no tiene un canal de registro operativo.

    Croacia adoptó NN 14/2024 en enero de 2024 y la puso en vigor el 15 de febrero de 2024, bastante antes del plazo de la UE del 17 de octubre de 2024. El reglamento de desarrollo NN 135/2024 le siguió en noviembre de 2024. Las entidades esenciales e importantes se autoidentifican y se registran en virtud de la ley, y notifican a través de la plataforma PiXi mediante e-Ovlaštenja. Un grupo extranjero bloqueado por un proceso croata inexistente está leyendo información antigua.

  • Solo los sectores del Anexo I entran en el ámbito.

    El criterio de tamaño y sector de la directiva se aplica, pero la ley y el reglamento también alcanzan a las entidades importantes de los sectores del Anexo II y a ciertas entidades con independencia de su tamaño, como la administración pública y determinados proveedores digitales. La aplicabilidad debe comprobarse entidad por entidad, frente al texto croata y a la directiva, no frente a una única lista sectorial.

Desde la práctica

La mayoría de los operadores croatas que encontramos siguen leyendo NIS 2 como una continuación del antiguo marco de infraestructuras críticas. Eso solo es parcialmente cierto. La supervisión ahora se canaliza a través de SOA / NCSC-HR con UVNS como contacto ante la UE, el alcance es más amplio que bajo el antiguo régimen, y el órgano de dirección asume una responsabilidad personal por la aprobación de la gestión de riesgos y por completar su propia formación.

El paso práctico es el mismo que en cualquier lugar de la UE: comprobar la aplicabilidad frente a la directiva, registrarse a través de los canales de NN 14/2024 y NN 135/2024, establecer las cuatro obligaciones continuas (mantener actualizados los datos de registro, notificación de incidentes, riesgo de la cadena de suministro, supervisión por el órgano de dirección) y documentar el mínimo. La plataforma PiXi y e-Ovlaštenja son la interfaz operativa, no la obligación en sí.

Lo que aporta la plataforma

Construimos el registro de obligaciones de NIS 2 sobre la capa de la UE, no sobre una única transposición nacional. La misma lista de comprobación encaja con una filial croata en virtud de NN 14/2024, una matriz alemana en virtud del BSIG y una hermana francesa en virtud de la Ordonnance n° 2024-1093. Las referencias a los artículos cambian por país, las obligaciones subyacentes no.

Para el ámbito croata empieza con la comprobación de aplicabilidad, luego la cadencia de notificación de incidentes, las cláusulas de cadena de suministro y la firma del órgano de dirección. Donde SOA / NCSC-HR o CERT.hr publica orientación sectorial, la enlazamos. No la copiamos.

Fuentes
  • Directiva (UE) 2022/2555 (NIS 2): EUR-Lex
  • Reglamento de Ejecución (UE) 2024/2690
  • Zakon o kibernetičkoj sigurnosti, NN 14/2024: Narodne novine
  • Uredba o kibernetičkoj sigurnosti, NN 135/2024: Narodne novine
  • SOA: Sigurnosno-obavještajna agencija, sitio oficial
  • NCSC-HR: Centro Nacional de Ciberseguridad, alojado por SOA
  • UVNS: Oficina del Consejo de Seguridad Nacional, punto de contacto único ante la UE
  • CERT.hr: operado dentro de CARNet, CSIRT nacional
  • PiXi: plataforma croata de notificación de incidentes NIS 2 (CARNet)
Aclare su ámbito croata en menos de cinco minutos
La comprobación de aplicabilidad aplica el criterio de tamaño y sector de la directiva. Si la filial croata entra en el ámbito, el siguiente paso es el registro en virtud de NN 14/2024 y PiXi.