Estado de NIS 2 en Lituania
Lo que exige la directiva, cómo la implementa Lituania y dónde encaja NKSC en el conjunto.
Visión general
La Directiva NIS 2 es la capa de la UE. Vincula a todos los Estados miembros, incluida Lituania, con un único estándar mínimo para las entidades esenciales e importantes. Lituania debe trasladar ese estándar a la legislación lituana y aplicar un supervisor a su amparo.
Lituania transpone NIS 2 modificando la Lietuvos Respublikos kibernetinio saugumo įstatymas (Ley de Ciberseguridad). La ley modificadora fue adoptada el 11 de julio de 2024 y entró en vigor el 18 de octubre de 2024, un día después del plazo de la UE. El reglamento gubernamental de desarrollo le siguió en noviembre de 2024. Lituania figura por tanto entre los Estados miembros que cumplieron en sustancia el plazo de transposición del 17 de octubre de 2024.
El Nacionalinis kibernetinio saugumo centras (Centro Nacional de Ciberseguridad, NKSC) bajo el Ministerio de Defensa Nacional es la autoridad competente, el punto de contacto único en virtud del artículo 8 de NIS 2, y opera el CSIRT nacional bajo la marca CERT-LT. El número de entidades obligadas en Lituania lo estiman públicamente fuentes del NKSC en el rango de 8.000 a 10.000, dependiendo la cifra exacta de la evaluación de aplicabilidad por entidad.
Directiva de la UE
Directiva (UE) 2022/2555 (NIS 2)
La directiva de ciberseguridad para toda la UE. Fija las obligaciones que todo Estado miembro debe transponer, incluido el criterio de tamaño y sector para las entidades esenciales e importantes.
Acto de ejecución de la UE
Reglamento de Ejecución (UE) 2024/2690 de la Comisión
Medidas técnicas y metodológicas para los proveedores de infraestructura digital. Directamente aplicable en Lituania sin transposición nacional.
Transposición lituana
Lietuvos Respublikos kibernetinio saugumo įstatymas (Ley de Ciberseguridad), modificada, en vigor desde el 18 de octubre de 2024
La transposición lituana de NIS 2. La ley modificadora fue adoptada el 11 de julio de 2024. El reglamento gubernamental de desarrollo le siguió en noviembre de 2024 con el catálogo de requisitos de ciberseguridad para las entidades esenciales e importantes.
Ley de Ciberseguridad modificada
La ley modificadora del 11 de julio de 2024 incorpora las obligaciones de NIS 2 a la legislación lituana. Define las entidades esenciales e importantes, las potestades de supervisión del NKSC, los deberes de notificación de incidentes y las sanciones. El detalle operativo reside en el reglamento gubernamental de desarrollo que entró en vigor en noviembre de 2024.
NKSC como autoridad competente y CSIRT
El NKSC ejerce la supervisión, las auditorías y las propuestas de ejecución. Es también el punto de contacto único en virtud del artículo 8 de NIS 2 y opera el CSIRT nacional, CERT-LT. Los reguladores sectoriales conservan sus papeles existentes donde se aplica la lex specialis, por ejemplo DORA en las finanzas.
Registro y notificación
La directiva exige que los Estados miembros identifiquen a las entidades antes del 17 de abril de 2025. En Lituania el NKSC compila esta lista de entidades esenciales e importantes. Los incidentes significativos siguen la directiva: alerta temprana en un plazo de 24 horas, notificación del incidente en un plazo de 72 horas, informe final en un plazo de un mes.
En Lituania se aplica la legislación lituana
Las actividades en territorio lituano se rigen por la transposición lituana. Un director gerente alemán con una filial lituana lee la Ley de Ciberseguridad modificada para esa filial, no el BSIG. Las obligaciones de la directiva son idénticas. El procedimiento, el supervisor y las sanciones residen en la legislación lituana.
Lituania no puede situarse por debajo del mínimo de la UE
La directiva es de armonización mínima. Lituania puede ir más allá, e históricamente lo ha hecho en los requisitos cibernéticos de seguridad nacional. Lituania no puede situarse por debajo de la directiva, ni en las obligaciones para las entidades esenciales e importantes, ni en los plazos de notificación, ni en la responsabilidad del órgano de dirección.
NKSC
Nacionalinis kibernetinio saugumo centras, el Centro Nacional de Ciberseguridad bajo el Ministerio de Defensa Nacional. Autoridad competente, punto de contacto único en virtud del artículo 8 de NIS 2, supervisor y operador del CSIRT nacional. Mantiene el registro de entidades esenciales e importantes.
CERT-LT
El CSIRT nacional, operado dentro del NKSC. Gestiona las notificaciones de incidentes, la coordinación técnica y la línea de contacto 24/7 para casos urgentes. En la práctica el NKSC y CERT-LT son una sola institución con dos papeles, no dos autoridades separadas.
ENISA
La agencia de ciberseguridad de la UE. Publica directrices, gestiona la base de datos europea de vulnerabilidades y coordina a nivel transfronterizo. No es supervisor de las entidades lituanas. Eso corresponde al NKSC.
El NIS 2 lituano parece idéntico al NIS 2 alemán.
Las obligaciones de la directiva son las mismas. El supervisor, el texto de la ley, el régimen sancionador, el canal de registro y los plazos del reglamento de desarrollo no lo son. Una entidad lituana lee la Ley de Ciberseguridad modificada y la orientación del NKSC. Una entidad alemana lee el BSIG y la orientación del BSI. Los grupos transfronterizos deben asignar cada filial a su supervisor nacional.
Dado que el registro público no es consultable, el registro es opcional.
El NKSC mantiene el registro de entidades esenciales e importantes, pero la lista no se publica abiertamente. Eso no hace que el registro sea opcional. Las entidades que cumplen el criterio de tamaño y sector en virtud del Anexo I o II de la directiva deben autoidentificarse y aportar datos de registro al NKSC. El artículo 27 de NIS 2 también exige que las entidades mantengan actualizados sus datos de registro.
Solo los once sectores del CIR entran en el ámbito en Lituania.
El Reglamento de Ejecución (UE) 2024/2690 de la Comisión fija medidas técnicas para un conjunto reducido de proveedores de infraestructura digital. La Ley de Ciberseguridad lituana cubre todo el perímetro de NIS 2 del Anexo I y el Anexo II, más las entidades de administración pública y cualesquiera entidades adicionales que Lituania pueda designar. Leer solo la lista del CIR subestima el alcance en un orden de magnitud.
La mayoría de los operadores lituanos del mercado medio que vemos siguen tratando NIS 2 como una extensión del antiguo régimen de NIS 1. Eso es medio cierto. El NKSC era el supervisor antes, y lo sigue siendo. El alcance es más amplio, la responsabilidad del órgano de dirección es más pesada, y el catálogo de requisitos de ciberseguridad del reglamento de desarrollo es más detallado que la decisión anterior.
El paso práctico es el mismo que en toda la UE: ejecutar la prueba de aplicabilidad frente a la directiva, registrarse ante el supervisor nacional (aquí el NKSC), establecer las cuatro obligaciones continuas (mantener actualizados los datos de registro, notificación de incidentes, riesgo de la cadena de suministro, supervisión por el órgano de dirección) y documentar el mínimo. La documentación previa de NIS 1 ayuda como punto de partida, pero no sustituye al registro de obligaciones de NIS 2.
Construimos el registro de obligaciones de NIS 2 a nivel de la UE, no sobre una única transposición nacional. La misma lista de comprobación encaja con una filial lituana en virtud de la Ley de Ciberseguridad modificada, una matriz alemana en virtud del BSIG y una hermana neerlandesa en virtud de la Cyberbeveiligingswet. Las referencias a los artículos cambian por país. Las obligaciones en sustancia no.
Para el ámbito lituano, empiece con la comprobación de aplicabilidad, luego la cadencia de notificación de incidentes, las cláusulas de cadena de suministro y la firma del órgano de dirección. Donde el NKSC publica orientación sectorial, la enlazamos. No la copiamos.
- Directiva (UE) 2022/2555 (NIS 2): EUR-Lex
- Reglamento de Ejecución (UE) 2024/2690 de la Comisión
- Lietuvos Respublikos kibernetinio saugumo įstatymas (Ley de Ciberseguridad), modificada: e-tar.lt (registro lituano de actos jurídicos)
- Nacionalinis kibernetinio saugumo centras (NKSC): sitio oficial
- CERT-LT: CSIRT nacional, operado dentro del NKSC
- Comisión Europea, Configurar el futuro digital de Europa, implementación de la Directiva NIS 2 en Lituania
- Ministerio de Defensa Nacional de la República de Lituania: ministerio matriz del NKSC