Statut de NIS 2 en Grèce
Ce que la directive exige, comment la Grèce la transpose et où se situe l'Autorité nationale de cybersécurité dans le tableau.
Vue d'ensemble
La directive NIS 2 est le niveau de l'Union. Elle lie chaque État membre, Grèce comprise, avec un niveau minimal unique pour les entités essentielles et importantes. La Grèce a dû traduire ce niveau dans le droit grec et exploiter un superviseur en dessous.
La Grèce transpose NIS 2 par la loi 5160/2024, publiée au Journal officiel A' 195 le 27 novembre 2024. Le texte est arrivé après l'échéance de l'Union du 17 octobre 2024, raison pour laquelle la Grèce figure sur la liste de la lettre de mise en demeure de la Commission européenne de novembre 2024. La procédure d'infraction a été clôturée après l'entrée en vigueur de la loi.
L'Autorité nationale de cybersécurité (Εθνική Αρχή Κυβερνοασφάλειας), auprès du ministère de la Gouvernance numérique, est le point de contact unique et l'autorité compétente. Le CSIRT hellénique est l'équipe nationale de réponse aux incidents référencée sur la page pays NIS 2 de la Commission européenne.
Directive de l'Union
Directive (EU) 2022/2555 (NIS 2)
La directive de cybersécurité à l'échelle de l'Union. Elle fixe les obligations que chaque État membre doit transposer, y compris le test de taille et de secteur pour les entités essentielles et importantes.
Acte d'exécution de l'Union
Implementing Regulation (EU) 2024/2690
Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable en Grèce sans transposition nationale.
Transposition grecque
Law 5160/2024, Government Gazette A' 195 of 27 November 2024
La transposition grecque de NIS 2. Elle désigne l'Autorité nationale de cybersécurité, définit les entités essentielles et importantes, fixe les pouvoirs de surveillance, les obligations de déclaration et les sanctions. Des actes secondaires et des orientations de l'autorité comblent les détails opérationnels.
Loi 5160/2024
Inscrit les obligations NIS 2 dans le droit grec. Définit les entités essentielles et importantes, les pouvoirs de surveillance de l'Autorité nationale de cybersécurité, les obligations de notification des incidents et les sanctions. Le détail opérationnel est fixé par des actes secondaires et des orientations de l'autorité.
L'Autorité nationale de cybersécurité comme superviseur et point de contact
L'Εθνική Αρχή Κυβερνοασφάλειας, placée auprès du ministère de la Gouvernance numérique, est le point de contact unique, l'autorité nationale compétente et le destinataire pour la coopération avec l'ENISA et les autres États membres. Les régulateurs sectoriels conservent leur rôle là où une lex specialis s'applique, en particulier dans la finance au titre de DORA.
Enregistrement et déclaration
La directive exige que les entités soient identifiables par l'État membre, avec la date de référence au niveau de l'Union du 17 avril 2025. En Grèce, le canal d'enregistrement passe par l'Autorité nationale de cybersécurité. Les incidents importants suivent la directive : alerte précoce dans les 24 heures, notification dans les 72 heures, rapport final dans un délai d'un mois.
En Grèce, le droit grec s'applique
Les activités sur le territoire grec suivent la transposition grecque. Un gérant allemand ayant une filiale grecque lit la loi 5160/2024 pour cette filiale, non le BSIG. Les obligations de la directive sont identiques. La procédure, le point de contact et les sanctions se situent dans le droit grec.
La Grèce ne peut pas descendre sous le plancher de l'Union
La directive est une harmonisation minimale. La Grèce peut aller plus strictement. La Grèce ne peut pas descendre sous la directive, ni sur les obligations des entités essentielles et importantes, ni sur les délais de déclaration, ni sur la responsabilité de l'organe de direction.
Autorité nationale de cybersécurité
Autorité compétente principale, point de contact unique et superviseur auprès du ministère de la Gouvernance numérique. Gère l'enregistrement, les orientations, les audits et les propositions de sanction. Porte le canal de coopération vers l'ENISA et le groupe de coopération NIS.
CSIRT hellénique
L'équipe nationale de réponse aux incidents référencée sur la page Grèce NIS 2 de la Commission européenne. Reçoit les notifications techniques d'incidents selon le calendrier de déclaration de la directive. Son positionnement opérationnel est documenté sur le portail officiel grec de cybersécurité plutôt que repris ici.
ENISA
L'agence de cybersécurité de l'Union. Publie des orientations, exploite la base de données européenne des vulnérabilités et coordonne au-delà des frontières. Pas de superviseur pour les entités grecques. Ce rôle revient à l'Autorité nationale de cybersécurité.
Notre société mère allemande est conforme au titre du BSIG, donc la filiale grecque est couverte.
La filiale grecque suit la loi 5160/2024, s'enregistre auprès de l'autorité grecque et notifie les incidents au point de contact grec. Les obligations de la directive concordent. La procédure, le portail et les sanctions se situent dans le droit grec. La documentation au niveau du groupe aide mais ne remplace pas le canal local d'enregistrement et de déclaration.
La Grèce était en retard, donc l'enregistrement ne s'applique pas encore.
La loi 5160/2024 est entrée en vigueur le 27 novembre 2024. Le retard de transposition ne suspend pas les obligations substantielles de la directive. Dès qu'une entité satisfait au test de taille et de secteur, l'enregistrement, la notification des incidents, les obligations relatives à la chaîne d'approvisionnement et la responsabilité de l'organe de direction courent selon l'horloge de la directive.
Seuls les secteurs énumérés dans l'ancien régime NIS 1 sont inclus dans le champ d'application.
NIS 2 élargit la liste des secteurs au-delà de NIS 1. Les eaux usées, la production alimentaire, la fabrication de dispositifs médicaux, les services postaux et de messagerie, l'administration publique et plusieurs sous-secteurs numériques entrent à nouveau. Chaque entité en Grèce doit mener le nouveau test de secteur et de taille, non la liste NIS 1.
La plupart des opérateurs grecs du marché intermédiaire que nous rencontrons lisent encore NIS 2 comme une continuation de NIS 1. Le superviseur siège dans le même ministère, mais le champ d'application est plus large et l'organe de direction est personnellement sur la sellette. Le gérant grec, le διαχειριστής ou νόμιμος εκπρόσωπος, valide la gestion des risques et sa propre formation.
L'étape pratique est la même que partout dans l'UE : mener l'applicabilité au regard de la directive, s'enregistrer auprès de l'autorité nationale, mettre en place les quatre obligations continues (tenir à jour les données d'enregistrement, notifier les incidents, gérer le risque de la chaîne d'approvisionnement, assurer la supervision par l'organe de direction) et documenter le minimum. La transposition tardive ne change pas cet ordonnancement.
Nous construisons le registre d'obligations NIS 2 sur le niveau de l'Union, non sur une seule transposition nationale. La même liste de contrôle convient à une filiale grecque au titre de la loi 5160/2024, à une société mère allemande au titre du BSIG et à une société sœur française au titre de l'Ordonnance n° 2024-1093. Les références d'articles changent selon le pays, les obligations en substance ne changent pas.
Pour le champ d'application grec, commencez par le contrôle d'applicabilité, puis la cadence de déclaration, les clauses de chaîne d'approvisionnement et la validation par l'organe de direction. Là où l'Autorité nationale de cybersécurité publie des orientations sectorielles, nous les lions. Nous ne les copions pas.
- Directive (UE) 2022/2555 (NIS 2), EUR-Lex
- Règlement d'exécution (UE) 2024/2690, EUR-Lex
- Loi 5160/2024, Journal officiel A' 195 du 27 novembre 2024
- Autorité nationale de cybersécurité (Εθνική Αρχή Κυβερνοασφάλειας), ministère de la Gouvernance numérique
- Commission européenne, page pays de la directive NIS 2 pour la Grèce (digital-strategy.ec.europa.eu)
- Commission européenne, lettre de mise en demeure de novembre 2024 sur la transposition de NIS 2