Statut de NIS 2 en Lituanie
Ce que la directive exige, comment la Lituanie la met en œuvre, et où NKSC se situe dans le tableau.
Vue d'ensemble
La directive NIS 2 est la couche de l'UE. Elle lie chaque État membre, y compris la Lituanie, par une norme minimale unique pour les entités essentielles et importantes. La Lituanie doit inscrire cette norme dans le droit lituanien et exercer une supervision au titre de celle-ci.
La Lituanie transpose NIS 2 en modifiant la Lietuvos Respublikos kibernetinio saugumo įstatymas (loi sur la cybersécurité). La loi modificative a été adoptée le 11 juillet 2024 et est entrée en vigueur le 18 octobre 2024, un jour après l'échéance de l'UE. Un règlement gouvernemental d'exécution a suivi en novembre 2024. La Lituanie fait donc partie des États membres qui ont respecté l'échéance de transposition du 17 octobre 2024 sur le fond.
Le Nacionalinis kibernetinio saugumo centras (Centre national de cybersécurité, NKSC) sous l'autorité du ministère de la Défense nationale est l'autorité compétente, le point de contact unique au titre de l'article 8 de NIS 2, et exploite le CSIRT national sous la marque CERT-LT. Le nombre d'entités assujetties en Lituanie est estimé publiquement par les sources du NKSC dans une fourchette de 8 000 à 10 000, le chiffre exact dépendant de l'évaluation d'applicabilité par entité.
Directive de l'UE
Directive (UE) 2022/2555 (NIS 2)
La directive de cybersécurité à l'échelle de l'UE. Elle fixe les obligations que chaque État membre doit transposer, y compris le test de taille et de secteur pour les entités essentielles et importantes.
Acte d'exécution de l'UE
Règlement d'exécution (UE) 2024/2690 de la Commission
Mesures techniques et méthodologiques pour les fournisseurs d'infrastructures numériques. Directement applicable en Lituanie sans transposition nationale.
Transposition lituanienne
Lietuvos Respublikos kibernetinio saugumo įstatymas (loi sur la cybersécurité), telle que modifiée, en vigueur depuis le 18 octobre 2024
La transposition lituanienne de NIS 2. La loi modificative a été adoptée le 11 juillet 2024. Le règlement gouvernemental d'exécution a suivi en novembre 2024 avec le catalogue des exigences de cybersécurité pour les entités essentielles et importantes.
Loi sur la cybersécurité modifiée
La loi modificative du 11 juillet 2024 inscrit les obligations de NIS 2 dans le droit lituanien. Elle définit les entités essentielles et importantes, les pouvoirs de supervision du NKSC, les obligations de notification des incidents et les sanctions. Le détail opérationnel se situe dans le règlement gouvernemental d'exécution entré en vigueur en novembre 2024.
Le NKSC comme autorité compétente et CSIRT
Le NKSC exerce la supervision, les audits et les propositions d'exécution. Il est également le point de contact unique au titre de l'article 8 de NIS 2 et exploite le CSIRT national, CERT-LT. Les régulateurs sectoriels conservent leur rôle existant là où la lex specialis s'applique, par exemple DORA dans la finance.
Enregistrement et notification
La directive impose aux États membres d'identifier les entités au plus tard le 17 avril 2025. En Lituanie, le NKSC dresse cette liste des entités essentielles et importantes. Les incidents significatifs suivent la directive : alerte précoce dans les 24 heures, notification d'incident dans les 72 heures, rapport final dans un délai d'un mois.
En Lituanie, le droit lituanien s'applique
Les activités sur le territoire lituanien suivent la transposition lituanienne. Un directeur général allemand ayant une filiale lituanienne lit la loi modifiée sur la cybersécurité pour cette filiale, et non le BSIG. Les obligations de la directive sont identiques. La procédure, le superviseur et les sanctions résident dans le droit lituanien.
La Lituanie ne peut pas descendre sous le socle de l'UE
La directive est une harmonisation minimale. La Lituanie peut aller plus loin, et l'a historiquement fait sur les exigences cyber de sécurité nationale. La Lituanie ne peut pas descendre sous la directive, ni pour les obligations des entités essentielles et importantes, ni pour les délais de notification, ni pour la responsabilité de l'organe de direction.
NKSC
Nacionalinis kibernetinio saugumo centras, le Centre national de cybersécurité sous l'autorité du ministère de la Défense nationale. Autorité compétente, point de contact unique au titre de l'article 8 de NIS 2, superviseur, et opérateur du CSIRT national. Tient le registre des entités essentielles et importantes.
CERT-LT
Le CSIRT national, exploité au sein du NKSC. Traite les notifications d'incidents, la coordination technique et la ligne de contact 24h/24 et 7j/7 pour les cas urgents. En pratique, le NKSC et CERT-LT sont une seule institution avec deux rôles, et non deux autorités distinctes.
ENISA
L'agence de cybersécurité de l'UE. Publie des lignes directrices, gère la base de données européenne des vulnérabilités et coordonne au niveau transfrontalier. N'est pas un superviseur pour les entités lituaniennes. Ce rôle revient au NKSC.
NIS 2 lituanien semble identique à NIS 2 allemand.
Les obligations de la directive sont les mêmes. Le superviseur, le texte de loi, le régime de sanctions, le canal d'enregistrement et les délais de la réglementation de suivi ne le sont pas. Une entité lituanienne lit la loi modifiée sur la cybersécurité et les orientations du NKSC. Une entité allemande lit le BSIG et les orientations du BSI. Les groupes transfrontaliers doivent rattacher chaque filiale à son superviseur national.
Comme le registre public n'est pas consultable, l'enregistrement est facultatif.
Le NKSC tient le registre des entités essentielles et importantes, mais la liste n'est pas publiée ouvertement. Cela ne rend pas l'enregistrement facultatif. Les entités qui satisfont au test de taille et de secteur au titre de l'Annexe I ou II de la directive doivent s'auto-identifier et fournir les données d'enregistrement au NKSC. L'article 27 de NIS 2 impose également aux entités de tenir à jour leurs données d'enregistrement.
Seuls les onze secteurs du CIR sont dans le périmètre en Lituanie.
Le règlement d'exécution (UE) 2024/2690 de la Commission fixe des mesures techniques pour un ensemble restreint de fournisseurs d'infrastructures numériques. La loi lituanienne sur la cybersécurité couvre l'ensemble du périmètre de NIS 2 issu de l'Annexe I et de l'Annexe II, plus les entités d'administration publique et toute entité supplémentaire que la Lituanie pourrait désigner. Ne lire que la liste du CIR sous-estime le périmètre d'un ordre de grandeur.
La plupart des opérateurs lituaniens du marché intermédiaire que nous voyons traitent encore NIS 2 comme une extension de l'ancien régime NIS 1. C'est à moitié vrai. Le NKSC était le superviseur auparavant, et le demeure. Le périmètre est plus large, la responsabilité de l'organe de direction est plus lourde, et le catalogue des exigences de cybersécurité du règlement d'exécution est plus détaillé que la décision précédente.
La démarche pratique est la même que partout dans l'UE : effectuer le test d'applicabilité au regard de la directive, s'enregistrer auprès du superviseur national (ici le NKSC), mettre en place les quatre obligations continues (tenir à jour les données d'enregistrement, notification des incidents, risque de la chaîne d'approvisionnement, supervision par l'organe de direction) et documenter le minimum. L'ancienne paperasse NIS 1 aide comme socle, mais ne remplace pas le registre des obligations NIS 2.
Nous construisons le registre des obligations NIS 2 au niveau de l'UE, et non sur une transposition nationale unique. La même liste de contrôle convient à une filiale lituanienne au titre de la loi modifiée sur la cybersécurité, à une société mère allemande au titre du BSIG et à une société sœur néerlandaise au titre de la Cyberbeveiligingswet. Les références d'articles changent selon le pays. Les obligations de fond, non.
Pour le périmètre lituanien, commencez par le test d'applicabilité, puis la cadence de notification des incidents, les clauses de chaîne d'approvisionnement et la validation par l'organe de direction. Là où le NKSC publie des orientations sectorielles, nous les relions. Nous ne les copions pas.
- Directive (UE) 2022/2555 (NIS 2): EUR-Lex
- Règlement d'exécution (UE) 2024/2690 de la Commission
- Lietuvos Respublikos kibernetinio saugumo įstatymas (loi sur la cybersécurité), telle que modifiée: e-tar.lt (registre lituanien des actes juridiques)
- Nacionalinis kibernetinio saugumo centras (NKSC): site officiel
- CERT-LT: CSIRT national, exploité au sein du NKSC
- Commission européenne, Shaping Europe's digital future, mise en œuvre de la directive NIS 2 en Lituanie
- Ministère de la Défense nationale de la République de Lituanie: ministère de tutelle du NKSC