NIS 2 Status Slowakei

Statut de NIS 2 en Slovaquie

Ce que la directive exige, comment la Slovaquie la transpose, et où NBÚ se situe dans le tableau.

Simon OrzelSimon Orzel·

Vue d'ensemble

La directive NIS 2 est la couche de l'UE. Elle lie chaque État membre, y compris la Slovaquie, à un niveau minimal unique de cybersécurité pour les entités essentielles et importantes. La Slovaquie doit inscrire ce niveau dans le droit slovaque et exercer une supervision au titre de celui-ci.

La Slovaquie transpose NIS 2 en modifiant sa loi sur la cybersécurité de 2018 existante. Le véhicule est la loi n° 366/2024 Z.z., qui modifie la loi n° 69/2018 Z.z. sur la cybersécurité. Elle a été adoptée par le Conseil national le 28 novembre 2024, publiée au Recueil des lois le 19 décembre 2024 et entrée en vigueur le 1er janvier 2025. La Slovaquie a manqué l'échéance de l'UE du 17 octobre 2024 d'environ deux mois et demi, ce qui la place dans le groupe d'États membres que la Commission a interpellés par des lettres de mise en demeure avant la notification de la transposition complète.

Le Národný bezpečnostný úrad (NBÚ, Autorité nationale de sécurité) est l'autorité compétente principale et le point de contact unique. SK-CERT, exploité au sein du NBÚ, est le CSIRT national. L'enregistrement, la notification des incidents et la plupart des échanges réglementaires passent par JISKB, le Jednotný informačný systém kybernetickej bezpečnosti.

Où se situent les règles
Trois couches que toute personne lisant le tableau slovaque de NIS 2 doit distinguer.

Directive de l'UE

Directive (UE) 2022/2555 (NIS 2)

La directive de cybersécurité à l'échelle de l'UE. Elle définit les obligations que chaque État membre doit transposer, y compris le test de taille et de secteur pour les entités essentielles et importantes.

Mise en œuvre de l'UE

Règlement d'exécution (UE) 2024/2690

Mesures techniques et méthodologiques pour les fournisseurs d'infrastructures numériques. Directement applicable en Slovaquie, aucune transposition nationale nécessaire.

Transposition slovaque

Loi n° 366/2024 Z.z. (modification de la loi n° 69/2018 Z.z. sur la cybersécurité), en vigueur le 1er janvier 2025

La transposition slovaque de NIS 2. Elle réécrit la loi sur la cybersécurité de 2018 plutôt que de la remplacer, remplace l'ancienne identification des opérateurs de services essentiels fondée sur une annexe par une liste légale à l'article 17, paragraphe 1, et ajoute les pouvoirs de supervision et les obligations de notification requis par NIS 2. Les décrets d'exécution du NBÚ en précisent le détail opérationnel.

Trois points à connaître
Ce qui change pour les entités actives en Slovaquie.
Transposition

Loi n° 366/2024 Z.z.

Inscrit les obligations de NIS 2 dans le droit slovaque en modifiant la loi sur la cybersécurité de 2018. Définit le nouveau périmètre des entités essentielles et importantes, les pouvoirs de supervision du NBÚ, le calendrier de notification des incidents et le régime de sanctions. Le détail opérationnel est fixé dans les décrets d'exécution et les orientations du NBÚ.

Supervision

Le NBÚ comme superviseur et opérateur de SK-CERT

Le NBÚ est l'autorité compétente principale et le point de contact unique au titre de NIS 2. Il exerce la supervision, les audits et les procédures de sanction, exploite SK-CERT comme CSIRT national, et exploite JISKB comme portail central d'enregistrement et de notification. Les régulateurs sectoriels conservent leur rôle là où la lex specialis s'applique, en particulier pour le secteur financier au titre de DORA.

Échéances

Enregistrement et notification

La directive impose que les entités soient identifiables par les États membres à compter du 17 avril 2025. En Slovaquie, cela se fait via JISKB. Les incidents significatifs suivent la directive : alerte précoce dans les 24 heures, notification dans les 72 heures, rapport final dans un délai d'un mois.

Deux principes qui règlent chaque cas limite
À lire avant tout commentaire slovaque sur NIS 2.

En Slovaquie, le droit slovaque s'applique

Les activités sur le territoire slovaque suivent la transposition slovaque. Un directeur général allemand ayant une filiale slovaque lit la loi 366/2024 (modifiant la loi 69/2018) pour cette filiale, et non le BSIG. Les obligations de niveau directive sont identiques. La procédure, le portail et les sanctions résident dans le droit slovaque.

La Slovaquie ne peut pas descendre sous le niveau de l'UE

La directive est une harmonisation minimale. La Slovaquie peut aller plus loin, en particulier pour les secteurs qu'elle a identifiés comme critiques au titre de son cadre antérieur. La Slovaquie ne peut pas descendre sous la directive, ni pour les obligations des entités essentielles et importantes, ni pour les délais de notification, ni pour la responsabilité de l'organe de direction.

Qui fait quoi en Slovaquie
Trois institutions qui apparaissent dans presque toute question sur NIS 2.
SK

NBÚ

Národný bezpečnostný úrad. Autorité compétente principale et point de contact unique au titre de NIS 2. Exerce la supervision, émet des décrets d'exécution et des orientations, tient les registres des entités essentielles et importantes, et exploite JISKB. Le point de contact pour toute affaire transfrontalière NIS 2 impliquant la Slovaquie.

SK

SK-CERT

Le CSIRT national, exploité au sein du NBÚ. Reçoit les notifications d'incidents, coordonne avec les CSIRT sectoriels et gouvernementaux, et échange avec le réseau des CSIRT au niveau de l'UE. Joignable 24h/24 et 7j/7. Le pendant technique du rôle réglementaire du NBÚ.

UE

ENISA

L'agence de cybersécurité de l'UE. Publie des orientations, gère la base de données européenne des vulnérabilités et coordonne au niveau transfrontalier. N'est pas un superviseur pour les entités slovaques. Ce rôle revient au NBÚ.

Pièges
Erreurs que nous voyons lorsque les entités slovaques lisent NIS 2 pour la première fois.
  • Les obligations slovaques de NIS 2 sont le même texte que le BSIG allemand, donc les orientations allemandes suffisent.

    Les obligations de niveau directive sont identiques, mais la couche procédurale ne l'est pas. La Slovaquie conserve la structure de sa loi sur la cybersécurité de 2018, avec le NBÚ au lieu du BSI, SK-CERT au lieu de CERT-Bund, JISKB au lieu du portail d'enregistrement allemand, et des délais et montants de sanctions slovaques. Une entité slovaque qui ne lit que les orientations du BSIG déposera au mauvais endroit et citera les mauvais articles.

  • Il n'y a pas encore de portail d'enregistrement, donc nous pouvons attendre.

    La Slovaquie exploite JISKB (Jednotný informačný systém kybernetickej bezpečnosti) pour l'enregistrement, les notifications et la notification des incidents. Il est exploité par le NBÚ et constitue le canal que les entités essentielles et importantes utilisent pour s'identifier auprès de l'autorité. Attendre un portail distinct qui n'existe pas est la raison la plus fréquente pour laquelle les entités slovaques manquent la fenêtre d'enregistrement.

  • Seules les entités figurant sur l'ancienne liste annexe sont dans le périmètre.

    La loi 366/2024 a remplacé l'ancienne identification fondée sur une annexe par une liste légale à l'article 17, paragraphe 1, de la loi modifiée sur la cybersécurité. Le test de taille et de secteur de la directive s'applique en sus. Il en résulte une population d'entités réglementées substantiellement plus large, estimée dans les commentaires slovaques publiés à l'ordre de plusieurs milliers. Le test d'applicabilité doit être refait au cas par cas.

Sur le terrain

La plupart des opérateurs slovaques du marché intermédiaire que nous rencontrons traitent encore NIS 2 comme une petite mise à jour de la loi sur la cybersécurité de 2018. La modification est davantage que cela. Le périmètre des entités réglementées est plus large, l'organe de direction porte désormais une responsabilité personnelle pour l'approbation du traitement des risques et pour sa propre formation, et le calendrier de notification est plus exigeant que ce que demandait l'ancien régime fondé sur une annexe.

La démarche pratique est la même que partout dans l'UE : effectuer le test d'applicabilité au regard de la directive, s'enregistrer via le portail national (ici JISKB), mettre en place les quatre obligations continues (tenir à jour les données d'enregistrement, notification des incidents, risque de la chaîne d'approvisionnement, supervision par l'organe de direction), et documenter le minimum. Le processus existant de la loi sur la cybersécurité de 2018 aide, mais il ne remplace pas le registre des obligations NIS 2.

Ce que la plateforme apporte

Nous construisons le registre des obligations NIS 2 au niveau de l'UE, et non sur une transposition nationale unique. La même liste de contrôle convient à une entité slovaque au titre de la loi 366/2024, à une société mère allemande au titre du BSIG et à une société sœur française au titre de l'Ordonnance n° 2024-1093. Les références d'articles changent selon le pays, les obligations de fond, non.

Pour le périmètre slovaque, commencez par le test d'applicabilité, puis la cadence de notification, les clauses de chaîne d'approvisionnement et la validation de l'organe de direction. Là où le NBÚ publie des décrets sectoriels ou des orientations, nous les relions. Nous ne les copions pas.

Sources
  • Directive (UE) 2022/2555 (NIS 2), EUR-Lex
  • Règlement d'exécution (UE) 2024/2690
  • Loi n° 366/2024 Z.z. modifiant la loi n° 69/2018 Z.z. sur la cybersécurité, Slov-Lex
  • Loi n° 69/2018 Z.z. sur la cybersécurité (texte consolidé), Slov-Lex
  • Národný bezpečnostný úrad (NBÚ), site officiel
  • SK-CERT, équipe nationale de réponse aux incidents de sécurité informatique
  • JISKB, Jednotný informačný systém kybernetickej bezpečnosti, exploité par le NBÚ
  • Commission européenne, page de mise en œuvre de NIS 2 pour la Slovaquie
Clarifiez le périmètre slovaque en moins de cinq minutes
Le test d'applicabilité applique le test de taille et de secteur de la directive. Si l'entité slovaque est dans le périmètre, l'étape suivante est JISKB.