Stato di NIS 2 a Cipro
Cosa richiede la direttiva, come Cipro la sta trasponendo e dove si colloca la DSA.
Panoramica
La direttiva NIS 2 è lo strato dell'UE. Vincola ogni Stato membro, inclusa Cipro, con un livello minimo uniforme per i soggetti essenziali e importanti. Cipro deve sollevare quel livello minimo nel diritto cipriota e vigilarlo al di sotto.
Cipro non ha trasposto NIS 2 entro la scadenza del 17 ottobre 2024. La Commissione europea ha inviato a Cipro un parere motivato il 7 maggio 2025 per la mancata notifica della trasposizione completa. Le fonti cipriote indicano la legge di modifica 60(I)/2025, che aggiorna la preesistente legge sulla sicurezza delle reti e dei sistemi informativi 89(I)/2020. I lettori dovrebbero verificare l'esatto riferimento di gazzetta rispetto alla Gazzetta ufficiale di Cipro prima di farvi affidamento per una presentazione.
L'Autorità per la sicurezza digitale (DSA, Αρχή Ψηφιακής Ασφάλειας) è l'autorità competente. Il CSIRT nazionale CSIRT-CY opera al suo fianco. La meccanica di registrazione e le linee guida settoriali sono ancora in fase di pubblicazione, e i dettagli sul registro dei soggetti non erano definitivi nei materiali pubblici della DSA che abbiamo esaminato.
Direttiva UE
Direttiva (UE) 2022/2555 (NIS 2)
La direttiva sulla cibersicurezza a livello UE. Fissa gli obblighi che ogni Stato membro deve trasporre, inclusi i criteri di dimensione e settore per i soggetti essenziali e importanti.
Atto di esecuzione UE
Regolamento di esecuzione (UE) 2024/2690 della Commissione
Misure tecniche e metodologiche per i fornitori di infrastrutture digitali. Direttamente applicabile a Cipro, senza necessità di trasposizione cipriota.
Trasposizione cipriota
Legge 89(I)/2020 sulla sicurezza delle reti e dei sistemi informativi, come modificata dalla Legge 60(I)/2025
Il quadro cipriota di NIS 2. La legge del 2020 trasponeva originariamente NIS 1. Le fonti pubbliche indicano che è stata modificata nel 2025 per portare gli obblighi di NIS 2 nel diritto cipriota. La Commissione considerava ancora incompleta la trasposizione al 7 maggio 2025, quindi è previsto che seguano misure secondarie e linee guida della DSA.
Legge 89(I)/2020 come modificata
La legge cipriota del 2020 sulla sicurezza delle reti e dei sistemi informativi è lo statuto portante. I riferimenti pubblici indicano che una legge di modifica del 2025 (60(I)/2025) viene usata per portare gli obblighi di NIS 2 nel diritto cipriota. Il testo esatto, le definizioni dei soggetti essenziali e importanti, i poteri di vigilanza della DSA, le tempistiche di notifica e le sanzioni dovrebbero essere verificati rispetto alla Gazzetta ufficiale di Cipro prima di qualsiasi presentazione.
DSA come autorità competente
L'Autorità per la sicurezza digitale (DSA) agisce come autorità competente cipriota per le questioni di cibersicurezza ed è nominata sulla pagina paese NIS 2 della Commissione europea. CSIRT-CY opera come CSIRT nazionale ed è co-ubicato con la DSA. I regolatori settoriali mantengono i loro ruoli dove si applica la lex specialis, in particolare per il settore finanziario ai sensi di DORA.
Le scadenze dell'UE si applicano comunque
Cipro ha mancato la scadenza di trasposizione del 17 ottobre 2024. Una volta che il diritto cipriota si allinea, le tempistiche della direttiva si trasferiscono: identificazione dei soggetti in linea con l'articolo 27 NIS 2, preallarme entro 24 ore, notifica dell'incidente entro 72 ore e relazione finale entro un mese. Finché le regole cipriote non sono pienamente in vigore, gli obblighi di livello direttiva restano il punto di riferimento.
A Cipro si applica il diritto cipriota
Le attività sul territorio cipriota seguono la trasposizione cipriota. Una capogruppo tedesca con una controllata cipriota legge la Legge 89(I)/2020 (come modificata) per quella controllata, non il BSIG. Gli obblighi di livello direttiva sono gli stessi. Procedura, canale di registrazione e sanzioni risiedono nel diritto cipriota.
Cipro non può scendere sotto il livello minimo dell'UE
La direttiva è un'armonizzazione minima. Cipro è autorizzata ad andare più rigida. Cipro non è autorizzata a scendere sotto la direttiva, né sugli obblighi per i soggetti essenziali e importanti, né sui termini di notifica, né sulla responsabilità dell'organo di gestione. Un parere motivato della Commissione non fa che acuire questo punto.
DSA
L'Autorità per la sicurezza digitale è l'autorità competente cipriota per NIS 2 e il contatto nominato sulla pagina paese della Commissione europea. Si colloca amministrativamente vicino all'Ufficio del Commissario per le comunicazioni elettroniche e la regolazione postale. I dettagli operativi sul registro di registrazione non erano definitivi nei materiali che abbiamo esaminato.
CSIRT-CY
Il CSIRT nazionale cipriota. Co-ubicato con la DSA a Nicosia. Agisce come punto di contatto tecnico per la notifica degli incidenti e il coordinamento transfrontaliero.
ENISA
L'agenzia dell'UE per la cibersicurezza. Pubblica linee guida, gestisce la banca dati europea delle vulnerabilità e coordina a livello transfrontaliero. Non è un'autorità di vigilanza per i soggetti ciprioti. Quel ruolo spetta alla DSA.
Cipro è nell'UE, quindi possiamo semplicemente applicare le regole del BSIG tedesco alle nostre operazioni cipriote.
Gli obblighi di livello direttiva sono identici, ma lo statuto portante, l'autorità competente, il canale di registrazione e il regime sanzionatorio sono ciprioti. Una controllata cipriota notifica alla DSA e a CSIRT-CY, non al BSI. La politica interna di gruppo può essere comune, le presentazioni no.
Cipro non ha trasposto NIS 2, quindi non abbiamo nulla da fare finché la legge non è definitiva.
La direttiva è il livello minimo, e le tempistiche di notifica di 24 ore, 72 ore e un mese si applicano come obbligo dell'UE indipendentemente da dove Cipro si trovi nel ciclo di trasposizione. Il parere motivato della Commissione del 7 maggio 2025 aumenta la pressione sugli operatori ciprioti, non il margine di manovra. Costruite ora il registro degli obblighi rispetto alla direttiva e inserite le specificità cipriote man mano che vengono pubblicate.
Non siamo un operatore di infrastrutture critiche cipriota, quindi NIS 2 non si applica a noi a Cipro.
L'ambito di NIS 2 a Cipro è fissato dagli Allegati I e II della direttiva più il criterio di dimensione, non dal vecchio elenco cipriota delle infrastrutture critiche. Molti fornitori di medie dimensioni nei servizi digitali, servizi gestiti, manifatturiero e gestione dei rifiuti finiscono nell'ambito anche se non erano mai stati in un registro cipriota delle infrastrutture critiche. Verificate l'applicabilità rispetto alla direttiva.
La maggior parte degli operatori ciprioti che incontriamo tratta ancora NIS 2 come un futuro problema di diritto cipriota. È vero a metà. Lo statuto portante si muove lentamente. Gli obblighi della direttiva no. Gli organi di gestione a Cipro sono responsabili per l'approvazione della gestione del rischio e per la propria formazione nel momento in cui la legge cipriota entra pienamente in vigore, e probabilmente già oggi attraverso la direttiva che sta dietro a una trasposizione ritardata.
Il passo pratico è lo stesso di ovunque nell'UE: verificare l'applicabilità rispetto alla direttiva, prepararsi a registrarsi una volta pubblicato il meccanismo cipriota, impostare i quattro obblighi continui (mantenere aggiornati i dati di registrazione, notifica degli incidenti, rischio della catena di fornitura, vigilanza da parte dell'organo di gestione) e documentare il minimo. La DSA e CSIRT-CY sono i punti di contatto già in essere.
Costruiamo il registro degli obblighi NIS 2 a livello UE, non su una singola trasposizione nazionale. La stessa checklist si adatta a una controllata cipriota ai sensi della Legge 89(I)/2020 come modificata, una capogruppo tedesca ai sensi del BSIG e una consociata olandese ai sensi della Cyberbeveiligingswet. I riferimenti agli articoli cambiano per paese, gli obblighi sostanziali no.
Per l'ambito cipriota, si parte dall'applicabilità, poi le tempistiche degli incidenti, le clausole della catena di fornitura e l'approvazione dell'organo di gestione. Dove la DSA pubblica linee guida settoriali, le collegheremo. Non le copieremo.
- Direttiva (UE) 2022/2555 (NIS 2), EUR-Lex
- Regolamento di esecuzione (UE) 2024/2690 della Commissione
- Commissione europea, pagina paese della direttiva NIS 2 Cipro, digital-strategy.ec.europa.eu
- Legge 89(I)/2020 sulla sicurezza delle reti e dei sistemi informativi, come modificata (secondo quanto riferito dalla Legge 60(I)/2025), Gazzetta ufficiale di Cipro
- Autorità per la sicurezza digitale (DSA), Αρχή Ψηφιακής Ασφάλειας, dsa.gov.cy
- CSIRT-CY, csirt.cy
- Parere motivato della Commissione del 7 maggio 2025 sulla mancata notifica della trasposizione di NIS 2 da parte di Cipro