NIS 2 Status Zypern

Stato di NIS 2 a Cipro

Cosa richiede la direttiva, come Cipro la sta trasponendo e dove si colloca la DSA.

Simon OrzelSimon Orzel·

Panoramica

La direttiva NIS 2 è lo strato dell'UE. Vincola ogni Stato membro, inclusa Cipro, con un livello minimo uniforme per i soggetti essenziali e importanti. Cipro deve sollevare quel livello minimo nel diritto cipriota e vigilarlo al di sotto.

Cipro non ha trasposto NIS 2 entro la scadenza del 17 ottobre 2024. La Commissione europea ha inviato a Cipro un parere motivato il 7 maggio 2025 per la mancata notifica della trasposizione completa. Le fonti cipriote indicano la legge di modifica 60(I)/2025, che aggiorna la preesistente legge sulla sicurezza delle reti e dei sistemi informativi 89(I)/2020. I lettori dovrebbero verificare l'esatto riferimento di gazzetta rispetto alla Gazzetta ufficiale di Cipro prima di farvi affidamento per una presentazione.

L'Autorità per la sicurezza digitale (DSA, Αρχή Ψηφιακής Ασφάλειας) è l'autorità competente. Il CSIRT nazionale CSIRT-CY opera al suo fianco. La meccanica di registrazione e le linee guida settoriali sono ancora in fase di pubblicazione, e i dettagli sul registro dei soggetti non erano definitivi nei materiali pubblici della DSA che abbiamo esaminato.

Dove risiedono le regole
Tre strati che chiunque legga il quadro cipriota di NIS 2 deve tenere distinti.

Direttiva UE

Direttiva (UE) 2022/2555 (NIS 2)

La direttiva sulla cibersicurezza a livello UE. Fissa gli obblighi che ogni Stato membro deve trasporre, inclusi i criteri di dimensione e settore per i soggetti essenziali e importanti.

Atto di esecuzione UE

Regolamento di esecuzione (UE) 2024/2690 della Commissione

Misure tecniche e metodologiche per i fornitori di infrastrutture digitali. Direttamente applicabile a Cipro, senza necessità di trasposizione cipriota.

Trasposizione cipriota

Legge 89(I)/2020 sulla sicurezza delle reti e dei sistemi informativi, come modificata dalla Legge 60(I)/2025

Il quadro cipriota di NIS 2. La legge del 2020 trasponeva originariamente NIS 1. Le fonti pubbliche indicano che è stata modificata nel 2025 per portare gli obblighi di NIS 2 nel diritto cipriota. La Commissione considerava ancora incompleta la trasposizione al 7 maggio 2025, quindi è previsto che seguano misure secondarie e linee guida della DSA.

Tre punti che vale la pena conoscere
Cosa cambia per i soggetti attivi a Cipro.
Trasposizione

Legge 89(I)/2020 come modificata

La legge cipriota del 2020 sulla sicurezza delle reti e dei sistemi informativi è lo statuto portante. I riferimenti pubblici indicano che una legge di modifica del 2025 (60(I)/2025) viene usata per portare gli obblighi di NIS 2 nel diritto cipriota. Il testo esatto, le definizioni dei soggetti essenziali e importanti, i poteri di vigilanza della DSA, le tempistiche di notifica e le sanzioni dovrebbero essere verificati rispetto alla Gazzetta ufficiale di Cipro prima di qualsiasi presentazione.

Vigilanza

DSA come autorità competente

L'Autorità per la sicurezza digitale (DSA) agisce come autorità competente cipriota per le questioni di cibersicurezza ed è nominata sulla pagina paese NIS 2 della Commissione europea. CSIRT-CY opera come CSIRT nazionale ed è co-ubicato con la DSA. I regolatori settoriali mantengono i loro ruoli dove si applica la lex specialis, in particolare per il settore finanziario ai sensi di DORA.

Scadenze

Le scadenze dell'UE si applicano comunque

Cipro ha mancato la scadenza di trasposizione del 17 ottobre 2024. Una volta che il diritto cipriota si allinea, le tempistiche della direttiva si trasferiscono: identificazione dei soggetti in linea con l'articolo 27 NIS 2, preallarme entro 24 ore, notifica dell'incidente entro 72 ore e relazione finale entro un mese. Finché le regole cipriote non sono pienamente in vigore, gli obblighi di livello direttiva restano il punto di riferimento.

Due principi che decidono ogni caso limite
Leggeteli prima di qualsiasi commento cipriota su NIS 2.

A Cipro si applica il diritto cipriota

Le attività sul territorio cipriota seguono la trasposizione cipriota. Una capogruppo tedesca con una controllata cipriota legge la Legge 89(I)/2020 (come modificata) per quella controllata, non il BSIG. Gli obblighi di livello direttiva sono gli stessi. Procedura, canale di registrazione e sanzioni risiedono nel diritto cipriota.

Cipro non può scendere sotto il livello minimo dell'UE

La direttiva è un'armonizzazione minima. Cipro è autorizzata ad andare più rigida. Cipro non è autorizzata a scendere sotto la direttiva, né sugli obblighi per i soggetti essenziali e importanti, né sui termini di notifica, né sulla responsabilità dell'organo di gestione. Un parere motivato della Commissione non fa che acuire questo punto.

Chi fa cosa a Cipro
Tre istituzioni che compaiono in quasi ogni domanda su NIS 2.
CY

DSA

L'Autorità per la sicurezza digitale è l'autorità competente cipriota per NIS 2 e il contatto nominato sulla pagina paese della Commissione europea. Si colloca amministrativamente vicino all'Ufficio del Commissario per le comunicazioni elettroniche e la regolazione postale. I dettagli operativi sul registro di registrazione non erano definitivi nei materiali che abbiamo esaminato.

CY

CSIRT-CY

Il CSIRT nazionale cipriota. Co-ubicato con la DSA a Nicosia. Agisce come punto di contatto tecnico per la notifica degli incidenti e il coordinamento transfrontaliero.

UE

ENISA

L'agenzia dell'UE per la cibersicurezza. Pubblica linee guida, gestisce la banca dati europea delle vulnerabilità e coordina a livello transfrontaliero. Non è un'autorità di vigilanza per i soggetti ciprioti. Quel ruolo spetta alla DSA.

Trappole
Errori che vediamo quando i soggetti attivi a Cipro leggono NIS 2 per la prima volta.
  • Cipro è nell'UE, quindi possiamo semplicemente applicare le regole del BSIG tedesco alle nostre operazioni cipriote.

    Gli obblighi di livello direttiva sono identici, ma lo statuto portante, l'autorità competente, il canale di registrazione e il regime sanzionatorio sono ciprioti. Una controllata cipriota notifica alla DSA e a CSIRT-CY, non al BSI. La politica interna di gruppo può essere comune, le presentazioni no.

  • Cipro non ha trasposto NIS 2, quindi non abbiamo nulla da fare finché la legge non è definitiva.

    La direttiva è il livello minimo, e le tempistiche di notifica di 24 ore, 72 ore e un mese si applicano come obbligo dell'UE indipendentemente da dove Cipro si trovi nel ciclo di trasposizione. Il parere motivato della Commissione del 7 maggio 2025 aumenta la pressione sugli operatori ciprioti, non il margine di manovra. Costruite ora il registro degli obblighi rispetto alla direttiva e inserite le specificità cipriote man mano che vengono pubblicate.

  • Non siamo un operatore di infrastrutture critiche cipriota, quindi NIS 2 non si applica a noi a Cipro.

    L'ambito di NIS 2 a Cipro è fissato dagli Allegati I e II della direttiva più il criterio di dimensione, non dal vecchio elenco cipriota delle infrastrutture critiche. Molti fornitori di medie dimensioni nei servizi digitali, servizi gestiti, manifatturiero e gestione dei rifiuti finiscono nell'ambito anche se non erano mai stati in un registro cipriota delle infrastrutture critiche. Verificate l'applicabilità rispetto alla direttiva.

Dalla pratica

La maggior parte degli operatori ciprioti che incontriamo tratta ancora NIS 2 come un futuro problema di diritto cipriota. È vero a metà. Lo statuto portante si muove lentamente. Gli obblighi della direttiva no. Gli organi di gestione a Cipro sono responsabili per l'approvazione della gestione del rischio e per la propria formazione nel momento in cui la legge cipriota entra pienamente in vigore, e probabilmente già oggi attraverso la direttiva che sta dietro a una trasposizione ritardata.

Il passo pratico è lo stesso di ovunque nell'UE: verificare l'applicabilità rispetto alla direttiva, prepararsi a registrarsi una volta pubblicato il meccanismo cipriota, impostare i quattro obblighi continui (mantenere aggiornati i dati di registrazione, notifica degli incidenti, rischio della catena di fornitura, vigilanza da parte dell'organo di gestione) e documentare il minimo. La DSA e CSIRT-CY sono i punti di contatto già in essere.

Cosa offre la piattaforma

Costruiamo il registro degli obblighi NIS 2 a livello UE, non su una singola trasposizione nazionale. La stessa checklist si adatta a una controllata cipriota ai sensi della Legge 89(I)/2020 come modificata, una capogruppo tedesca ai sensi del BSIG e una consociata olandese ai sensi della Cyberbeveiligingswet. I riferimenti agli articoli cambiano per paese, gli obblighi sostanziali no.

Per l'ambito cipriota, si parte dall'applicabilità, poi le tempistiche degli incidenti, le clausole della catena di fornitura e l'approvazione dell'organo di gestione. Dove la DSA pubblica linee guida settoriali, le collegheremo. Non le copieremo.

Fonti
  • Direttiva (UE) 2022/2555 (NIS 2), EUR-Lex
  • Regolamento di esecuzione (UE) 2024/2690 della Commissione
  • Commissione europea, pagina paese della direttiva NIS 2 Cipro, digital-strategy.ec.europa.eu
  • Legge 89(I)/2020 sulla sicurezza delle reti e dei sistemi informativi, come modificata (secondo quanto riferito dalla Legge 60(I)/2025), Gazzetta ufficiale di Cipro
  • Autorità per la sicurezza digitale (DSA), Αρχή Ψηφιακής Ασφάλειας, dsa.gov.cy
  • CSIRT-CY, csirt.cy
  • Parere motivato della Commissione del 7 maggio 2025 sulla mancata notifica della trasposizione di NIS 2 da parte di Cipro
Verifica l'ambito cipriota in meno di cinque minuti
La verifica di applicabilità applica il criterio di dimensione e settore della direttiva. Se il tuo soggetto cipriota rientra nell'ambito, il passo successivo è prepararsi alla registrazione presso la DSA.