NIS 2 Status Tschechien

Stato di NIS 2 nella Repubblica Ceca

Cosa richiede la direttiva, come la Repubblica Ceca la traspone e dove si colloca NÚKIB nel quadro.

Simon OrzelSimon Orzel·

Panoramica

La direttiva NIS 2 è lo strato dell'UE. Vincola ogni Stato membro, inclusa la Repubblica Ceca, con un unico livello minimo di cibersicurezza per i soggetti essenziali e importanti. La Repubblica Ceca deve inserire quel livello minimo nel diritto ceco e gestire un regime di vigilanza in base ad esso.

La Repubblica Ceca traspone NIS 2 attraverso la Legge n. 264/2025 Sb., la nuova legge sulla cibersicurezza (Zákon o kybernetické bezpečnosti), adottata l'11 giugno 2025, pubblicata nella Raccolta delle leggi (Sbírka zákonů) il 4 agosto 2025 e in vigore dal 1° novembre 2025. Sostituisce la precedente Legge n. 181/2014 Sb. e amplia sostanzialmente l'ambito dei soggetti e dei servizi regolati.

NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost) è l'autorità di vigilanza capofila e gestisce il portale nazionale di registrazione. I soggetti regolati si autoidentificano e si registrano tramite il portale NÚKIB, con la finestra di registrazione iniziale che si chiude il 31 dicembre 2025. GovCERT.CZ si colloca all'interno di NÚKIB; CSIRT.CZ è gestito dall'associazione CZ.NIC.

Dove risiedono le regole
Tre strati che chiunque legga la versione ceca di NIS 2 deve tenere distinti.

Direttiva UE

Direttiva (UE) 2022/2555 (NIS 2)

La direttiva sulla cibersicurezza a livello UE. Fissa gli obblighi che ogni Stato membro deve trasporre, inclusi i criteri di dimensione e settore per i soggetti essenziali e importanti.

Attuazione UE

Regolamento di esecuzione (UE) 2024/2690 della Commissione

Misure tecniche e metodologiche per i fornitori di infrastrutture digitali. Direttamente applicabile nella Repubblica Ceca senza trasposizione nazionale.

Trasposizione ceca

Legge n. 264/2025 Sb., sulla cibersicurezza (Zákon o kybernetické bezpečnosti)

La nuova legge ceca su NIS 2. Adottata l'11 giugno 2025, pubblicata il 4 agosto 2025, in vigore dal 1° novembre 2025. Sostituisce la Legge n. 181/2014 Sb. I decreti attuativi (vyhlášky) di NÚKIB riempiono il dettaglio operativo.

Tre cose da sapere
Cosa cambia per i soggetti che operano nella Repubblica Ceca.
Trasposizione

Legge n. 264/2025 Sb.

Trasferisce gli obblighi di NIS 2 nel diritto ceco. Stabilisce il regime a due livelli dei servizi regolati di maggiore e minore rilevanza (poskytovatel regulované služby), i poteri di vigilanza di NÚKIB, i doveri di notifica degli incidenti e sanzioni fino a 250 milioni di CZK. Sostituisce la Legge n. 181/2014 Sb. dal 1° novembre 2025.

Autorità

NÚKIB come autorità di vigilanza centrale

NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost), con sede a Brno, gestisce la vigilanza, gli audit e le sanzioni, opera GovCERT.CZ come CSIRT governativo e amministra il portale di registrazione. CSIRT.CZ è gestito separatamente dall'associazione CZ.NIC.

Scadenze

Registrazione e notifica

I soggetti che forniscono un servizio regolato dovevano autoidentificarsi e registrarsi attraverso il portale NÚKIB entro il 31 dicembre 2025. Si prevede che da circa 6.000 a 8.000 organizzazioni rientrino nell'ambito. Gli incidenti significativi seguono la cadenza della direttiva: preallarme entro 24 ore, notifica entro 72 ore e relazione finale entro un mese.

Due principi che decidono ogni caso limite
Usateli prima di leggere un commento ceco su NIS 2.

Il diritto locale si applica all'interno della Repubblica Ceca

Le operazioni sul territorio ceco seguono la Legge n. 264/2025 Sb. Un Geschäftsführer tedesco che gestisce una controllata ceca legge la legge ceca per quella controllata, non il BSIG tedesco. Gli obblighi della direttiva sono gli stessi; la procedura, il portale e le sanzioni risiedono nel diritto ceco.

La Repubblica Ceca non può scendere sotto il livello minimo dell'UE

La direttiva è uno strumento di armonizzazione minima. La Repubblica Ceca può andare più rigida, e storicamente lo ha fatto attraverso il regime di cibersicurezza del 2014 che già eccedeva NIS 1 in alcuni punti. Non può scendere sotto la direttiva sui doveri dei soggetti essenziali e importanti, sui termini di notifica degli incidenti o sulla responsabilità dell'organo di gestione.

Chi fa cosa nella Repubblica Ceca
Tre istituzioni che compaiono in quasi ogni domanda ceca su NIS 2.
CZ

NÚKIB

Autorità competente capofila e di vigilanza. Opera GovCERT.CZ come CSIRT governativo, amministra il portale di registrazione, emana decreti attuativi (vyhlášky) e linee guida, conduce audit e impone sanzioni. Conserva la memoria istituzionale dal regime di cibersicurezza del 2014 che ora alimenta la vigilanza NIS 2.

CZ

Autorità settoriali

NÚKIB consolida la vigilanza ma i regolatori settoriali restano rilevanti dove si applica la lex specialis. ČNB (Banca nazionale ceca) vigila sui soggetti finanziari ai sensi di DORA. ERÚ (Ufficio di regolazione dell'energia) e ČTÚ (Ufficio ceco delle telecomunicazioni) mantengono la loro competenza settoriale. CSIRT.CZ, gestito da CZ.NIC, resta il CSIRT del dominio .cz e supporta il settore digitale.

UE

ENISA

L'agenzia dell'UE per la cibersicurezza. Pubblica linee guida, gestisce la banca dati europea delle vulnerabilità e supporta il coordinamento transfrontaliero. Non è un'autorità di vigilanza per i soggetti cechi; lo è NÚKIB.

Trappole
Errori che vediamo quando i soggetti cechi leggono NIS 2 per la prima volta.
  • La nostra capogruppo tedesca è registrata ai sensi del BSIG, quindi il soggetto ceco è coperto.

    La direttiva è un unico livello minimo, ma la procedura è nazionale. Una controllata ceca che fornisce un servizio regolato all'interno della Repubblica Ceca si registra ai sensi della Legge n. 264/2025 Sb. attraverso il portale NÚKIB. La registrazione tedesca ai sensi del BSIG non la sostituisce. La struttura di gruppo non sposta la competenza; lo fa il luogo di stabilimento del servizio.

  • Non eravamo nel registro della vecchia Legge 181/2014, quindi non siamo interessati.

    La Legge n. 264/2025 Sb. usa l'autoidentificazione. I precedenti elenchi KII / VIS del regime del 2014 non si trasferiscono uno a uno. Ogni soggetto deve verificarsi rispetto ai nuovi criteri di settore e dimensione, e rispetto all'elenco di circa 60 servizi regolati in 18 settori. Molti soggetti esterni al vecchio registro sono dentro quello nuovo.

  • NIS 2 è solo per energia, telecomunicazioni e banche. Manifatturiero o rifiuti sono fuori.

    La legge ceca rispecchia i due allegati della direttiva. I soggetti importanti includono la fabbricazione di determinati prodotti, la produzione e distribuzione di alimenti, la gestione dei rifiuti, i servizi postali, la produzione chimica e i fornitori digitali. Le aziende di medie dimensioni in questi settori sono comprese per impostazione predefinita. Gli elenchi settoriali vanno letti rispetto agli Allegati I e II della direttiva, non rispetto all'intuizione.

Prospettiva del professionista

La maggior parte degli operatori cechi del mid-market che incontriamo tratta NIS 2 come un'estensione del vecchio regime della Legge 181/2014 Sb. È vero a metà. NÚKIB gestisce ancora la vigilanza e il canale degli incidenti, ma l'ambito è molto più ampio, il modello a due livelli di maggiore e minore rilevanza cambia gli obblighi per servizio, e l'organo statutario (jednatel o představenstvo) porta una responsabilità esplicita per l'approvazione della gestione del rischio e per la formazione.

La mossa pratica è la stessa di ovunque nell'UE: confermare l'ambito ai sensi della direttiva, autoidentificarsi rispetto all'elenco dei servizi regolati, registrarsi attraverso il portale NÚKIB, impostare i quattro obblighi continui (mantenimento della registrazione, notifica degli incidenti, rischio della catena di fornitura, vigilanza dell'organo di gestione) e documentare il minimo. La documentazione del 2014 aiuta, ma non sostituisce il registro degli obblighi NIS 2.

Come aiuta la piattaforma

Costruiamo il registro degli obblighi NIS 2 sullo strato dell'UE, non su una singola trasposizione nazionale. La stessa checklist funziona per una controllata ceca che usa la Legge n. 264/2025 Sb., una capogruppo tedesca che usa il BSIG e una consociata francese che usa l'Ordonnance n° 2024-1093. I riferimenti agli articoli cambiano per locale; gli obblighi sostanziali no.

Per l'ambito ceco si parte dalla verifica di applicabilità, poi si passa alla cadenza di notifica degli incidenti, alle clausole della catena di fornitura e all'approvazione dell'organo di gestione. Dove NÚKIB pubblica vyhlášky e linee guida settoriali, le richiamiamo; non le duplichiamo.

Fonti
  • Direttiva (UE) 2022/2555 (NIS 2): EUR-Lex
  • Regolamento di esecuzione (UE) 2024/2690 della Commissione
  • Legge n. 264/2025 Sb., sulla cibersicurezza: Sbírka zákonů (4 agosto 2025)
  • Legge n. 181/2014 Sb. sulla cibersicurezza: quadro precedente
  • NÚKIB: Národní úřad pro kybernetickou a informační bezpečnost (Brno), sito ufficiale nukib.gov.cz
  • GovCERT.CZ: CSIRT governativo, gestito da NÚKIB
  • CSIRT.CZ: CSIRT nazionale per la comunità internet .cz, gestito da CZ.NIC
  • Banca nazionale ceca (ČNB): autorità competente ai sensi di DORA per il settore finanziario
  • Commissione europea, tracker di trasposizione di NIS 2: Repubblica Ceca
Verifica il tuo ambito ceco in meno di cinque minuti
La verifica di applicabilità applica il criterio di dimensione e settore della direttiva. Se la tua controllata ceca rientra nell'ambito, il passo successivo è il portale di registrazione NÚKIB.