Stato di NIS 2 nella Repubblica Ceca
Cosa richiede la direttiva, come la Repubblica Ceca la traspone e dove si colloca NÚKIB nel quadro.
Panoramica
La direttiva NIS 2 è lo strato dell'UE. Vincola ogni Stato membro, inclusa la Repubblica Ceca, con un unico livello minimo di cibersicurezza per i soggetti essenziali e importanti. La Repubblica Ceca deve inserire quel livello minimo nel diritto ceco e gestire un regime di vigilanza in base ad esso.
La Repubblica Ceca traspone NIS 2 attraverso la Legge n. 264/2025 Sb., la nuova legge sulla cibersicurezza (Zákon o kybernetické bezpečnosti), adottata l'11 giugno 2025, pubblicata nella Raccolta delle leggi (Sbírka zákonů) il 4 agosto 2025 e in vigore dal 1° novembre 2025. Sostituisce la precedente Legge n. 181/2014 Sb. e amplia sostanzialmente l'ambito dei soggetti e dei servizi regolati.
NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost) è l'autorità di vigilanza capofila e gestisce il portale nazionale di registrazione. I soggetti regolati si autoidentificano e si registrano tramite il portale NÚKIB, con la finestra di registrazione iniziale che si chiude il 31 dicembre 2025. GovCERT.CZ si colloca all'interno di NÚKIB; CSIRT.CZ è gestito dall'associazione CZ.NIC.
Direttiva UE
Direttiva (UE) 2022/2555 (NIS 2)
La direttiva sulla cibersicurezza a livello UE. Fissa gli obblighi che ogni Stato membro deve trasporre, inclusi i criteri di dimensione e settore per i soggetti essenziali e importanti.
Attuazione UE
Regolamento di esecuzione (UE) 2024/2690 della Commissione
Misure tecniche e metodologiche per i fornitori di infrastrutture digitali. Direttamente applicabile nella Repubblica Ceca senza trasposizione nazionale.
Trasposizione ceca
Legge n. 264/2025 Sb., sulla cibersicurezza (Zákon o kybernetické bezpečnosti)
La nuova legge ceca su NIS 2. Adottata l'11 giugno 2025, pubblicata il 4 agosto 2025, in vigore dal 1° novembre 2025. Sostituisce la Legge n. 181/2014 Sb. I decreti attuativi (vyhlášky) di NÚKIB riempiono il dettaglio operativo.
Legge n. 264/2025 Sb.
Trasferisce gli obblighi di NIS 2 nel diritto ceco. Stabilisce il regime a due livelli dei servizi regolati di maggiore e minore rilevanza (poskytovatel regulované služby), i poteri di vigilanza di NÚKIB, i doveri di notifica degli incidenti e sanzioni fino a 250 milioni di CZK. Sostituisce la Legge n. 181/2014 Sb. dal 1° novembre 2025.
NÚKIB come autorità di vigilanza centrale
NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost), con sede a Brno, gestisce la vigilanza, gli audit e le sanzioni, opera GovCERT.CZ come CSIRT governativo e amministra il portale di registrazione. CSIRT.CZ è gestito separatamente dall'associazione CZ.NIC.
Registrazione e notifica
I soggetti che forniscono un servizio regolato dovevano autoidentificarsi e registrarsi attraverso il portale NÚKIB entro il 31 dicembre 2025. Si prevede che da circa 6.000 a 8.000 organizzazioni rientrino nell'ambito. Gli incidenti significativi seguono la cadenza della direttiva: preallarme entro 24 ore, notifica entro 72 ore e relazione finale entro un mese.
Il diritto locale si applica all'interno della Repubblica Ceca
Le operazioni sul territorio ceco seguono la Legge n. 264/2025 Sb. Un Geschäftsführer tedesco che gestisce una controllata ceca legge la legge ceca per quella controllata, non il BSIG tedesco. Gli obblighi della direttiva sono gli stessi; la procedura, il portale e le sanzioni risiedono nel diritto ceco.
La Repubblica Ceca non può scendere sotto il livello minimo dell'UE
La direttiva è uno strumento di armonizzazione minima. La Repubblica Ceca può andare più rigida, e storicamente lo ha fatto attraverso il regime di cibersicurezza del 2014 che già eccedeva NIS 1 in alcuni punti. Non può scendere sotto la direttiva sui doveri dei soggetti essenziali e importanti, sui termini di notifica degli incidenti o sulla responsabilità dell'organo di gestione.
NÚKIB
Autorità competente capofila e di vigilanza. Opera GovCERT.CZ come CSIRT governativo, amministra il portale di registrazione, emana decreti attuativi (vyhlášky) e linee guida, conduce audit e impone sanzioni. Conserva la memoria istituzionale dal regime di cibersicurezza del 2014 che ora alimenta la vigilanza NIS 2.
Autorità settoriali
NÚKIB consolida la vigilanza ma i regolatori settoriali restano rilevanti dove si applica la lex specialis. ČNB (Banca nazionale ceca) vigila sui soggetti finanziari ai sensi di DORA. ERÚ (Ufficio di regolazione dell'energia) e ČTÚ (Ufficio ceco delle telecomunicazioni) mantengono la loro competenza settoriale. CSIRT.CZ, gestito da CZ.NIC, resta il CSIRT del dominio .cz e supporta il settore digitale.
ENISA
L'agenzia dell'UE per la cibersicurezza. Pubblica linee guida, gestisce la banca dati europea delle vulnerabilità e supporta il coordinamento transfrontaliero. Non è un'autorità di vigilanza per i soggetti cechi; lo è NÚKIB.
La nostra capogruppo tedesca è registrata ai sensi del BSIG, quindi il soggetto ceco è coperto.
La direttiva è un unico livello minimo, ma la procedura è nazionale. Una controllata ceca che fornisce un servizio regolato all'interno della Repubblica Ceca si registra ai sensi della Legge n. 264/2025 Sb. attraverso il portale NÚKIB. La registrazione tedesca ai sensi del BSIG non la sostituisce. La struttura di gruppo non sposta la competenza; lo fa il luogo di stabilimento del servizio.
Non eravamo nel registro della vecchia Legge 181/2014, quindi non siamo interessati.
La Legge n. 264/2025 Sb. usa l'autoidentificazione. I precedenti elenchi KII / VIS del regime del 2014 non si trasferiscono uno a uno. Ogni soggetto deve verificarsi rispetto ai nuovi criteri di settore e dimensione, e rispetto all'elenco di circa 60 servizi regolati in 18 settori. Molti soggetti esterni al vecchio registro sono dentro quello nuovo.
NIS 2 è solo per energia, telecomunicazioni e banche. Manifatturiero o rifiuti sono fuori.
La legge ceca rispecchia i due allegati della direttiva. I soggetti importanti includono la fabbricazione di determinati prodotti, la produzione e distribuzione di alimenti, la gestione dei rifiuti, i servizi postali, la produzione chimica e i fornitori digitali. Le aziende di medie dimensioni in questi settori sono comprese per impostazione predefinita. Gli elenchi settoriali vanno letti rispetto agli Allegati I e II della direttiva, non rispetto all'intuizione.
La maggior parte degli operatori cechi del mid-market che incontriamo tratta NIS 2 come un'estensione del vecchio regime della Legge 181/2014 Sb. È vero a metà. NÚKIB gestisce ancora la vigilanza e il canale degli incidenti, ma l'ambito è molto più ampio, il modello a due livelli di maggiore e minore rilevanza cambia gli obblighi per servizio, e l'organo statutario (jednatel o představenstvo) porta una responsabilità esplicita per l'approvazione della gestione del rischio e per la formazione.
La mossa pratica è la stessa di ovunque nell'UE: confermare l'ambito ai sensi della direttiva, autoidentificarsi rispetto all'elenco dei servizi regolati, registrarsi attraverso il portale NÚKIB, impostare i quattro obblighi continui (mantenimento della registrazione, notifica degli incidenti, rischio della catena di fornitura, vigilanza dell'organo di gestione) e documentare il minimo. La documentazione del 2014 aiuta, ma non sostituisce il registro degli obblighi NIS 2.
Costruiamo il registro degli obblighi NIS 2 sullo strato dell'UE, non su una singola trasposizione nazionale. La stessa checklist funziona per una controllata ceca che usa la Legge n. 264/2025 Sb., una capogruppo tedesca che usa il BSIG e una consociata francese che usa l'Ordonnance n° 2024-1093. I riferimenti agli articoli cambiano per locale; gli obblighi sostanziali no.
Per l'ambito ceco si parte dalla verifica di applicabilità, poi si passa alla cadenza di notifica degli incidenti, alle clausole della catena di fornitura e all'approvazione dell'organo di gestione. Dove NÚKIB pubblica vyhlášky e linee guida settoriali, le richiamiamo; non le duplichiamo.
- Direttiva (UE) 2022/2555 (NIS 2): EUR-Lex
- Regolamento di esecuzione (UE) 2024/2690 della Commissione
- Legge n. 264/2025 Sb., sulla cibersicurezza: Sbírka zákonů (4 agosto 2025)
- Legge n. 181/2014 Sb. sulla cibersicurezza: quadro precedente
- NÚKIB: Národní úřad pro kybernetickou a informační bezpečnost (Brno), sito ufficiale nukib.gov.cz
- GovCERT.CZ: CSIRT governativo, gestito da NÚKIB
- CSIRT.CZ: CSIRT nazionale per la comunità internet .cz, gestito da CZ.NIC
- Banca nazionale ceca (ČNB): autorità competente ai sensi di DORA per il settore finanziario
- Commissione europea, tracker di trasposizione di NIS 2: Repubblica Ceca