Stato della NIS 2 in Finlandia
Cosa richiede la direttiva, come la Finlandia la attua e dove si collocano Traficom e NCSC-FI nel quadro.
Panoramica
La direttiva NIS 2 è il livello UE. Vincola ogni Stato membro, Finlandia compresa, a un'unica soglia minima per i soggetti essenziali e importanti. La Finlandia deve trasferire quella soglia nel diritto finlandese e gestire la vigilanza sottostante.
La Finlandia recepisce la NIS 2 attraverso il Cybersecurity Act (Kyberturvallisuuslaki, Act 124/2025). Il Parlamento lo ha approvato il 13 marzo 2025 ed è entrato in vigore l'8 aprile 2025. Ciò avviene dopo il termine UE del 17 ottobre 2024. Il 7 maggio 2025 la Commissione europea ha inviato un parere motivato alla Finlandia e ad altri diciotto Stati membri per non aver notificato in tempo il recepimento completo.
La vigilanza è ripartita settore per settore. L'Agenzia finlandese dei trasporti e delle comunicazioni, Traficom, è l'autorità di coordinamento e gestisce il National Cyber Security Centre Finland (NCSC-FI) come CSIRT nazionale e come punto di contatto unico ai sensi dell'articolo 8, paragrafo 3, della direttiva. Accanto a Traficom, l'Autorità per l'energia (Energiavirasto), l'Autorità di vigilanza finanziaria (FIN-FSA) e altri regolatori settoriali vigilano sui propri settori.
Direttiva UE
Direttiva (UE) 2022/2555 (NIS 2)
La direttiva UE sulla cybersicurezza. Fissa gli obblighi che ogni Stato membro deve recepire, compreso il test dimensionale e settoriale per i soggetti essenziali e importanti.
Atto di esecuzione dell'UE
Regolamento di esecuzione (UE) 2024/2690
Misure tecniche e metodologiche per i fornitori di infrastrutture digitali. Direttamente applicabile in Finlandia, senza recepimento nazionale.
Recepimento finlandese
Cybersecurity Act 124/2025, in vigore dall'8 aprile 2025
Il recepimento finlandese della NIS 2. Una legge orizzontale sulla cybersicurezza che consolida obblighi precedentemente distribuiti in diverse leggi settoriali specifiche. Regolamenti e orientamenti di Traficom completano il dettaglio operativo.
Cybersecurity Act 124/2025
Porta gli obblighi della NIS 2 nel diritto finlandese. Definisce i soggetti essenziali e importanti, i poteri di vigilanza, gli obblighi di notifica degli incidenti e le sanzioni. Il dettaglio operativo segue tramite regolamenti e orientamenti di Traficom.
Traficom e NCSC-FI
Traficom coordina la vigilanza NIS 2 e gestisce il National Cyber Security Centre Finland (NCSC-FI) come CSIRT nazionale e punto di contatto unico. La vigilanza settoriale spetta ai regolatori settoriali, in particolare Energiavirasto per l'energia, l'Autorità di vigilanza finanziaria per la finanza (con il DORA come lex specialis) e Tukes per i prodotti chimici e il petrolio.
Registrazione e segnalazione
I soggetti finlandesi dovevano registrarsi presso il proprio vigilante settoriale entro l'8 maggio 2025. Le modifiche ai dati registrati devono essere comunicate entro due settimane. Gli incidenti significativi seguono la direttiva: preallarme entro 24 ore, notifica entro 72 ore, relazione finale entro un mese. Tutte le notifiche sono inoltrate al CSIRT presso NCSC-FI.
Il diritto finlandese si applica in Finlandia
L'attività sul territorio finlandese segue il recepimento finlandese. Un Geschäftsführer tedesco con una controllata finlandese legge il Cybersecurity Act 124/2025 per quella controllata, non il BSIG. Gli obblighi della direttiva sono identici. La procedura, il vigilante e le sanzioni risiedono nel diritto finlandese.
La Finlandia non può scendere al di sotto della soglia minima UE
La direttiva è uno strumento di armonizzazione minima. La Finlandia può essere più rigorosa. La Finlandia non può scendere al di sotto della direttiva, né sugli obblighi per i soggetti essenziali e importanti, né sui termini di segnalazione, né sulla responsabilità dell'organo di gestione.
Traficom
L'Agenzia finlandese dei trasporti e delle comunicazioni è l'autorità di coordinamento NIS 2 e vigila direttamente sui servizi postali e di corriere, l'infrastruttura digitale, lo spazio, la pubblica amministrazione, i managed service provider, la ricerca e la fabbricazione di veicoli e attrezzature di trasporto. Tiene l'elenco dei soggetti NIS 2.
NCSC-FI (Kyberturvallisuuskeskus)
Il National Cyber Security Centre all'interno di Traficom è il CSIRT nazionale e il punto di contatto unico ai sensi dell'articolo 8, paragrafo 3, della direttiva. Tutte le notifiche di incidente NIS 2, indipendentemente da quale autorità settoriale sia formalmente competente, sono gestite tecnicamente da NCSC-FI.
ENISA
L'agenzia UE per la cybersicurezza. Pubblica orientamenti, gestisce la banca dati europea delle vulnerabilità e coordina a livello transfrontaliero. Non è un vigilante per i soggetti finlandesi. Quel ruolo spetta a Traficom e alle autorità settoriali.
La Finlandia attua la NIS 2 nello stesso modo della Germania, quindi possiamo leggere il BSIG.
Gli obblighi della direttiva sono identici, l'architettura di vigilanza no. La Finlandia usa un'unica legge orizzontale, il Cybersecurity Act 124/2025, anziché stratificarsi sopra una struttura federale del BSI. La vigilanza è ripartita tra i regolatori settoriali con Traficom e NCSC-FI a coordinare. Mappare il BSIG sulla Finlandia sbaglia il vigilante e il percorso di segnalazione.
Non c'è ancora un elenco ufficiale, quindi possiamo aspettare.
La registrazione è obbligatoria dall'8 aprile 2025. Traficom tiene l'elenco dei soggetti NIS 2 e il termine iniziale per registrarsi era l'8 maggio 2025. Non essere registrati non significa essere conformi, significa essere invisibili al vigilante. L'articolo 27, paragrafo 2, della NIS 2 impone inoltre aggiornamenti entro due settimane da qualsiasi modifica dei dati registrati.
Il mio regolatore settoriale gestisce tutto, NCSC-FI è solo consultivo.
Il regolatore settoriale svolge vigilanza e audit, ma NCSC-FI è il punto di ingresso obbligatorio per le notifiche di incidente e il punto di contatto unico dell'UE. Un preallarme arriva tecnicamente a NCSC-FI anche quando la vigilanza formale spetta a Energiavirasto, all'Autorità di vigilanza finanziaria o a Tukes. Segnalare solo al regolatore settoriale e saltare NCSC-FI manca il percorso.
La maggior parte degli operatori finlandesi di fascia media che incontriamo tratta ancora la NIS 2 come un tema IT. Questo è vero solo a metà. La vigilanza e il canale di segnalazione si collocano a livello settoriale, l'ambito è più ampio rispetto al vecchio regime finlandese di cybersicurezza e l'organo di gestione (toimitusjohtaja, hallitus) porta una responsabilità più pesante. L'organo di gestione è personalmente responsabile dell'approvazione della gestione del rischio e del completamento della propria formazione.
Il passo pratico è lo stesso che in tutta l'UE: eseguire il controllo di applicabilità rispetto alla direttiva, registrarsi presso il vigilante settoriale e comparire sull'elenco di Traficom, predisporre i quattro obblighi continuativi (mantenere aggiornati i dati di registrazione, segnalazione degli incidenti, rischio della catena di approvvigionamento, vigilanza da parte dell'organo di gestione) e documentare il minimo. Usare NCSC-FI come punto di contatto unico tecnico mantiene pulito il percorso di segnalazione.
Costruiamo il registro degli obblighi NIS 2 sul livello UE, non su un singolo recepimento nazionale. La stessa checklist si adatta a una controllata finlandese ai sensi del Cybersecurity Act 124/2025, a una capogruppo tedesca ai sensi del BSIG e a una consociata olandese ai sensi della Cyberbeveiligingswet. I riferimenti agli articoli cambiano per paese, gli obblighi nella sostanza no.
Per l'ambito finlandese si parte dal controllo di applicabilità, poi la registrazione settoriale, la cadenza di segnalazione tramite NCSC-FI, le clausole sulla catena di approvvigionamento e l'approvazione dell'organo di gestione. Dove Traficom o i regolatori settoriali pubblicano orientamenti settoriali, li colleghiamo. Non li copiamo.
- Direttiva (UE) 2022/2555 (NIS 2): EUR-Lex
- Regolamento di esecuzione (UE) 2024/2690
- Cybersecurity Act 124/2025 (Kyberturvallisuuslaki): Finlex
- Traficom: Agenzia finlandese dei trasporti e delle comunicazioni, pagina ufficiale di recepimento della NIS 2
- Kyberturvallisuuskeskus (NCSC-FI): CSIRT nazionale e punto di contatto unico
- Energiavirasto: vigilante settoriale per elettricità, teleriscaldamento e gas
- Autorità di vigilanza finanziaria (FIN-FSA): vigilante settoriale per la finanza, DORA come lex specialis
- Parere motivato della Commissione europea del 7 maggio 2025 sul recepimento della NIS 2