NIS 2 Status Griechenland

Stato di NIS2 in Grecia

Cosa richiede la direttiva, come la Grecia la traspone e dove si colloca l'Autorità nazionale per la sicurezza informatica nel quadro.

Simon OrzelSimon Orzel·

Panoramica

La direttiva NIS2 è il livello UE. Vincola ogni Stato membro, Grecia inclusa, con un unico livello minimo per le entità essenziali e importanti. La Grecia ha dovuto tradurre quel livello nel diritto greco e gestire un supervisore al di sotto.

La Grecia traspone NIS2 attraverso la legge 5160/2024, pubblicata nella Gazzetta ufficiale A' 195 il 27 novembre 2024. Il testo è arrivato dopo il termine UE del 17 ottobre 2024, motivo per cui la Grecia figura nell'elenco delle lettere di costituzione in mora della Commissione europea del novembre 2024. La procedura di infrazione è stata chiusa dopo l'entrata in vigore della legge.

L'Autorità nazionale per la sicurezza informatica (Εθνική Αρχή Κυβερνοασφάλειας), presso il Ministero della governance digitale, è il punto di contatto unico e l'autorità competente. Il CSIRT ellenico è il team nazionale di risposta agli incidenti citato nella pagina nazionale di NIS2 della Commissione europea.

Dove risiedono le regole
Tre livelli che chiunque legga il quadro greco di NIS2 deve tenere distinti.

Direttiva UE

Direttiva (UE) 2022/2555 (NIS2)

La direttiva sulla sicurezza informatica a livello UE. Stabilisce gli obblighi che ogni Stato membro deve recepire, compresa la verifica di dimensione e settore per le entità essenziali e importanti.

Atto di esecuzione UE

Regolamento di esecuzione (UE) 2024/2690

Misure tecniche e metodologiche per i fornitori di infrastrutture digitali. Direttamente applicabile in Grecia senza recepimento nazionale.

Recepimento greco

Legge 5160/2024, Gazzetta ufficiale A' 195 del 27 novembre 2024

Il recepimento di NIS2 da parte della Grecia. Designa l'Autorità nazionale per la sicurezza informatica, definisce le entità essenziali e importanti, fissa i poteri di vigilanza, gli obblighi di segnalazione e le sanzioni. Atti secondari e orientamenti dell'autorità completano il dettaglio operativo.

Tre punti da conoscere
Cosa cambia per le entità con attività in Grecia.
Recepimento

Legge 5160/2024

Introduce gli obblighi di NIS2 nel diritto greco. Definisce le entità essenziali e importanti, i poteri di vigilanza dell'Autorità nazionale per la sicurezza informatica, gli obblighi di segnalazione degli incidenti e le sanzioni. Il dettaglio operativo è fissato da atti secondari e orientamenti dell'autorità.

Supervisore

L'Autorità nazionale per la sicurezza informatica come supervisore e punto di contatto

L'Εθνική Αρχή Κυβερνοασφάλειας, che si colloca presso il Ministero della governance digitale, è il punto di contatto unico, l'autorità nazionale competente e il destinatario della cooperazione con l'ENISA e gli altri Stati membri. Le autorità di regolamentazione settoriali mantengono il loro ruolo dove si applica la lex specialis, in particolare nel settore finanziario ai sensi di DORA.

Tempistica

Registrazione e segnalazione

La direttiva richiede che le entità siano identificabili allo Stato membro, con la data di riferimento a livello UE del 17 aprile 2025. In Grecia il canale di registrazione passa attraverso l'Autorità nazionale per la sicurezza informatica. Gli incidenti significativi seguono la direttiva: preallarme entro 24 ore, notifica entro 72 ore, relazione finale entro un mese.

Due principi che risolvono ogni caso limite
Da leggere prima di qualsiasi commento greco su NIS2.

In Grecia si applica il diritto greco

Le attività sul territorio greco seguono il recepimento greco. Un amministratore tedesco con una società figlia greca legge la legge 5160/2024 per quella società figlia, non il BSIG. Gli obblighi della direttiva sono identici. La procedura, il punto di contatto e le sanzioni risiedono nel diritto greco.

La Grecia non può scendere al di sotto della soglia minima UE

La direttiva è un'armonizzazione minima. La Grecia può essere più rigorosa. La Grecia non può scendere al di sotto della direttiva, né sugli obblighi per le entità essenziali e importanti, né sulle scadenze di segnalazione, né sulla responsabilità dell'organo di gestione.

Chi fa cosa in Grecia
Tre istituzioni che compaiono in quasi ogni questione su NIS2.
GR

Autorità nazionale per la sicurezza informatica

Autorità competente principale, punto di contatto unico e supervisore presso il Ministero della governance digitale. Gestisce registrazione, orientamenti, audit e proposte di sanzione. Tiene il canale di cooperazione verso l'ENISA e il gruppo di cooperazione NIS.

GR

CSIRT ellenico

Il team nazionale di risposta agli incidenti citato nella pagina Grecia di NIS2 della Commissione europea. Riceve le notifiche tecniche di incidenti secondo la tempistica di segnalazione della direttiva. La collocazione operativa è documentata sul portale ufficiale greco per la sicurezza informatica anziché ripetuta qui.

UE

ENISA

L'agenzia dell'UE per la sicurezza informatica. Pubblica orientamenti, gestisce la banca dati europea delle vulnerabilità e coordina a livello transfrontaliero. Nessun ruolo di supervisore per le entità greche. Tale ruolo spetta all'Autorità nazionale per la sicurezza informatica.

Trappole
Errori che vediamo quando le entità con attività in Grecia leggono NIS2 per la prima volta.
  • La nostra società madre tedesca è conforme ai sensi del BSIG, quindi la società figlia greca è coperta.

    La società figlia greca segue la legge 5160/2024, si registra presso l'autorità greca e segnala gli incidenti al punto di contatto greco. Gli obblighi della direttiva coincidono. La procedura, il portale e le sanzioni risiedono nel diritto greco. La documentazione a livello di gruppo aiuta ma non sostituisce il canale locale di registrazione e segnalazione.

  • La Grecia era in ritardo, quindi la registrazione non si applica ancora.

    La legge 5160/2024 è entrata in vigore il 27 novembre 2024. Il ritardo nel recepimento non sospende gli obblighi sostanziali della direttiva. Una volta che un'entità soddisfa la verifica di dimensione e settore, la registrazione, la segnalazione degli incidenti, gli obblighi sulla catena di approvvigionamento e la responsabilità dell'organo di gestione decorrono secondo i tempi della direttiva.

  • Rientrano nell'ambito di applicazione solo i settori elencati nel vecchio regime NIS 1.

    NIS2 amplia l'elenco dei settori oltre NIS 1. Acque reflue, produzione di alimenti, fabbricazione di dispositivi medici, servizi postali e di corriere, pubblica amministrazione e diversi sottosettori digitali entrano ex novo. Ogni entità in Grecia deve effettuare la nuova verifica di settore e dimensione, non l'elenco di NIS 1.

Dalla pratica

La maggior parte degli operatori greci del mercato medio che incontriamo legge ancora NIS2 come una continuazione di NIS 1. Il supervisore si colloca nello stesso ministero, ma l'ambito di applicazione è più ampio e l'organo di gestione è esposto personalmente. L'amministratore greco, il διαχειριστής o νόμιμος εκπρόσωπος, approva la gestione del rischio e la propria formazione.

Il passo pratico è lo stesso di ovunque nell'UE: effettuate l'applicabilità rispetto alla direttiva, registratevi presso l'autorità nazionale, impostate i quattro obblighi continuativi (mantenere aggiornati i dati di registrazione, segnalazione degli incidenti, rischio della catena di approvvigionamento, vigilanza dell'organo di gestione) e documentate il minimo. Il recepimento tardivo non cambia questa sequenza.

Cosa offre la piattaforma

Costruiamo il registro degli obblighi NIS2 sul livello UE, non su un singolo recepimento nazionale. La stessa lista di controllo si adatta a una società figlia greca ai sensi della legge 5160/2024, a una società madre tedesca ai sensi del BSIG e a una società sorella francese ai sensi dell'Ordonnance n° 2024-1093. I riferimenti agli articoli cambiano da Paese a Paese, gli obblighi nella sostanza no.

Per l'ambito greco, iniziate con la verifica di applicabilità, poi la cadenza di segnalazione, le clausole sulla catena di approvvigionamento e l'approvazione dell'organo di gestione. Dove l'Autorità nazionale per la sicurezza informatica pubblica orientamenti settoriali, li colleghiamo. Non li copiamo.

Fonti
  • Direttiva (UE) 2022/2555 (NIS2), EUR-Lex
  • Regolamento di esecuzione (UE) 2024/2690, EUR-Lex
  • Legge 5160/2024, Gazzetta ufficiale A' 195 del 27 novembre 2024
  • Autorità nazionale per la sicurezza informatica (Εθνική Αρχή Κυβερνοασφάλειας), Ministero della governance digitale
  • Commissione europea, pagina nazionale della direttiva NIS2 per la Grecia (digital-strategy.ec.europa.eu)
  • Commissione europea, lettera di costituzione in mora del novembre 2024 sul recepimento di NIS2
Chiarite l'ambito greco in meno di cinque minuti
La verifica di applicabilità applica la verifica di dimensione e settore della direttiva. Se la società figlia greca rientra nell'ambito di applicazione, il passo successivo è la registrazione presso l'Autorità nazionale per la sicurezza informatica.