Stato di NIS 2 in Lituania
Cosa richiede la direttiva, come la Lituania la attua e dove si colloca NKSC nel quadro.
Panoramica
La direttiva NIS 2 è lo strato dell'UE. Vincola ogni Stato membro, inclusa la Lituania, con un unico standard minimo per i soggetti essenziali e importanti. La Lituania deve portare quello standard nel diritto lituano e gestire un'autorità di vigilanza al di sotto di esso.
La Lituania traspone NIS 2 modificando la Lietuvos Respublikos kibernetinio saugumo įstatymas (legge sulla sicurezza informatica). La legge di modifica è stata adottata l'11 luglio 2024 ed è entrata in vigore il 18 ottobre 2024, un giorno dopo la scadenza dell'UE. Il regolamento governativo attuativo è seguito nel novembre 2024. La Lituania è quindi tra gli Stati membri che hanno rispettato sostanzialmente la scadenza di trasposizione del 17 ottobre 2024.
Il Nacionalinis kibernetinio saugumo centras (Centro nazionale per la sicurezza informatica, NKSC) sotto il Ministero della difesa nazionale è l'autorità competente, il punto di contatto unico ai sensi dell'articolo 8 NIS 2, e opera il CSIRT nazionale con il marchio CERT-LT. Il numero dei soggetti obbligati in Lituania è stimato pubblicamente dalle fonti NKSC tra 8.000 e 10.000, con la cifra esatta che dipende dalla valutazione di applicabilità per soggetto.
Direttiva UE
Direttiva (UE) 2022/2555 (NIS 2)
La direttiva sulla cibersicurezza a livello UE. Fissa gli obblighi che ogni Stato membro deve trasporre, inclusi i criteri di dimensione e settore per i soggetti essenziali e importanti.
Atto di esecuzione UE
Regolamento di esecuzione (UE) 2024/2690 della Commissione
Misure tecniche e metodologiche per i fornitori di infrastrutture digitali. Direttamente applicabile in Lituania senza trasposizione nazionale.
Trasposizione lituana
Lietuvos Respublikos kibernetinio saugumo įstatymas (legge sulla sicurezza informatica), come modificata, in vigore dal 18 ottobre 2024
La trasposizione lituana di NIS 2. La legge di modifica è stata adottata l'11 luglio 2024. Il regolamento governativo attuativo è seguito nel novembre 2024 con il catalogo dei requisiti di cibersicurezza per i soggetti essenziali e importanti.
Legge sulla sicurezza informatica modificata
La legge di modifica dell'11 luglio 2024 porta gli obblighi di NIS 2 nel diritto lituano. Definisce i soggetti essenziali e importanti, i poteri di vigilanza di NKSC, i doveri di notifica degli incidenti e le sanzioni. Il dettaglio operativo si colloca nel regolamento governativo attuativo che ha preso effetto nel novembre 2024.
NKSC come autorità competente e CSIRT
NKSC gestisce la vigilanza, gli audit e le proposte di esecuzione. È anche il punto di contatto unico ai sensi dell'articolo 8 NIS 2 e opera il CSIRT nazionale, CERT-LT. I regolatori settoriali mantengono i loro ruoli esistenti dove si applica la lex specialis, per esempio DORA nella finanza.
Registrazione e notifica
La direttiva richiede agli Stati membri di identificare i soggetti entro il 17 aprile 2025. In Lituania NKSC compila questo elenco di soggetti essenziali e importanti. Gli incidenti significativi seguono la direttiva: preallarme entro 24 ore, notifica dell'incidente entro 72 ore, relazione finale entro un mese.
In Lituania si applica il diritto lituano
Le attività sul territorio lituano seguono la trasposizione lituana. Un amministratore delegato tedesco con una controllata lituana legge la legge sulla sicurezza informatica modificata per quella controllata, non il BSIG. Gli obblighi della direttiva sono identici. La procedura, l'autorità di vigilanza e le sanzioni risiedono nel diritto lituano.
La Lituania non può scendere sotto il livello minimo dell'UE
La direttiva è armonizzazione minima. La Lituania può andare più rigida, e storicamente lo ha fatto sui requisiti informatici di sicurezza nazionale. La Lituania non può scendere sotto la direttiva, né sugli obblighi per i soggetti essenziali e importanti, né sui termini di notifica, né sulla responsabilità dell'organo di gestione.
NKSC
Nacionalinis kibernetinio saugumo centras, il Centro nazionale per la sicurezza informatica sotto il Ministero della difesa nazionale. Autorità competente, punto di contatto unico ai sensi dell'articolo 8 NIS 2, autorità di vigilanza e operatore del CSIRT nazionale. Mantiene il registro dei soggetti essenziali e importanti.
CERT-LT
Il CSIRT nazionale, operato all'interno di NKSC. Gestisce le notifiche di incidenti, il coordinamento tecnico e la linea di contatto 24/7 per i casi urgenti. In pratica NKSC e CERT-LT sono un'unica istituzione con due ruoli, non due autorità separate.
ENISA
L'agenzia dell'UE per la cibersicurezza. Pubblica linee guida, gestisce la banca dati europea delle vulnerabilità e coordina a livello transfrontaliero. Non è un'autorità di vigilanza per i soggetti lituani. Quel ruolo spetta a NKSC.
Il NIS 2 lituano sembra identico al NIS 2 tedesco.
Gli obblighi della direttiva sono gli stessi. L'autorità di vigilanza, il testo della legge, il regime sanzionatorio, il canale di registrazione e i termini per la regolamentazione di follow-up no. Un soggetto lituano legge la legge sulla sicurezza informatica modificata e le linee guida di NKSC. Un soggetto tedesco legge il BSIG e le linee guida del BSI. I gruppi transfrontalieri devono mappare ciascuna controllata sulla propria autorità di vigilanza nazionale.
Poiché il registro pubblico non è consultabile, la registrazione è facoltativa.
NKSC mantiene il registro dei soggetti essenziali e importanti, ma l'elenco non è pubblicato apertamente. Ciò non rende la registrazione facoltativa. I soggetti che soddisfano il criterio di dimensione e settore ai sensi dell'Allegato I o II della direttiva devono autoidentificarsi e fornire i dati di registrazione a NKSC. L'articolo 27 NIS 2 richiede inoltre ai soggetti di mantenere aggiornati i propri dati di registrazione.
Solo gli undici settori del CIR rientrano nell'ambito in Lituania.
Il regolamento di esecuzione (UE) 2024/2690 della Commissione fissa misure tecniche per un insieme ristretto di fornitori di infrastrutture digitali. La legge lituana sulla sicurezza informatica copre l'intero perimetro di NIS 2 dell'Allegato I e dell'Allegato II, più gli enti della pubblica amministrazione e ogni soggetto aggiuntivo che la Lituania può designare. Leggere solo l'elenco del CIR sottovaluta l'ambito di un ordine di grandezza.
La maggior parte degli operatori lituani del mid-market che incontriamo tratta ancora NIS 2 come un'estensione del vecchio regime NIS 1. È vero a metà. NKSC era l'autorità di vigilanza prima, e lo resta. L'ambito è più ampio, la responsabilità dell'organo di gestione è più gravosa, e il catalogo dei requisiti di cibersicurezza nel regolamento attuativo è più dettagliato della decisione precedente.
Il passo pratico è lo stesso di ovunque nell'UE: eseguire la verifica di applicabilità rispetto alla direttiva, registrarsi presso l'autorità di vigilanza nazionale (qui NKSC), impostare i quattro obblighi continui (mantenere aggiornati i dati di registrazione, notifica degli incidenti, rischio della catena di fornitura, vigilanza da parte dell'organo di gestione) e documentare il minimo. La precedente documentazione NIS 1 aiuta come base, ma non sostituisce il registro degli obblighi NIS 2.
Costruiamo il registro degli obblighi NIS 2 a livello UE, non su una singola trasposizione nazionale. La stessa checklist si adatta a una controllata lituana ai sensi della legge sulla sicurezza informatica modificata, una capogruppo tedesca ai sensi del BSIG e una consociata olandese ai sensi della Cyberbeveiligingswet. I riferimenti agli articoli cambiano per paese. Gli obblighi nella sostanza no.
Per l'ambito lituano, si parte dalla verifica di applicabilità, poi la cadenza di notifica degli incidenti, le clausole della catena di fornitura e l'approvazione da parte dell'organo di gestione. Dove NKSC pubblica linee guida settoriali, le colleghiamo. Non le copiamo.
- Direttiva (UE) 2022/2555 (NIS 2): EUR-Lex
- Regolamento di esecuzione (UE) 2024/2690 della Commissione
- Lietuvos Respublikos kibernetinio saugumo įstatymas (legge sulla sicurezza informatica), come modificata: e-tar.lt (registro degli atti giuridici lituani)
- Nacionalinis kibernetinio saugumo centras (NKSC): sito ufficiale
- CERT-LT: CSIRT nazionale, operato all'interno di NKSC
- Commissione europea, Shaping Europe's digital future, attuazione della direttiva NIS 2 in Lituania
- Ministero della difesa nazionale della Repubblica di Lituania: ministero capofila di NKSC