NIS 2 Status Slowakei

Stato di NIS 2 in Slovacchia

Cosa richiede la direttiva, come la Slovacchia la traspone e dove si colloca NBÚ nel quadro.

Simon OrzelSimon Orzel·

Panoramica

La direttiva NIS 2 è lo strato dell'UE. Vincola ogni Stato membro, inclusa la Slovacchia, a un unico livello minimo di cibersicurezza per i soggetti essenziali e importanti. La Slovacchia deve scrivere quel livello nel diritto slovacco e vigilare in base ad esso.

La Slovacchia traspone NIS 2 modificando la sua esistente legge sulla cibersicurezza del 2018. Lo strumento è la Legge n. 366/2024 Z.z., che modifica la Legge n. 69/2018 Z.z. sulla cibersicurezza. È stata adottata dal Consiglio nazionale il 28 novembre 2024, pubblicata nella Raccolta delle leggi il 19 dicembre 2024 ed è entrata in vigore il 1° gennaio 2025. La Slovacchia ha mancato la scadenza dell'UE del 17 ottobre 2024 di circa due mesi e mezzo, il che la colloca nel gruppo di Stati membri a cui la Commissione si è rivolta con lettere di costituzione in mora prima che la trasposizione completa fosse notificata.

Il Národný bezpečnostný úrad (NBÚ, Autorità nazionale per la sicurezza) è l'autorità competente capofila e punto di contatto unico. SK-CERT, operato all'interno di NBÚ, è il CSIRT nazionale. La registrazione, la notifica degli incidenti e la maggior parte degli scambi regolatori passano attraverso JISKB, il Jednotný informačný systém kybernetickej bezpečnosti.

Dove si collocano le regole
Tre strati che chiunque legga il quadro slovacco di NIS 2 deve tenere separati.

Direttiva UE

Direttiva (UE) 2022/2555 (NIS 2)

La direttiva sulla cibersicurezza a livello UE. Definisce gli obblighi che ogni Stato membro deve trasporre, inclusi i criteri di dimensione e settore per i soggetti essenziali e importanti.

Attuazione UE

Regolamento di esecuzione (UE) 2024/2690

Misure tecniche e metodologiche per i fornitori di infrastrutture digitali. Direttamente applicabile in Slovacchia, senza necessità di trasposizione nazionale.

Trasposizione slovacca

Legge n. 366/2024 Z.z. (modifica alla Legge n. 69/2018 Z.z. sulla cibersicurezza), in vigore dal 1° gennaio 2025

La trasposizione slovacca di NIS 2. Riscrive la legge sulla cibersicurezza del 2018 anziché sostituirla, sostituisce la vecchia identificazione basata sull'appendice degli operatori di servizi essenziali con un elenco di legge nella sezione 17 paragrafo 1, e aggiunge i poteri di vigilanza e i doveri di notifica richiesti da NIS 2. I decreti attuativi di NBÚ riempiono il dettaglio operativo.

Tre punti che dovete conoscere
Cosa cambia per i soggetti attivi in Slovacchia.
Trasposizione

Legge n. 366/2024 Z.z.

Trasferisce gli obblighi di NIS 2 nel diritto slovacco modificando la legge sulla cibersicurezza del 2018. Definisce il nuovo ambito dei soggetti essenziali e importanti, i poteri di vigilanza di NBÚ, il calendario di notifica degli incidenti e il regime sanzionatorio. Il dettaglio operativo è fissato nei decreti attuativi e nelle linee guida di NBÚ.

Vigilanza

NBÚ come autorità di vigilanza e operatore di SK-CERT

NBÚ è l'autorità competente capofila e punto di contatto unico ai sensi di NIS 2. Gestisce la vigilanza, gli audit e le procedure sanzionatorie, opera SK-CERT come CSIRT nazionale e gestisce JISKB come portale centrale di registrazione e notifica. I regolatori settoriali mantengono il loro ruolo dove si applica la lex specialis, in particolare per il settore finanziario ai sensi di DORA.

Scadenze

Registrazione e notifica

La direttiva richiede che i soggetti siano identificabili dagli Stati membri dal 17 aprile 2025. In Slovacchia ciò avviene attraverso JISKB. Gli incidenti significativi seguono la direttiva: preallarme entro 24 ore, notifica entro 72 ore, relazione finale entro un mese.

Due principi che risolvono ogni caso limite
Leggeteli prima di qualsiasi commento slovacco su NIS 2.

In Slovacchia si applica il diritto slovacco

Le attività sul territorio slovacco seguono la trasposizione slovacca. Un amministratore delegato tedesco con una controllata slovacca legge la Legge 366/2024 (che modifica la Legge 69/2018) per quella controllata, non il BSIG. Gli obblighi di livello direttiva sono identici. La procedura, il portale e le sanzioni risiedono nel diritto slovacco.

La Slovacchia non può scendere sotto il livello dell'UE

La direttiva è armonizzazione minima. La Slovacchia può andare più rigida, in particolare per i settori che ha identificato come critici nel suo quadro precedente. La Slovacchia non può scendere sotto la direttiva, né sugli obblighi per i soggetti essenziali e importanti, né sui termini di notifica, né sulla responsabilità dell'organo di gestione.

Chi fa cosa in Slovacchia
Tre istituzioni che compaiono in quasi ogni domanda su NIS 2.
SK

NBÚ

Národný bezpečnostný úrad. Autorità competente capofila e punto di contatto unico ai sensi di NIS 2. Gestisce la vigilanza, emana decreti attuativi e linee guida, mantiene i registri dei soggetti essenziali e importanti e opera JISKB. Il punto di contatto per qualsiasi caso NIS 2 transfrontaliero che coinvolge la Slovacchia.

SK

SK-CERT

Il CSIRT nazionale, operato all'interno di NBÚ. Riceve le notifiche di incidenti, coordina con i CSIRT settoriali e governativi e scambia con la rete dei CSIRT a livello UE. Raggiungibile 24/7. La controparte tecnica del ruolo regolatore di NBÚ.

UE

ENISA

L'agenzia dell'UE per la cibersicurezza. Pubblica linee guida, gestisce la banca dati europea delle vulnerabilità e coordina a livello transfrontaliero. Non è un'autorità di vigilanza per i soggetti slovacchi. Quel ruolo spetta a NBÚ.

Trappole
Errori che vediamo quando i soggetti slovacchi leggono NIS 2 per la prima volta.
  • Gli obblighi slovacchi di NIS 2 sono lo stesso testo del BSIG tedesco, quindi la guida tedesca è sufficiente.

    Gli obblighi di livello direttiva sono identici, ma lo strato procedurale no. La Slovacchia mantiene la struttura della sua legge sulla cibersicurezza del 2018, con NBÚ al posto del BSI, SK-CERT al posto di CERT-Bund, JISKB al posto del portale di registrazione tedesco, e termini e cifre sanzionatorie slovacchi. Un soggetto slovacco che legge solo la guida del BSIG presenterà nel posto sbagliato e citerà gli articoli sbagliati.

  • Non c'è ancora un portale di registrazione, quindi possiamo aspettare.

    La Slovacchia gestisce JISKB (Jednotný informačný systém kybernetickej bezpečnosti) per la registrazione, le notifiche e la segnalazione degli incidenti. È operato da NBÚ ed è il canale che i soggetti essenziali e importanti usano per identificarsi all'autorità. Aspettare un portale separato che non esiste è il motivo più comune per cui i soggetti slovacchi mancano la finestra di registrazione.

  • Solo i soggetti nel vecchio elenco dell'appendice rientrano nell'ambito.

    La Legge 366/2024 ha sostituito la vecchia identificazione basata sull'appendice con un elenco di legge nella sezione 17 paragrafo 1 della legge sulla cibersicurezza modificata. Il criterio di dimensione e settore della direttiva si applica in aggiunta. Il risultato è una popolazione di soggetti regolati sostanzialmente più ampia, stimata nel commento slovacco pubblicato nell'ordine di diverse migliaia. La verifica di applicabilità va rifatta caso per caso.

Dal campo

La maggior parte degli operatori slovacchi del mid-market che incontriamo tratta ancora NIS 2 come un piccolo aggiornamento della legge sulla cibersicurezza del 2018. La modifica è più di questo. L'ambito dei soggetti regolati è più ampio, l'organo di gestione ora porta una responsabilità personale per l'approvazione del trattamento del rischio e per la propria formazione, e il calendario di notifica è più severo di quanto richiedeva il vecchio regime basato sull'appendice.

Il passo pratico è lo stesso di ovunque nell'UE: eseguire la verifica di applicabilità rispetto alla direttiva, registrarsi attraverso il portale nazionale (qui JISKB), impostare i quattro obblighi continui (mantenere aggiornati i dati di registrazione, notifica degli incidenti, rischio della catena di fornitura, vigilanza da parte dell'organo di gestione) e documentare il minimo. Il processo esistente della legge sulla cibersicurezza del 2018 aiuta, ma non sostituisce il registro degli obblighi NIS 2.

Cosa offre la piattaforma

Costruiamo il registro degli obblighi NIS 2 a livello UE, non su una singola trasposizione nazionale. La stessa checklist si adatta a un soggetto slovacco ai sensi della Legge 366/2024, una capogruppo tedesca ai sensi del BSIG e una consociata francese ai sensi dell'Ordonnance n° 2024-1093. I riferimenti agli articoli cambiano per paese, gli obblighi nella sostanza no.

Per l'ambito slovacco, si parte dalla verifica di applicabilità, poi la cadenza di notifica, le clausole della catena di fornitura e l'approvazione dell'organo di gestione. Dove NBÚ pubblica decreti settoriali o linee guida, li colleghiamo. Non li copiamo.

Fonti
  • Direttiva (UE) 2022/2555 (NIS 2), EUR-Lex
  • Regolamento di esecuzione (UE) 2024/2690
  • Legge n. 366/2024 Z.z. che modifica la Legge n. 69/2018 Z.z. sulla cibersicurezza, Slov-Lex
  • Legge n. 69/2018 Z.z. sulla cibersicurezza (testo consolidato), Slov-Lex
  • Národný bezpečnostný úrad (NBÚ), sito ufficiale
  • SK-CERT, squadra nazionale di risposta agli incidenti di sicurezza informatica
  • JISKB, Jednotný informačný systém kybernetickej bezpečnosti, gestito da NBÚ
  • Commissione europea, pagina di attuazione di NIS 2 per la Slovacchia
Chiarisci l'ambito slovacco in meno di cinque minuti
La verifica di applicabilità applica il criterio di dimensione e settore della direttiva. Se il soggetto slovacco rientra nell'ambito, il passo successivo è JISKB.