Stato di NIS 2 in Slovacchia
Cosa richiede la direttiva, come la Slovacchia la traspone e dove si colloca NBÚ nel quadro.
Panoramica
La direttiva NIS 2 è lo strato dell'UE. Vincola ogni Stato membro, inclusa la Slovacchia, a un unico livello minimo di cibersicurezza per i soggetti essenziali e importanti. La Slovacchia deve scrivere quel livello nel diritto slovacco e vigilare in base ad esso.
La Slovacchia traspone NIS 2 modificando la sua esistente legge sulla cibersicurezza del 2018. Lo strumento è la Legge n. 366/2024 Z.z., che modifica la Legge n. 69/2018 Z.z. sulla cibersicurezza. È stata adottata dal Consiglio nazionale il 28 novembre 2024, pubblicata nella Raccolta delle leggi il 19 dicembre 2024 ed è entrata in vigore il 1° gennaio 2025. La Slovacchia ha mancato la scadenza dell'UE del 17 ottobre 2024 di circa due mesi e mezzo, il che la colloca nel gruppo di Stati membri a cui la Commissione si è rivolta con lettere di costituzione in mora prima che la trasposizione completa fosse notificata.
Il Národný bezpečnostný úrad (NBÚ, Autorità nazionale per la sicurezza) è l'autorità competente capofila e punto di contatto unico. SK-CERT, operato all'interno di NBÚ, è il CSIRT nazionale. La registrazione, la notifica degli incidenti e la maggior parte degli scambi regolatori passano attraverso JISKB, il Jednotný informačný systém kybernetickej bezpečnosti.
Direttiva UE
Direttiva (UE) 2022/2555 (NIS 2)
La direttiva sulla cibersicurezza a livello UE. Definisce gli obblighi che ogni Stato membro deve trasporre, inclusi i criteri di dimensione e settore per i soggetti essenziali e importanti.
Attuazione UE
Regolamento di esecuzione (UE) 2024/2690
Misure tecniche e metodologiche per i fornitori di infrastrutture digitali. Direttamente applicabile in Slovacchia, senza necessità di trasposizione nazionale.
Trasposizione slovacca
Legge n. 366/2024 Z.z. (modifica alla Legge n. 69/2018 Z.z. sulla cibersicurezza), in vigore dal 1° gennaio 2025
La trasposizione slovacca di NIS 2. Riscrive la legge sulla cibersicurezza del 2018 anziché sostituirla, sostituisce la vecchia identificazione basata sull'appendice degli operatori di servizi essenziali con un elenco di legge nella sezione 17 paragrafo 1, e aggiunge i poteri di vigilanza e i doveri di notifica richiesti da NIS 2. I decreti attuativi di NBÚ riempiono il dettaglio operativo.
Legge n. 366/2024 Z.z.
Trasferisce gli obblighi di NIS 2 nel diritto slovacco modificando la legge sulla cibersicurezza del 2018. Definisce il nuovo ambito dei soggetti essenziali e importanti, i poteri di vigilanza di NBÚ, il calendario di notifica degli incidenti e il regime sanzionatorio. Il dettaglio operativo è fissato nei decreti attuativi e nelle linee guida di NBÚ.
NBÚ come autorità di vigilanza e operatore di SK-CERT
NBÚ è l'autorità competente capofila e punto di contatto unico ai sensi di NIS 2. Gestisce la vigilanza, gli audit e le procedure sanzionatorie, opera SK-CERT come CSIRT nazionale e gestisce JISKB come portale centrale di registrazione e notifica. I regolatori settoriali mantengono il loro ruolo dove si applica la lex specialis, in particolare per il settore finanziario ai sensi di DORA.
Registrazione e notifica
La direttiva richiede che i soggetti siano identificabili dagli Stati membri dal 17 aprile 2025. In Slovacchia ciò avviene attraverso JISKB. Gli incidenti significativi seguono la direttiva: preallarme entro 24 ore, notifica entro 72 ore, relazione finale entro un mese.
In Slovacchia si applica il diritto slovacco
Le attività sul territorio slovacco seguono la trasposizione slovacca. Un amministratore delegato tedesco con una controllata slovacca legge la Legge 366/2024 (che modifica la Legge 69/2018) per quella controllata, non il BSIG. Gli obblighi di livello direttiva sono identici. La procedura, il portale e le sanzioni risiedono nel diritto slovacco.
La Slovacchia non può scendere sotto il livello dell'UE
La direttiva è armonizzazione minima. La Slovacchia può andare più rigida, in particolare per i settori che ha identificato come critici nel suo quadro precedente. La Slovacchia non può scendere sotto la direttiva, né sugli obblighi per i soggetti essenziali e importanti, né sui termini di notifica, né sulla responsabilità dell'organo di gestione.
NBÚ
Národný bezpečnostný úrad. Autorità competente capofila e punto di contatto unico ai sensi di NIS 2. Gestisce la vigilanza, emana decreti attuativi e linee guida, mantiene i registri dei soggetti essenziali e importanti e opera JISKB. Il punto di contatto per qualsiasi caso NIS 2 transfrontaliero che coinvolge la Slovacchia.
SK-CERT
Il CSIRT nazionale, operato all'interno di NBÚ. Riceve le notifiche di incidenti, coordina con i CSIRT settoriali e governativi e scambia con la rete dei CSIRT a livello UE. Raggiungibile 24/7. La controparte tecnica del ruolo regolatore di NBÚ.
ENISA
L'agenzia dell'UE per la cibersicurezza. Pubblica linee guida, gestisce la banca dati europea delle vulnerabilità e coordina a livello transfrontaliero. Non è un'autorità di vigilanza per i soggetti slovacchi. Quel ruolo spetta a NBÚ.
Gli obblighi slovacchi di NIS 2 sono lo stesso testo del BSIG tedesco, quindi la guida tedesca è sufficiente.
Gli obblighi di livello direttiva sono identici, ma lo strato procedurale no. La Slovacchia mantiene la struttura della sua legge sulla cibersicurezza del 2018, con NBÚ al posto del BSI, SK-CERT al posto di CERT-Bund, JISKB al posto del portale di registrazione tedesco, e termini e cifre sanzionatorie slovacchi. Un soggetto slovacco che legge solo la guida del BSIG presenterà nel posto sbagliato e citerà gli articoli sbagliati.
Non c'è ancora un portale di registrazione, quindi possiamo aspettare.
La Slovacchia gestisce JISKB (Jednotný informačný systém kybernetickej bezpečnosti) per la registrazione, le notifiche e la segnalazione degli incidenti. È operato da NBÚ ed è il canale che i soggetti essenziali e importanti usano per identificarsi all'autorità. Aspettare un portale separato che non esiste è il motivo più comune per cui i soggetti slovacchi mancano la finestra di registrazione.
Solo i soggetti nel vecchio elenco dell'appendice rientrano nell'ambito.
La Legge 366/2024 ha sostituito la vecchia identificazione basata sull'appendice con un elenco di legge nella sezione 17 paragrafo 1 della legge sulla cibersicurezza modificata. Il criterio di dimensione e settore della direttiva si applica in aggiunta. Il risultato è una popolazione di soggetti regolati sostanzialmente più ampia, stimata nel commento slovacco pubblicato nell'ordine di diverse migliaia. La verifica di applicabilità va rifatta caso per caso.
La maggior parte degli operatori slovacchi del mid-market che incontriamo tratta ancora NIS 2 come un piccolo aggiornamento della legge sulla cibersicurezza del 2018. La modifica è più di questo. L'ambito dei soggetti regolati è più ampio, l'organo di gestione ora porta una responsabilità personale per l'approvazione del trattamento del rischio e per la propria formazione, e il calendario di notifica è più severo di quanto richiedeva il vecchio regime basato sull'appendice.
Il passo pratico è lo stesso di ovunque nell'UE: eseguire la verifica di applicabilità rispetto alla direttiva, registrarsi attraverso il portale nazionale (qui JISKB), impostare i quattro obblighi continui (mantenere aggiornati i dati di registrazione, notifica degli incidenti, rischio della catena di fornitura, vigilanza da parte dell'organo di gestione) e documentare il minimo. Il processo esistente della legge sulla cibersicurezza del 2018 aiuta, ma non sostituisce il registro degli obblighi NIS 2.
Costruiamo il registro degli obblighi NIS 2 a livello UE, non su una singola trasposizione nazionale. La stessa checklist si adatta a un soggetto slovacco ai sensi della Legge 366/2024, una capogruppo tedesca ai sensi del BSIG e una consociata francese ai sensi dell'Ordonnance n° 2024-1093. I riferimenti agli articoli cambiano per paese, gli obblighi nella sostanza no.
Per l'ambito slovacco, si parte dalla verifica di applicabilità, poi la cadenza di notifica, le clausole della catena di fornitura e l'approvazione dell'organo di gestione. Dove NBÚ pubblica decreti settoriali o linee guida, li colleghiamo. Non li copiamo.
- Direttiva (UE) 2022/2555 (NIS 2), EUR-Lex
- Regolamento di esecuzione (UE) 2024/2690
- Legge n. 366/2024 Z.z. che modifica la Legge n. 69/2018 Z.z. sulla cibersicurezza, Slov-Lex
- Legge n. 69/2018 Z.z. sulla cibersicurezza (testo consolidato), Slov-Lex
- Národný bezpečnostný úrad (NBÚ), sito ufficiale
- SK-CERT, squadra nazionale di risposta agli incidenti di sicurezza informatica
- JISKB, Jednotný informačný systém kybernetickej bezpečnosti, gestito da NBÚ
- Commissione europea, pagina di attuazione di NIS 2 per la Slovacchia