NIS 2 Status Belgien

Status NIS 2 w Belgii

Czego wymaga dyrektywa, jak Belgia ją transponuje i gdzie w tym obrazie znajduje się CCB.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 jest warstwą unijną. Wiąże każde państwo członkowskie, w tym Belgię, jednym progiem cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Belgia musi wpisać ten próg do prawa belgijskiego i prowadzić pod nim reżim nadzoru.

Belgia transponuje NIS 2 poprzez ustawę z 26 kwietnia 2024 r. ustanawiającą ramy dla cyberbezpieczeństwa sieci i systemów informatycznych o znaczeniu ogólnym dla bezpieczeństwa publicznego. Ustawa została opublikowana w Moniteur belge / Belgisch Staatsblad w dniu 17 maja 2024 r. i weszła w życie 18 października 2024 r., wraz z dekretem królewskim uzupełniającym szczegóły operacyjne. Belgia jest jednym z nielicznych państw członkowskich, które dotrzymało terminu dyrektywy z 17 października 2024 r.

Centrum Cyberbezpieczeństwa Belgii (CCB) jest wiodącym właściwym organem. CERT.be działa jako usługa wewnątrz CCB. Rejestracja przebiega przez portal Safeonweb@work. Regulatorzy sektorowi pozostają w obiegu tam, gdzie już istnieją: Narodowy Bank Belgii (NBB) i FSMA dla finansów, gdzie DORA działa jako lex specialis; BIPT dla łączności elektronicznej.

Gdzie żyją reguły
Trzy warstwy, które każdy czytający belgijską wersję NIS 2 musi rozróżniać.

Dyrektywa unijna

Dyrektywa (UE) 2022/2555 (NIS 2)

Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustanawia obowiązki, które każde państwo członkowskie musi transponować, w tym testy wielkości i sektora dla podmiotów kluczowych i ważnych.

Unijne wdrożenie

Rozporządzenie wykonawcze Komisji (UE) 2024/2690

Środki techniczne i metodyczne dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Belgii bez transpozycji krajowej.

Belgijska transpozycja

Ustawa z 26 kwietnia 2024 r. (ustawa NIS 2)

Belgijska transpozycja NIS 2, opublikowana w Moniteur belge w dniu 17 maja 2024 r. i obowiązująca od 18 października 2024 r. Wykonawczy dekret królewski z czerwca 2024 r. i wytyczne CCB uzupełniają szczegóły operacyjne. Ustawa uchyla ustawę z 7 kwietnia 2019 r. (belgijską transpozycję NIS 1).

Trzy rzeczy do wiedzenia
Co zmienia się dla podmiotów działających w Belgii.
Transpozycja

Ustawa z 26 kwietnia 2024 r.

Wnosi obowiązki NIS 2 do prawa belgijskiego. Definiuje podmioty kluczowe i ważne, uprawnienia nadzorcze CCB, obowiązki zgłaszania incydentów oraz sankcje. Większość szczegółów operacyjnych mieści się w dekrecie królewskim z czerwca 2024 r. oraz w wytycznych CCB.

Organ

CCB jako nadzorca, CERT.be jako CSIRT

Centrum Cyberbezpieczeństwa Belgii prowadzi nadzór, audyty i sankcje. CERT.be działa wewnątrz CCB jako krajowy CSIRT do obsługi incydentów. Safeonweb@work jest publicznym portalem do rejestracji i wytycznych.

Terminy

Rejestracja i zgłaszanie

Dostawcy sektora cyfrowego musieli zarejestrować się na Safeonweb@work do 18 grudnia 2024 r. Wszystkie pozostałe podmioty kluczowe i ważne musiały zarejestrować się do 18 marca 2025 r. Poważne incydenty podlegają rytmowi dyrektywy: wczesne ostrzeżenie 24 h, powiadomienie 72 h i raport końcowy w ciągu jednego miesiąca.

Dwie zasady, które rozstrzygają każdy przypadek graniczny
Wykorzystaj je przed lekturą belgijskiego komentarza do NIS 2.

Prawo lokalne obowiązuje wewnątrz Belgii

Operacje na terytorium belgijskim podlegają belgijskiej transpozycji. Niemiecki dyrektor zarządzający prowadzący belgijską spółkę zależną czyta dla tej spółki ustawę z 26 kwietnia 2024 r., a nie niemiecki BSIG. Obowiązki dyrektywy są takie same; procedura, portal i sankcje żyją w prawie belgijskim.

Belgia nie może zejść poniżej unijnego progu minimalnego

Dyrektywa jest instrumentem minimalnej harmonizacji. Belgia może być surowsza i w praktyce taka jest poprzez ramy CyberFundamentals i dekret królewski. Nie może zejść poniżej dyrektywy co do obowiązków podmiotów kluczowych i ważnych, terminów zgłaszania incydentów ani rozliczalności organu zarządzającego.

Kto co robi w Belgii
Trzy instytucje pojawiające się w niemal każdym pytaniu o NIS 2.
BE

CCB

Centrum Cyberbezpieczeństwa Belgii, krajowy organ cyberbezpieczeństwa podlegający urzędowi Premiera. Wiodący właściwy organ dla NIS 2: nadzór, audyty, sankcje oraz portal rejestracyjny Safeonweb@work. Publikuje ramy CyberFundamentals, w których zwalidowane wdrożenie nadaje domniemanie zgodności ze środkami zarządzania ryzykiem NIS 2.

BE

CERT.be

Krajowy zespół reagowania na incydenty bezpieczeństwa komputerowego. Działa jako usługa wewnątrz CCB, a nie jako odrębna agencja. Obsługuje powiadomienia o incydentach, koordynację techniczną oraz współpracę operacyjną z innymi unijnymi CSIRT.

EU

ENISA

Unijna agencja cyberbezpieczeństwa. Publikuje wytyczne, zarządza europejską bazą danych o podatnościach i wspiera koordynację transgraniczną. Nie jest nadzorcą belgijskich podmiotów; jest nim CCB.

Pułapki
Błędy, które widzimy, gdy belgijskie podmioty czytają NIS 2 po raz pierwszy.
  • Belgia jest na tej samej osi czasu co Niemcy.

    Belgia dotrzymała terminu 17 października 2024 r. Ustawa z 26 kwietnia 2024 r. została opublikowana w Moniteur belge w dniu 17 maja 2024 r. i weszła w życie 18 października 2024 r., z terminami rejestracji, które już upłynęły w grudniu 2024 r. i marcu 2025 r. Niemcy natomiast wciąż finalizują swoją NIS2UmsuCG. Belgijskie podmioty nie mogą wykorzystać niemieckiego opóźnienia jako osłony; ich nadzorca jest aktywny, a rejestracja jest zaległa, jeśli została pominięta.

  • Nie ma jeszcze działającego portalu rejestracyjnego.

    Safeonweb@work jest uruchomiony i operacyjny. Dostawcy sektora cyfrowego musieli zarejestrować się do 18 grudnia 2024 r.; wszystkie pozostałe podmioty kluczowe i ważne do 18 marca 2025 r. Spóźniona rejestracja jest luką w zgodności, na którą CCB może zareagować, a dane rejestracyjne muszą być utrzymywane na bieżąco na mocy art. 27 dyrektywy.

  • W zakresie są tylko sektory, które miały już regulatora NIS 1.

    NIS 2 poszerza obwód daleko poza listę OES z NIS 1. Nowe sektory obejmują administracje publiczne, produkcję, żywność, usługi pocztowe i kurierskie, gospodarkę odpadami oraz chemikalia, między innymi. Test wielkości domyślnie ogranicza się do średnich i dużych przedsiębiorstw, ale małe podmioty mogą zostać wyłapane tam, gdzie są jedynymi dostawcami lub gdzie ustawa je dodaje. Sprawdzenie stosowalności trzeba przeprowadzać indywidualnie dla każdego przypadku.

Widok praktyka

Belgia to rzadki kraj UE, w którym NIS 2 jest operacyjne, a nie teoretyczne. CCB jest obsadzone kadrowo, portal rejestracyjny działa, dekret królewski obowiązuje, a ramy CyberFundamentals dają podmiotom konkretną ścieżkę wdrożenia z wbudowanym domniemaniem zgodności. Belgijscy operatorzy, którzy jeszcze się nie zarejestrowali, nie są przed krzywą, są za nią.

Praktyczny ruch jest taki sam jak wszędzie indziej w UE: potwierdź zakres na mocy dyrektywy, zarejestruj się na Safeonweb@work, ustanów cztery ciągłe obowiązki (utrzymywanie rejestracji, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Ramy CyFun pomagają z merytorycznymi środkami, ale nie zastępują rejestru obowiązków NIS 2.

Jak pomaga platforma

Budujemy rejestr obowiązków NIS 2 na warstwie unijnej, a nie na żadnej pojedynczej transpozycji krajowej. Ta sama lista kontrolna działa dla belgijskiej spółki zależnej korzystającej z ustawy z 26 kwietnia 2024 r., niemieckiej spółki matki korzystającej z BSIG oraz holenderskiej spółki siostrzanej korzystającej z Cyberbeveiligingswet. Odniesienia do artykułów przełączają się w zależności od lokalizacji; merytoryczne obowiązki nie.

Dla zakresu belgijskiego zaczynasz od sprawdzenia stosowalności, następnie przechodzisz do rejestracji na Safeonweb@work, rytmu zgłaszania incydentów, klauzul łańcucha dostaw i zatwierdzenia przez organ zarządzający. Tam, gdzie CCB publikuje wytyczne CyFun, odsyłamy do nich; nie powielamy ich.

Źródła
  • Dyrektywa (UE) 2022/2555 (NIS 2): EUR-Lex
  • Rozporządzenie wykonawcze Komisji (UE) 2024/2690
  • Ustawa z 26 kwietnia 2024 r. ustanawiająca ramy dla cyberbezpieczeństwa sieci i systemów informatycznych o znaczeniu ogólnym dla bezpieczeństwa publicznego: Moniteur belge / Belgisch Staatsblad, 17 maja 2024 r.
  • Dekret królewski z czerwca 2024 r. wykonujący ustawę NIS 2: Moniteur belge / Belgisch Staatsblad
  • Centrum Cyberbezpieczeństwa Belgii (CCB): ccb.belgium.be
  • Safeonweb@work: atwork.safeonweb.be (portal rejestracyjny NIS 2)
  • CERT.be: krajowy CSIRT, działający wewnątrz CCB
  • Ramy CyberFundamentals (CyFun): CCB
Sprawdź swój belgijski zakres w mniej niż pięć minut
Sprawdzenie stosowalności stosuje test wielkości i sektora z dyrektywy. Jeśli Twoja belgijska spółka zależna jest w zakresie, kolejnym krokiem jest Safeonweb@work.