Status NIS 2 w Chorwacji
Czego wymaga dyrektywa, jak Chorwacja ją transponuje i gdzie w tym obrazie sytuują się SOA, NCSC-HR i CERT.hr.
Przegląd
Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Chorwację, jednym minimalnym poziomem dla podmiotów kluczowych i ważnych. Chorwacja musi wprowadzić ten poziom do prawa chorwackiego i sprawować pod nim nadzór.
Chorwacja transponuje NIS 2 poprzez Ustawę o cyberbezpieczeństwie (Zakon o kibernetičkoj sigurnosti, NN 14/2024), przyjętą przez Parlament Chorwacki w styczniu 2024 i obowiązującą od 15 lutego 2024. Szczegółowe rozporządzenie wykonawcze (Uredba o kibernetičkoj sigurnosti, NN 135/2024) nastąpiło w listopadzie 2024. Chorwacja była jednym z nielicznych państw członkowskich, które dotrzymało terminu transpozycji 17 października 2024 z dużym wyprzedzeniem.
Nadzór jest podzielony. Agencja Bezpieczeństwa i Wywiadu (SOA, Sigurnosno-obavještajna agencija) goszczą Narodowe Centrum Cyberbezpieczeństwa (NCSC-HR) i jest centralnym właściwym organem dla większości sektorów. Biuro Rady Bezpieczeństwa Narodowego (UVNS) pełni funkcję pojedynczego punktu kontaktowego wobec UE. CERT.hr, działający w ramach CARNet, jest operacyjnym krajowym CSIRT i prowadzi platformę zgłaszania incydentów PiXi.
Dyrektywa UE
Dyrektywa (EU) 2022/2555 (NIS 2)
Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustala obowiązki, które każde państwo członkowskie musi transponować, w tym test wielkości i sektora dla podmiotów kluczowych i ważnych.
Akt wykonawczy UE
Rozporządzenie wykonawcze (EU) 2024/2690
Techniczne i metodologiczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Chorwacji, bez transpozycji krajowej.
Chorwacka transpozycja
Zakon o kibernetičkoj sigurnosti, NN 14/2024 (obowiązujący od 15 lutego 2024)
Chorwacka transpozycja NIS 2. Rozporządzenie wykonawcze Uredba o kibernetičkoj sigurnosti (NN 135/2024) dodaje szczegóły operacyjne, w tym tryby nadzoru oraz obowiązki samooceny dla podmiotów.
Ustawa o cyberbezpieczeństwie NN 14/2024
Wprowadza obowiązki NIS 2 do prawa chorwackiego. Definiuje podmioty kluczowe i ważne, uprawnienia nadzorcze, obowiązki zgłaszania incydentów oraz sankcje. Towarzyszące rozporządzenie NN 135/2024 określa środki cyberbezpieczeństwa i nadzór w bardziej operacyjnych szczegółach niż sama dyrektywa.
SOA, NCSC-HR i UVNS
Agencja Bezpieczeństwa i Wywiadu (SOA) gości Narodowe Centrum Cyberbezpieczeństwa (NCSC-HR), które pełni funkcję centralnego właściwego organu dla większości sektorów. Biuro Rady Bezpieczeństwa Narodowego (UVNS) jest pojedynczym punktem kontaktowym wobec UE. Regulatorzy sektorowi zachowują swoje role tam, gdzie obowiązuje lex specialis, na przykład w sektorze finansowym na podstawie DORA.
Rejestracja i zgłaszanie
Chorwacja dotrzymała terminu transpozycji 17 października 2024 z dużym wyprzedzeniem. Podmioty kluczowe i ważne samodzielnie się identyfikują i rejestrują za pośrednictwem kanałów określonych w NN 14/2024 i NN 135/2024. Istotne incydenty podlegają rytmowi dyrektywy: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu jednego miesiąca. Zgłaszanie przebiega przez platformę PiXi obsługiwaną przez CARNet, z dostępem przez e-Ovlaštenja.
Działalność chorwacka podlega prawu chorwackiemu
Działalność na terytorium chorwackim podlega chorwackiej transpozycji. Niemiecki dyrektor zarządzający z chorwacką spółką zależną czyta NN 14/2024 dla tej spółki, a nie BSIG. Obowiązki dyrektywy są identyczne. Procedura, portal i sankcje sytuują się w prawie chorwackim.
Chorwacja nie może zejść poniżej poziomu UE
Dyrektywa to minimalna harmonizacja. Chorwacja może być bardziej rygorystyczna i w punktach takich jak reżim samooceny prawdopodobnie jest. Chorwacja nie może zejść poniżej dyrektywy, ani w zakresie obowiązków podmiotów kluczowych i ważnych, ani terminów zgłaszania, ani odpowiedzialności organu zarządzającego.
SOA / NCSC-HR
Agencja Bezpieczeństwa i Wywiadu (SOA) gości Narodowe Centrum Cyberbezpieczeństwa (NCSC-HR), centralny właściwy organ nadzoru cyberbezpieczeństwa na podstawie NN 14/2024. NCSC-HR koordynuje działania nadzorcze i publikuje wytyczne. UVNS sytuuje się obok jako pojedynczy punkt kontaktowy wobec UE.
CERT.hr (CARNet)
Krajowy CSIRT, działający w ramach CARNet (Chorwacka Akademicka i Badawcza Sieć Komputerowa). Prowadzi platformę zgłaszania PiXi, której podmioty kluczowe i ważne używają do obowiązkowego powiadamiania o incydentach. Bezpośrednio obsługuje sektory bankowy, infrastruktury rynku finansowego, infrastruktury cyfrowej, badań i edukacji. Pozostałe sektory przebiegają przez swoje właściwe organy nadzoru.
ENISA
Agencja UE ds. cyberbezpieczeństwa. Publikuje wytyczne, obsługuje europejską bazę danych podatności i koordynuje transgranicznie. Nie jest regulatorem dla podmiotów chorwackich. Ta rola należy do SOA / NCSC-HR.
Chorwacja to tylko przetłumaczona kopia niemieckiego BSIG.
Oba transponują tę samą dyrektywę, ale procedura się różni. Chorwacja kieruje nadzór przez SOA / NCSC-HR, a nie przez agencję cywilną porównywalną z BSI. Zgłaszanie przebiega przez platformę PiXi i e-Ovlaštenja, a nie przez portal BSI. Chorwackie prawo formalizuje również reżim samooceny, którego niemiecki projekt nie odzwierciedla. Poziom dyrektywy jest identyczny, warstwa operacyjna nie.
Chorwacja przegapiła termin i nie ma działającego kanału rejestracji.
Chorwacja przyjęła NN 14/2024 w styczniu 2024 i wprowadziła ją w życie 15 lutego 2024, na długo przed unijnym terminem 17 października 2024. Rozporządzenie wykonawcze NN 135/2024 nastąpiło w listopadzie 2024. Podmioty kluczowe i ważne samodzielnie się identyfikują i rejestrują na podstawie ustawy oraz zgłaszają przez platformę PiXi za pośrednictwem e-Ovlaštenja. Zagraniczna grupa blokująca się na rzekomo brakującym chorwackim procesie czyta stare informacje.
W zakresie są tylko sektory z Załącznika I.
Test wielkości i sektora z dyrektywy stosuje się, ale ustawa i rozporządzenie obejmują również podmioty ważne w sektorach z Załącznika II oraz określone podmioty niezależnie od wielkości, takie jak administracja publiczna i określeni dostawcy cyfrowi. Stosowalność trzeba sprawdzać podmiot po podmiocie, względem tekstu chorwackiego i dyrektywy, a nie względem pojedynczej listy sektorów.
Większość chorwackich operatorów, których spotykamy, nadal czyta NIS 2 jako kontynuację dawniejszych ram infrastruktury krytycznej. To tylko częściowo prawda. Nadzór przebiega teraz przez SOA / NCSC-HR z UVNS jako kontaktem wobec UE, zakres jest szerszy niż w starym reżimie, a organ zarządzający ponosi osobistą odpowiedzialność za zatwierdzanie zarządzania ryzykiem i ukończenie własnego szkolenia.
Praktyczny krok jest taki sam jak gdziekolwiek w UE: sprawdź stosowalność względem dyrektywy, zarejestruj się za pośrednictwem kanałów na podstawie NN 14/2024 i NN 135/2024, ustaw cztery ciągłe obowiązki (utrzymywanie aktualności danych rejestracyjnych, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Platforma PiXi i e-Ovlaštenja to interfejs operacyjny, a nie sam obowiązek.
Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na pojedynczej transpozycji krajowej. Ta sama lista kontrolna pasuje do chorwackiej spółki zależnej na podstawie NN 14/2024, niemieckiej spółki matki na podstawie BSIG oraz francuskiej spółki siostrzanej na podstawie Ordonnance n° 2024-1093. Odniesienia do artykułów przesuwają się per kraj, obowiązki bazowe nie.
Dla zakresu chorwackiego zaczynasz od sprawdzenia stosowalności, następnie rytm zgłaszania incydentów, klauzule łańcucha dostaw oraz zatwierdzenie przez organ zarządzający. Tam, gdzie SOA / NCSC-HR lub CERT.hr publikuje wytyczne sektorowe, linkujemy do nich. Nie kopiujemy ich.
- Dyrektywa (EU) 2022/2555 (NIS 2): EUR-Lex
- Rozporządzenie wykonawcze (EU) 2024/2690
- Zakon o kibernetičkoj sigurnosti, NN 14/2024: Narodne novine
- Uredba o kibernetičkoj sigurnosti, NN 135/2024: Narodne novine
- SOA: Sigurnosno-obavještajna agencija, oficjalna strona
- NCSC-HR: Narodowe Centrum Cyberbezpieczeństwa, goszczone przez SOA
- UVNS: Biuro Rady Bezpieczeństwa Narodowego, pojedynczy punkt kontaktowy wobec UE
- CERT.hr: działający w ramach CARNet, krajowy CSIRT
- PiXi: chorwacka platforma zgłaszania incydentów NIS 2 (CARNet)