NIS 2 Status Kroatien

Status NIS 2 w Chorwacji

Czego wymaga dyrektywa, jak Chorwacja ją transponuje i gdzie w tym obrazie sytuują się SOA, NCSC-HR i CERT.hr.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Chorwację, jednym minimalnym poziomem dla podmiotów kluczowych i ważnych. Chorwacja musi wprowadzić ten poziom do prawa chorwackiego i sprawować pod nim nadzór.

Chorwacja transponuje NIS 2 poprzez Ustawę o cyberbezpieczeństwie (Zakon o kibernetičkoj sigurnosti, NN 14/2024), przyjętą przez Parlament Chorwacki w styczniu 2024 i obowiązującą od 15 lutego 2024. Szczegółowe rozporządzenie wykonawcze (Uredba o kibernetičkoj sigurnosti, NN 135/2024) nastąpiło w listopadzie 2024. Chorwacja była jednym z nielicznych państw członkowskich, które dotrzymało terminu transpozycji 17 października 2024 z dużym wyprzedzeniem.

Nadzór jest podzielony. Agencja Bezpieczeństwa i Wywiadu (SOA, Sigurnosno-obavještajna agencija) goszczą Narodowe Centrum Cyberbezpieczeństwa (NCSC-HR) i jest centralnym właściwym organem dla większości sektorów. Biuro Rady Bezpieczeństwa Narodowego (UVNS) pełni funkcję pojedynczego punktu kontaktowego wobec UE. CERT.hr, działający w ramach CARNet, jest operacyjnym krajowym CSIRT i prowadzi platformę zgłaszania incydentów PiXi.

Gdzie sytuują się reguły
Trzy warstwy, które każdy czytający chorwacką sytuację NIS 2 musi rozdzielać.

Dyrektywa UE

Dyrektywa (EU) 2022/2555 (NIS 2)

Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustala obowiązki, które każde państwo członkowskie musi transponować, w tym test wielkości i sektora dla podmiotów kluczowych i ważnych.

Akt wykonawczy UE

Rozporządzenie wykonawcze (EU) 2024/2690

Techniczne i metodologiczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Chorwacji, bez transpozycji krajowej.

Chorwacka transpozycja

Zakon o kibernetičkoj sigurnosti, NN 14/2024 (obowiązujący od 15 lutego 2024)

Chorwacka transpozycja NIS 2. Rozporządzenie wykonawcze Uredba o kibernetičkoj sigurnosti (NN 135/2024) dodaje szczegóły operacyjne, w tym tryby nadzoru oraz obowiązki samooceny dla podmiotów.

Trzy punkty, które trzeba znać
Co zmienia się dla podmiotów aktywnych w Chorwacji.
Transpozycja

Ustawa o cyberbezpieczeństwie NN 14/2024

Wprowadza obowiązki NIS 2 do prawa chorwackiego. Definiuje podmioty kluczowe i ważne, uprawnienia nadzorcze, obowiązki zgłaszania incydentów oraz sankcje. Towarzyszące rozporządzenie NN 135/2024 określa środki cyberbezpieczeństwa i nadzór w bardziej operacyjnych szczegółach niż sama dyrektywa.

Nadzór

SOA, NCSC-HR i UVNS

Agencja Bezpieczeństwa i Wywiadu (SOA) gości Narodowe Centrum Cyberbezpieczeństwa (NCSC-HR), które pełni funkcję centralnego właściwego organu dla większości sektorów. Biuro Rady Bezpieczeństwa Narodowego (UVNS) jest pojedynczym punktem kontaktowym wobec UE. Regulatorzy sektorowi zachowują swoje role tam, gdzie obowiązuje lex specialis, na przykład w sektorze finansowym na podstawie DORA.

Terminy

Rejestracja i zgłaszanie

Chorwacja dotrzymała terminu transpozycji 17 października 2024 z dużym wyprzedzeniem. Podmioty kluczowe i ważne samodzielnie się identyfikują i rejestrują za pośrednictwem kanałów określonych w NN 14/2024 i NN 135/2024. Istotne incydenty podlegają rytmowi dyrektywy: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu jednego miesiąca. Zgłaszanie przebiega przez platformę PiXi obsługiwaną przez CARNet, z dostępem przez e-Ovlaštenja.

Dwie zasady, które rozstrzygają każdy przypadek graniczny
Przeczytaj je przed jakimkolwiek chorwackim komentarzem do NIS 2.

Działalność chorwacka podlega prawu chorwackiemu

Działalność na terytorium chorwackim podlega chorwackiej transpozycji. Niemiecki dyrektor zarządzający z chorwacką spółką zależną czyta NN 14/2024 dla tej spółki, a nie BSIG. Obowiązki dyrektywy są identyczne. Procedura, portal i sankcje sytuują się w prawie chorwackim.

Chorwacja nie może zejść poniżej poziomu UE

Dyrektywa to minimalna harmonizacja. Chorwacja może być bardziej rygorystyczna i w punktach takich jak reżim samooceny prawdopodobnie jest. Chorwacja nie może zejść poniżej dyrektywy, ani w zakresie obowiązków podmiotów kluczowych i ważnych, ani terminów zgłaszania, ani odpowiedzialności organu zarządzającego.

Kto co robi w Chorwacji
Trzy instytucje, które pojawiają się niemal w każdym chorwackim pytaniu o NIS 2.
HR

SOA / NCSC-HR

Agencja Bezpieczeństwa i Wywiadu (SOA) gości Narodowe Centrum Cyberbezpieczeństwa (NCSC-HR), centralny właściwy organ nadzoru cyberbezpieczeństwa na podstawie NN 14/2024. NCSC-HR koordynuje działania nadzorcze i publikuje wytyczne. UVNS sytuuje się obok jako pojedynczy punkt kontaktowy wobec UE.

HR

CERT.hr (CARNet)

Krajowy CSIRT, działający w ramach CARNet (Chorwacka Akademicka i Badawcza Sieć Komputerowa). Prowadzi platformę zgłaszania PiXi, której podmioty kluczowe i ważne używają do obowiązkowego powiadamiania o incydentach. Bezpośrednio obsługuje sektory bankowy, infrastruktury rynku finansowego, infrastruktury cyfrowej, badań i edukacji. Pozostałe sektory przebiegają przez swoje właściwe organy nadzoru.

EU

ENISA

Agencja UE ds. cyberbezpieczeństwa. Publikuje wytyczne, obsługuje europejską bazę danych podatności i koordynuje transgranicznie. Nie jest regulatorem dla podmiotów chorwackich. Ta rola należy do SOA / NCSC-HR.

Pułapki
Błędy, które widzimy, gdy podmioty po raz pierwszy czytają chorwacki NIS 2.
  • Chorwacja to tylko przetłumaczona kopia niemieckiego BSIG.

    Oba transponują tę samą dyrektywę, ale procedura się różni. Chorwacja kieruje nadzór przez SOA / NCSC-HR, a nie przez agencję cywilną porównywalną z BSI. Zgłaszanie przebiega przez platformę PiXi i e-Ovlaštenja, a nie przez portal BSI. Chorwackie prawo formalizuje również reżim samooceny, którego niemiecki projekt nie odzwierciedla. Poziom dyrektywy jest identyczny, warstwa operacyjna nie.

  • Chorwacja przegapiła termin i nie ma działającego kanału rejestracji.

    Chorwacja przyjęła NN 14/2024 w styczniu 2024 i wprowadziła ją w życie 15 lutego 2024, na długo przed unijnym terminem 17 października 2024. Rozporządzenie wykonawcze NN 135/2024 nastąpiło w listopadzie 2024. Podmioty kluczowe i ważne samodzielnie się identyfikują i rejestrują na podstawie ustawy oraz zgłaszają przez platformę PiXi za pośrednictwem e-Ovlaštenja. Zagraniczna grupa blokująca się na rzekomo brakującym chorwackim procesie czyta stare informacje.

  • W zakresie są tylko sektory z Załącznika I.

    Test wielkości i sektora z dyrektywy stosuje się, ale ustawa i rozporządzenie obejmują również podmioty ważne w sektorach z Załącznika II oraz określone podmioty niezależnie od wielkości, takie jak administracja publiczna i określeni dostawcy cyfrowi. Stosowalność trzeba sprawdzać podmiot po podmiocie, względem tekstu chorwackiego i dyrektywy, a nie względem pojedynczej listy sektorów.

Z praktyki

Większość chorwackich operatorów, których spotykamy, nadal czyta NIS 2 jako kontynuację dawniejszych ram infrastruktury krytycznej. To tylko częściowo prawda. Nadzór przebiega teraz przez SOA / NCSC-HR z UVNS jako kontaktem wobec UE, zakres jest szerszy niż w starym reżimie, a organ zarządzający ponosi osobistą odpowiedzialność za zatwierdzanie zarządzania ryzykiem i ukończenie własnego szkolenia.

Praktyczny krok jest taki sam jak gdziekolwiek w UE: sprawdź stosowalność względem dyrektywy, zarejestruj się za pośrednictwem kanałów na podstawie NN 14/2024 i NN 135/2024, ustaw cztery ciągłe obowiązki (utrzymywanie aktualności danych rejestracyjnych, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Platforma PiXi i e-Ovlaštenja to interfejs operacyjny, a nie sam obowiązek.

Co dostarcza platforma

Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na pojedynczej transpozycji krajowej. Ta sama lista kontrolna pasuje do chorwackiej spółki zależnej na podstawie NN 14/2024, niemieckiej spółki matki na podstawie BSIG oraz francuskiej spółki siostrzanej na podstawie Ordonnance n° 2024-1093. Odniesienia do artykułów przesuwają się per kraj, obowiązki bazowe nie.

Dla zakresu chorwackiego zaczynasz od sprawdzenia stosowalności, następnie rytm zgłaszania incydentów, klauzule łańcucha dostaw oraz zatwierdzenie przez organ zarządzający. Tam, gdzie SOA / NCSC-HR lub CERT.hr publikuje wytyczne sektorowe, linkujemy do nich. Nie kopiujemy ich.

Źródła
  • Dyrektywa (EU) 2022/2555 (NIS 2): EUR-Lex
  • Rozporządzenie wykonawcze (EU) 2024/2690
  • Zakon o kibernetičkoj sigurnosti, NN 14/2024: Narodne novine
  • Uredba o kibernetičkoj sigurnosti, NN 135/2024: Narodne novine
  • SOA: Sigurnosno-obavještajna agencija, oficjalna strona
  • NCSC-HR: Narodowe Centrum Cyberbezpieczeństwa, goszczone przez SOA
  • UVNS: Biuro Rady Bezpieczeństwa Narodowego, pojedynczy punkt kontaktowy wobec UE
  • CERT.hr: działający w ramach CARNet, krajowy CSIRT
  • PiXi: chorwacka platforma zgłaszania incydentów NIS 2 (CARNet)
Wyjaśnij swój chorwacki zakres w niespełna pięć minut
Sprawdzenie stosowalności stosuje test wielkości i sektora z dyrektywy. Jeśli chorwacka spółka zależna jest w zakresie, następnym krokiem jest rejestracja na podstawie NN 14/2024 i PiXi.