NIS 2 Status Zypern

Status NIS 2 na Cyprze

Czego wymaga dyrektywa, jak Cypr ją transponuje i gdzie pasuje DSA.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Cypr, jednolitym minimalnym poziomem dla podmiotów kluczowych i ważnych. Cypr musi podnieść to minimum do prawa cypryjskiego i sprawować pod nim nadzór.

Cypr nie transponował NIS 2 do terminu 17 października 2024. Komisja Europejska wysłała Cyprowi uzasadnioną opinię 7 maja 2025 z powodu niezgłoszenia pełnej transpozycji. Cypryjskie doniesienia wskazują na zmieniającą Ustawę 60(I)/2025, która aktualizuje istniejącą wcześniej Ustawę o bezpieczeństwie sieci i systemów informatycznych 89(I)/2020. Czytelnicy powinni zweryfikować dokładne odniesienie do Dziennika Urzędowego względem Dziennika Urzędowego Cypru, zanim się na nim oprą przy składaniu dokumentów.

Urząd Bezpieczeństwa Cyfrowego (DSA, Αρχή Ψηφιακής Ασφάλειας) jest właściwym organem. Krajowy CSIRT-CY działa obok niego. Mechanizmy rejestracji i wytyczne sektorowe są wciąż publikowane, a szczegóły rejestru podmiotów nie zostały sfinalizowane w publicznych materiałach DSA, które przejrzeliśmy.

Gdzie żyją reguły
Trzy warstwy, które każdy czytający cypryjski obraz NIS 2 musi rozdzielać.

Dyrektywa UE

Dyrektywa (EU) 2022/2555 (NIS 2)

Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustala obowiązki, które każde państwo członkowskie musi transponować, w tym test wielkości i sektora dla podmiotów kluczowych i ważnych.

Akt wykonawczy UE

Rozporządzenie wykonawcze Komisji (EU) 2024/2690

Techniczne i metodologiczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane na Cyprze, bez potrzeby transpozycji cypryjskiej.

Cypryjska transpozycja

Ustawa 89(I)/2020 o bezpieczeństwie sieci i systemów informatycznych, zmieniona Ustawą 60(I)/2025

Cypryjskie ramy NIS 2. Ustawa z 2020 roku pierwotnie transponowała NIS 1. Źródła publiczne wskazują, że została zmieniona w 2025 roku w celu wprowadzenia obowiązków NIS 2 do prawa cypryjskiego. Komisja nadal uznawała transpozycję za niepełną na dzień 7 maja 2025, więc oczekuje się, że nastąpią środki wtórne i wytyczne DSA.

Trzy punkty warte poznania
Co zmienia się dla podmiotów aktywnych na Cyprze.
Transpozycja

Ustawa 89(I)/2020 ze zmianami

Cypryjska Ustawa z 2020 roku o bezpieczeństwie sieci i systemów informatycznych jest ustawą nośną. Odniesienia publiczne wskazują, że zmieniająca ustawa z 2025 roku (60(I)/2025) jest używana do wprowadzenia obowiązków NIS 2 do prawa cypryjskiego. Dokładny tekst, definicje podmiotów kluczowych i ważnych, uprawnienia nadzorcze DSA, terminy zgłaszania oraz kary należy sprawdzić względem Dziennika Urzędowego Cypru przed jakimkolwiek złożeniem dokumentów.

Nadzór

DSA jako właściwy organ

Urząd Bezpieczeństwa Cyfrowego (DSA) pełni funkcję cypryjskiego właściwego organu w sprawach cyberbezpieczeństwa i jest wymieniony na stronie krajowej NIS 2 Komisji Europejskiej. CSIRT-CY działa jako krajowy CSIRT i jest zlokalizowany razem z DSA. Regulatorzy sektorowi zachowują swoje role tam, gdzie obowiązuje lex specialis, w szczególności dla sektora finansowego na podstawie DORA.

Terminy

Terminy UE nadal obowiązują

Cypr przekroczył termin transpozycji 17 października 2024. Gdy prawo cypryjskie nadrobi zaległości, rytm dyrektywy przenosi się: identyfikacja podmiotów zgodnie z Artykułem 27 NIS 2, wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin oraz sprawozdanie końcowe w ciągu jednego miesiąca. Dopóki cypryjskie reguły nie są w pełni w mocy, obowiązki na poziomie dyrektywy pozostają punktem odniesienia.

Dwie zasady, które rozstrzygają każdy przypadek graniczny
Przeczytaj je przed jakimkolwiek cypryjskim komentarzem do NIS 2.

Na Cyprze obowiązuje prawo cypryjskie

Działalność na terytorium cypryjskim podlega cypryjskiej transpozycji. Niemiecka spółka matka z cypryjską spółką zależną czyta Ustawę 89(I)/2020 (ze zmianami) dla tej spółki, a nie BSIG. Obowiązki na poziomie dyrektywy są takie same. Procedura, kanał rejestracji i kary żyją w prawie cypryjskim.

Cypr nie może zejść poniżej minimum UE

Dyrektywa to minimalna harmonizacja. Cyprowi wolno być bardziej rygorystycznym. Cyprowi nie wolno zejść poniżej dyrektywy, ani w zakresie obowiązków podmiotów kluczowych i ważnych, ani terminów zgłaszania, ani odpowiedzialności organu zarządzającego. Uzasadniona opinia Komisji tylko zaostrza ten punkt.

Kto co robi na Cyprze
Trzy instytucje, które pojawiają się niemal w każdym pytaniu o NIS 2.
CY

DSA

Urząd Bezpieczeństwa Cyfrowego jest cypryjskim właściwym organem dla NIS 2 i wskazanym kontaktem na stronie krajowej Komisji Europejskiej. Sytuuje się administracyjnie blisko Biura Komisarza ds. Regulacji Łączności Elektronicznej i Poczty. Szczegóły operacyjne dotyczące rejestru rejestracji nie zostały sfinalizowane w materiałach, które przejrzeliśmy.

CY

CSIRT-CY

Cypryjski krajowy CSIRT. Zlokalizowany razem z DSA w Nikozji. Pełni funkcję technicznego punktu kontaktowego do zgłaszania incydentów i koordynacji transgranicznej.

EU

ENISA

Agencja UE ds. cyberbezpieczeństwa. Publikuje wytyczne, prowadzi europejską bazę danych podatności i koordynuje transgranicznie. Nie jest organem nadzoru dla podmiotów cypryjskich. To należy do DSA.

Pułapki
Błędy, które widzimy, gdy podmioty aktywne na Cyprze po raz pierwszy czytają NIS 2.
  • Cypr jest w UE, więc możemy po prostu zastosować niemieckie reguły BSIG do naszych cypryjskich operacji.

    Obowiązki na poziomie dyrektywy są identyczne, ale ustawa nośna, właściwy organ, kanał rejestracji i reżim kar są cypryjskie. Cypryjska spółka zależna zgłasza do DSA i CSIRT-CY, a nie do BSI. Wewnętrzna polityka grupy może być wspólna, dokumenty składane do organów nie.

  • Cypr nie transponował NIS 2, więc nie mamy nic do zrobienia, dopóki prawo nie zostanie sfinalizowane.

    Dyrektywa jest minimum, a rytm incydentów 24 godziny, 72 godziny i jeden miesiąc obowiązuje jako obowiązek UE niezależnie od tego, na jakim etapie cyklu transpozycji znajduje się Cypr. Uzasadniona opinia Komisji z 7 maja 2025 zwiększa presję na cypryjskich operatorów, a nie swobodę. Zbuduj rejestr obowiązków względem dyrektywy teraz i wstaw cypryjskie szczegóły, gdy zostaną opublikowane.

  • Nie jesteśmy cypryjskim operatorem infrastruktury krytycznej, więc NIS 2 nie dotyczy nas na Cyprze.

    Zakres NIS 2 na Cyprze jest ustalany przez Załączniki I i II dyrektywy plus test wielkości, a nie przez dawną cypryjską listę infrastruktury krytycznej. Wielu średnich dostawców usług cyfrowych, usług zarządzanych, produkcji i gospodarki odpadami trafia w zakres, mimo że nigdy nie byli w cypryjskim rejestrze infrastruktury krytycznej. Sprawdź stosowalność względem dyrektywy.

Z praktyki

Większość cypryjskich operatorów, których widzimy, nadal traktuje NIS 2 jako przyszły problem cypryjskiego prawa. To częściowo słuszne. Ustawa nośna porusza się powoli. Obowiązki dyrektywy nie. Organy zarządzające na Cyprze odpowiadają za zatwierdzenie zarządzania ryzykiem i własne szkolenie z chwilą pełnego wejścia w życie cypryjskiego prawa, a prawdopodobnie już dziś poprzez dyrektywę stojącą za opóźnioną transpozycją.

Praktyczny krok jest taki sam jak wszędzie w UE: sprawdź stosowalność względem dyrektywy, przygotuj się do rejestracji, gdy cypryjski mechanizm zostanie opublikowany, ustaw cztery ciągłe obowiązki (utrzymywanie aktualności danych rejestracyjnych, powiadamianie o incydentach, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. DSA i CSIRT-CY to punkty kontaktowe już funkcjonujące.

Co dostarcza platforma

Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na pojedynczej transpozycji krajowej. Ta sama lista kontrolna pasuje do cypryjskiej spółki zależnej na podstawie Ustawy 89(I)/2020 ze zmianami, niemieckiej spółki matki na podstawie BSIG oraz holenderskiej spółki siostrzanej na podstawie Cyberbeveiligingswet. Odniesienia do artykułów zmieniają się per kraj, merytoryczne obowiązki nie.

Dla zakresu cypryjskiego zacznij od stosowalności, następnie rytm incydentów, klauzule łańcucha dostaw oraz zatwierdzenie przez organ zarządzający. Tam, gdzie DSA publikuje wytyczne sektorowe, będziemy linkować do nich. Nie będziemy ich kopiować.

Źródła
  • Dyrektywa (EU) 2022/2555 (NIS 2), EUR-Lex
  • Rozporządzenie wykonawcze Komisji (EU) 2024/2690
  • Komisja Europejska, strona krajowa dyrektywy NIS 2 Cypr, digital-strategy.ec.europa.eu
  • Ustawa 89(I)/2020 o bezpieczeństwie sieci i systemów informatycznych, ze zmianami (podobno przez Ustawę 60(I)/2025), Dziennik Urzędowy Cypru
  • Urząd Bezpieczeństwa Cyfrowego (DSA), Αρχή Ψηφιακής Ασφάλειας, dsa.gov.cy
  • CSIRT-CY, csirt.cy
  • Uzasadniona opinia Komisji z 7 maja 2025 w sprawie niezgłoszenia transpozycji NIS 2 przez Cypr
Sprawdź cypryjski zakres w niespełna pięć minut
Sprawdzenie stosowalności stosuje test wielkości i sektora z dyrektywy. Jeśli Twój cypryjski podmiot jest w zakresie, następnym krokiem jest przygotowanie do rejestracji w DSA.