Status NIS 2 w Finlandii
Czego wymaga dyrektywa, jak Finlandia ją wdraża i gdzie w tym obrazie znajdują się Traficom i NCSC-FI.
Przegląd
Dyrektywa NIS 2 jest warstwą unijną. Wiąże każde państwo członkowskie, w tym Finlandię, jednym minimalnym progiem dla podmiotów kluczowych i ważnych. Finlandia musi przenieść ten próg do prawa fińskiego i prowadzić pod nim nadzór.
Finlandia transponuje NIS 2 poprzez Cybersecurity Act (Kyberturvallisuuslaki, ustawa 124/2025). Parlament uchwalił ją 13 marca 2025 r. i weszła w życie 8 kwietnia 2025 r. To po unijnym terminie 17 października 2024 r. W dniu 7 maja 2025 r. Komisja Europejska wysłała Finlandii i osiemnastu innym państwom członkowskim uzasadnioną opinię za niezgłoszenie pełnej transpozycji w terminie.
Nadzór jest podzielony sektorowo. Fiński Urząd Transportu i Komunikacji, Traficom, jest organem koordynującym i prowadzi National Cyber Security Centre Finland (NCSC-FI) jako krajowy CSIRT oraz jako pojedynczy punkt kontaktowy na mocy art. 8 ust. 3 dyrektywy. Obok Traficom Urząd ds. Energii (Energiavirasto), Urząd Nadzoru Finansowego (FIN-FSA) oraz inni regulatorzy sektorowi nadzorują własne sektory.
Dyrektywa unijna
Dyrektywa (UE) 2022/2555 (NIS 2)
Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustanawia obowiązki, które każde państwo członkowskie musi transponować, w tym test wielkości i sektora dla podmiotów kluczowych i ważnych.
Unijny akt wykonawczy
Rozporządzenie wykonawcze (UE) 2024/2690
Środki techniczne i metodyczne dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Finlandii, bez potrzeby transpozycji krajowej.
Fińska transpozycja
Cybersecurity Act 124/2025, obowiązujący od 8 kwietnia 2025 r.
Fińska transpozycja NIS 2. Horyzontalna ustawa o cyberbezpieczeństwie, która konsoliduje obowiązki wcześniej rozproszone w kilku ustawach sektorowych. Rozporządzenia i wytyczne Traficom uzupełniają szczegóły operacyjne.
Cybersecurity Act 124/2025
Wnosi obowiązki NIS 2 do prawa fińskiego. Definiuje podmioty kluczowe i ważne, uprawnienia nadzorcze, obowiązki powiadamiania o incydentach i kary. Szczegóły operacyjne wynikają z rozporządzeń i wytycznych Traficom.
Traficom i NCSC-FI
Traficom koordynuje nadzór NIS 2 i prowadzi National Cyber Security Centre Finland (NCSC-FI) jako krajowy CSIRT i pojedynczy punkt kontaktowy. Nadzór sektorowy spoczywa na regulatorach sektorowych, w szczególności Energiavirasto dla energii, Urząd Nadzoru Finansowego dla finansów (z DORA jako lex specialis) oraz Tukes dla chemikaliów i ropy.
Rejestracja i zgłaszanie
Fińskie podmioty musiały zarejestrować się u swojego nadzorcy sektorowego do 8 maja 2025 r. Zmiany w zarejestrowanych danych muszą być zgłaszane w ciągu dwóch tygodni. Poważne incydenty podlegają dyrektywie: wczesne ostrzeżenie w ciągu 24 godzin, powiadomienie w ciągu 72 godzin, raport końcowy w ciągu jednego miesiąca. Wszystkie powiadomienia są przekazywane do CSIRT w NCSC-FI.
Prawo fińskie obowiązuje w Finlandii
Działalność na terytorium fińskim podlega fińskiej transpozycji. Niemiecki dyrektor zarządzający z fińską spółką zależną czyta dla tej spółki Cybersecurity Act 124/2025, a nie BSIG. Obowiązki dyrektywy są identyczne. Procedura, nadzorca i kary żyją w prawie fińskim.
Finlandia nie może zejść poniżej unijnego progu minimalnego
Dyrektywa jest instrumentem minimalnej harmonizacji. Finlandia może być surowsza. Finlandia nie może zejść poniżej dyrektywy, ani co do obowiązków podmiotów kluczowych i ważnych, ani co do terminów zgłaszania, ani co do odpowiedzialności organu zarządzającego.
Traficom
Fiński Urząd Transportu i Komunikacji jest koordynującym organem NIS 2 i bezpośrednio nadzoruje usługi pocztowe i kurierskie, infrastrukturę cyfrową, przestrzeń kosmiczną, administrację publiczną, dostawców usług zarządzanych, badania naukowe oraz produkcję pojazdów i sprzętu transportowego. Prowadzi listę podmiotów NIS 2.
NCSC-FI (Kyberturvallisuuskeskus)
National Cyber Security Centre wewnątrz Traficom jest krajowym CSIRT i pojedynczym punktem kontaktowym na mocy art. 8 ust. 3 dyrektywy. Wszystkie powiadomienia o incydentach NIS 2, niezależnie od tego, który organ sektorowy jest formalnie właściwy, są obsługiwane technicznie przez NCSC-FI.
ENISA
Unijna agencja cyberbezpieczeństwa. Publikuje wytyczne, prowadzi europejską bazę danych o podatnościach i koordynuje transgranicznie. Nie jest nadzorcą fińskich podmiotów. To spoczywa na Traficom i organach sektorowych.
Finlandia wdraża NIS 2 tak samo jak Niemcy, więc możemy czytać BSIG.
Obowiązki dyrektywy są identyczne, architektura nadzorcza nie. Finlandia stosuje jedną horyzontalną ustawę, Cybersecurity Act 124/2025, zamiast nadbudowywać na federalnej strukturze BSI. Nadzór jest podzielony między regulatorów sektorowych, a Traficom i NCSC-FI koordynują. Nałożenie BSIG na Finlandię prowadzi do błędnego wskazania nadzorcy i ścieżki zgłaszania.
Nie ma jeszcze oficjalnej listy, więc możemy poczekać.
Rejestracja jest obowiązkowa od 8 kwietnia 2025 r. Traficom prowadzi listę podmiotów NIS 2, a początkowy termin rejestracji upłynął 8 maja 2025 r. Brak rejestracji nie oznacza zgodności, oznacza niewidoczność dla nadzorcy. Art. 27 ust. 2 NIS 2 wymaga ponadto aktualizacji w ciągu dwóch tygodni od każdej zmiany zarejestrowanych danych.
Mój regulator sektorowy zajmuje się wszystkim, NCSC-FI jest tylko doradczy.
Regulator sektorowy prowadzi nadzór i audyty, ale NCSC-FI jest obowiązkowym punktem wejścia dla powiadomień o incydentach i pojedynczym unijnym punktem kontaktowym. Wczesne ostrzeżenie trafia technicznie do NCSC-FI nawet wtedy, gdy formalny nadzór spoczywa na Energiavirasto, Urzędzie Nadzoru Finansowego lub Tukes. Zgłaszanie wyłącznie regulatorowi sektorowemu i pominięcie NCSC-FI omija właściwą ścieżkę.
Większość fińskich operatorów średniej wielkości, których spotykamy, wciąż traktuje NIS 2 jako temat IT. To tylko w połowie prawda. Nadzór i kanał zgłaszania znajdują się na poziomie sektora, zakres jest szerszy niż w starym fińskim reżimie cyberbezpieczeństwa, a organ zarządzający (toimitusjohtaja, hallitus) ponosi cięższą odpowiedzialność. Organ zarządzający jest osobiście odpowiedzialny za zatwierdzanie zarządzania ryzykiem i za ukończenie własnego szkolenia.
Praktyczny krok jest taki sam jak wszędzie w UE: przeprowadź sprawdzenie stosowalności względem dyrektywy, zarejestruj się u nadzorcy sektorowego i pojaw się na liście Traficom, ustanów cztery ciągłe obowiązki (utrzymywanie danych rejestracyjnych na bieżąco, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór przez organ zarządzający) i udokumentuj minimum. Wykorzystanie NCSC-FI jako technicznego pojedynczego punktu kontaktowego utrzymuje ścieżkę zgłaszania czystą.
Budujemy rejestr obowiązków NIS 2 na warstwie unijnej, a nie na żadnej pojedynczej transpozycji krajowej. Ta sama lista kontrolna pasuje do fińskiej spółki zależnej na mocy Cybersecurity Act 124/2025, niemieckiej spółki matki na mocy BSIG oraz holenderskiej spółki siostrzanej na mocy Cyberbeveiligingswet. Odniesienia do artykułów zmieniają się w zależności od kraju, obowiązki w istocie nie.
Dla zakresu fińskiego zaczynasz od sprawdzenia stosowalności, następnie rejestracja sektorowa, rytm zgłaszania przez NCSC-FI, klauzule łańcucha dostaw i zatwierdzenie przez organ zarządzający. Tam, gdzie Traficom lub regulatorzy sektorowi publikują wytyczne sektorowe, podajemy do nich link. Nie kopiujemy ich.
- Dyrektywa (UE) 2022/2555 (NIS 2): EUR-Lex
- Rozporządzenie wykonawcze (UE) 2024/2690
- Cybersecurity Act 124/2025 (Kyberturvallisuuslaki): Finlex
- Traficom: Fiński Urząd Transportu i Komunikacji, oficjalna strona transpozycji NIS 2
- Kyberturvallisuuskeskus (NCSC-FI): krajowy CSIRT i pojedynczy punkt kontaktowy
- Energiavirasto: nadzorca sektorowy dla energii elektrycznej, ciepła sieciowego i gazu
- Urząd Nadzoru Finansowego (FIN-FSA): nadzorca sektorowy dla finansów, DORA jako lex specialis
- Uzasadniona opinia Komisji Europejskiej z dnia 7 maja 2025 r. w sprawie transpozycji NIS 2