FR transposition

Status NIS 2 we Francji

Czego wymaga dyrektywa, jak Francja ją transponuje i gdzie w tym obrazie sytuuje się ANSSI.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Francję, jednym minimalnym poziomem cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Francja musi wprowadzić ten poziom do prawa francuskiego i prowadzić pod nim reżim nadzoru.

Francja transponuje NIS 2 poprzez Ordonnance n° 2024-1093 z 2 grudnia 2024 r. oraz dekrety wykonawcze, które za nim podążają. Tekst nakłada się na istniejący reżim OIV (Opérateurs d'Importance Vitale) i reżim OSE z NIS 1 (Opérateurs de Services Essentiels), zamiast zastępować je wprost.

ANSSI (Agence nationale de la sécurité des systèmes d'information) jest organem nadzoru i krajowym CSIRT. Rejestracja przebiega przez portal MonEspaceNIS2. Regulatorzy sektorowi pozostają w obiegu dla sektorów, które już je miały, w szczególności w finansach, gdzie DORA działa jako lex specialis.

Gdzie mieszczą się przepisy
Trzy warstwy, które każdy czytający francuską wersję NIS 2 musi rozróżnić.

Dyrektywa UE

Directive (EU) 2022/2555 (NIS 2)

Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustala obowiązki, które każde państwo członkowskie musi transponować, w tym testy wielkości i sektora dla podmiotów kluczowych i ważnych.

Wdrożenie UE

Commission Implementing Regulation (EU) 2024/2690

Techniczne i metodologiczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane we Francji bez transpozycji krajowej.

Transpozycja francuska

Ordonnance n° 2024-1093 of 2 December 2024

Francuska transpozycja NIS 2. Dekrety wykonawcze i wytyczne ANSSI uzupełniają szczegóły operacyjne. Tekst zmienia Code de la défense (artykuły L.1332-x dla OIV) i rozszerza go na szerszy obwód NIS 2.

Trzy rzeczy do wiedzy
Co zmienia się dla podmiotów działających we Francji.
Transpozycja

Ordonnance n° 2024-1093

Przenosi obowiązki NIS 2 do prawa francuskiego. Definiuje kategorię EEI (Entités essentielles importantes), uprawnienia nadzorcze ANSSI, obowiązki zgłaszania incydentów oraz sankcje. Większość szczegółów operacyjnych jest delegowana do décrets d'application.

Organ

ANSSI jako organ nadzoru i CSIRT

ANSSI prowadzi nadzór, audyty i wnioski o sankcje. Obsługuje także krajowy CSIRT oraz portal MonEspaceNIS2. Regulatorzy sektorowi, tacy jak ACPR dla finansów, zachowują własną właściwość tam, gdzie ma zastosowanie lex specialis.

Terminy

Rejestracja i zgłaszanie

Dyrektywa wymagała, by podmioty były możliwe do zidentyfikowania przez państwa członkowskie od 17 kwietnia 2025 r. We Francji odbywa się to przez MonEspaceNIS2. Poważne incydenty podążają za rytmem dyrektywy: wczesne ostrzeżenie 24-godzinne, zgłoszenie 72-godzinne i raport końcowy w ciągu jednego miesiąca.

Dwie zasady, które rozstrzygają każdy graniczny przypadek
Użyj ich przed czytaniem francuskiego komentarza do NIS 2.

Wewnątrz Francji obowiązuje prawo lokalne

Działalność na terytorium francuskim podąża za transpozycją francuską. Niemiecki Geschäftsführer prowadzący francuską spółkę zależną czyta dla tej spółki Ordonnance n° 2024-1093, a nie niemiecki BSIG. Obowiązki z dyrektywy są takie same; procedura, portal i sankcje mieszczą się w prawie francuskim.

Francja nie może zejść poniżej poziomu UE

Dyrektywa jest instrumentem harmonizacji minimalnej. Francja może iść surowiej, i historycznie poszła poprzez reżim OIV. Nie może zejść poniżej dyrektywy w odniesieniu do obowiązków podmiotów kluczowych i ważnych, terminów zgłaszania incydentów ani odpowiedzialności organu zarządzającego.

Kto co robi we Francji
Trzy instytucje, które pojawiają się niemal w każdym pytaniu o NIS 2.
FR

ANSSI

Wiodący właściwy organ, organ nadzoru i krajowy CSIRT. Prowadzi MonEspaceNIS2, wydaje wytyczne, przeprowadza audyty i proponuje sankcje Premier ministre. Posiada historyczną doktrynę OIV, która teraz zasila nadzór NIS 2.

FR

CNIL

Francuski organ ochrony danych. Nie jest regulatorem NIS 2. Pozostaje właściwy dla zgłaszania naruszeń ochrony danych osobowych na podstawie GDPR. Incydent NIS 2 dotykający danych osobowych jest często podwójnym zawiadomieniem: ANSSI i CNIL.

EU

ENISA

Agencja UE ds. cyberbezpieczeństwa. Publikuje wytyczne, zarządza europejską bazą danych dotyczącą podatności i wspiera koordynację transgraniczną. Nie jest organem nadzoru dla francuskich podmiotów; jest nim ANSSI.

Pułapki
Błędy, które widzimy, gdy francuskie podmioty po raz pierwszy czytają NIS 2.
  • Jesteśmy już OIV, więc NIS 2 jest załatwione.

    Klasyfikacje OIV i OSE na podstawie istniejącego Code de la défense oraz ram NIS 1 nie przenoszą się automatycznie jako EEI na podstawie NIS 2. Obwód jest inny, progi sektorowe są inne, a podmioty muszą zweryfikować swój status względem nowych kryteriów. Wiele OIV jest również podmiotami kluczowymi NIS 2, ale zbiór obowiązków i kanał zgłaszania się zmieniają.

  • NIS 2 we Francji ma zastosowanie tylko do dużych operatorów.

    Test wielkości domyślnie zatrzymuje się na średnich i dużych przedsiębiorstwach, ale dyrektywa obejmuje małe podmioty tam, gdzie są jedynym dostawcą, gdzie zakłócenie ma wpływ transgraniczny lub gdzie prawo francuskie je dodaje. Administracje publiczne i niektórzy dostawcy cyfrowi są objęci niezależnie od wielkości. Sprawdzenie zastosowania trzeba przeprowadzić indywidualnie, a nie wyłącznie według wielkości firmy.

  • MonEspaceNIS2 i ANSSI przyjmują tylko francuski.

    Portal i oficjalne wytyczne są przede wszystkim po francusku, ale ANSSI przyjmuje raportowanie techniczne i dokumentację wspierającą po angielsku w określonych przypadkach, zgodnie ze współpracą UE. Zagraniczne spółki macierzyste nie powinny zakładać, że potrzebują pełnego francuskiego tłumaczenia każdej wewnętrznej polityki, by się zarejestrować lub złożyć zgłoszenie incydentu.

Perspektywa praktyka

Większość francuskich operatorów odpowiadających Mittelstandowi, których spotykamy, wciąż traktuje NIS 2 jako rozszerzenie dawnego reżimu OIV / OSE. To w połowie prawda. Nadzór i kanał incydentów mieszczą się wewnątrz ANSSI jak wcześniej, ale zakres jest szerszy, a zatwierdzenie przez organ zarządzający cięższe. Odpowiednik Geschäftsführera (président, directeur général, gérant) odpowiada osobiście za zatwierdzenie zarządzania ryzykiem i za szkolenie.

Praktyczny ruch jest taki sam jak wszędzie w UE: potwierdź zakres na podstawie dyrektywy, zarejestruj się przez krajowy portal (tutaj MonEspaceNIS2), ustanów cztery obowiązki ciągłe (utrzymanie rejestracji, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Aparat OIV pomaga, ale nie zastępuje rejestru obowiązków NIS 2.

Jak platforma pomaga

Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na żadnej pojedynczej transpozycji krajowej. Ta sama lista kontrolna działa dla francuskiej spółki zależnej stosującej Ordonnance n° 2024-1093, niemieckiej spółki macierzystej stosującej BSIG i holenderskiej spółki siostrzanej stosującej Cyberbeveiligingswet. Odniesienia do artykułów zmieniają się per lokalizacja; obowiązki merytoryczne nie.

Dla francuskiego zakresu zaczynasz od sprawdzenia zastosowania, następnie przechodzisz do rytmu zgłaszania incydentów, klauzul łańcucha dostaw i zatwierdzenia przez organ zarządzający. Tam, gdzie ANSSI publikuje wytyczne sektorowe, odsyłamy do nich; nie powielamy ich.

Źródła
  • Directive (EU) 2022/2555 (NIS 2): EUR-Lex
  • Commission Implementing Regulation (EU) 2024/2690
  • Ordonnance n° 2024-1093 du 2 décembre 2024: Légifrance
  • Code de la défense, Articles L.1332-1 et suivants (OIV): Légifrance
  • ANSSI: Agence nationale de la sécurité des systèmes d'information, official site
  • MonEspaceNIS2: French NIS 2 registration portal (ANSSI)
  • ACPR / Banque de France: competent authority for DORA in the financial sector
Sprawdź swój francuski zakres w mniej niż pięć minut
Sprawdzenie zastosowania stosuje test wielkości i sektora z dyrektywy. Jeśli twoja francuska spółka zależna jest w zakresie, następnym krokiem jest MonEspaceNIS2.