NIS 2 Status Griechenland

Status NIS 2 w Grecji

Co dyrektywa wymaga, jak Grecja ją transponuje i gdzie w obrazie sytuuje się Krajowy Organ ds. Cyberbezpieczeństwa.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Grecję, jednym minimalnym poziomem dla podmiotów kluczowych i ważnych. Grecja musiała przełożyć ten poziom na prawo greckie i prowadzić organ nadzoru pod spodem.

Grecja transponuje NIS 2 przez ustawę 5160/2024, opublikowaną w Dzienniku Urzędowym A' 195 z dnia 27 listopada 2024 r. Tekst pojawił się po unijnym terminie 17 października 2024 r., dlatego Grecja pojawia się na liście Komisji Europejskiej z wezwaniami do usunięcia uchybienia z listopada 2024 r. Postępowanie w sprawie uchybienia zostało zamknięte po wejściu ustawy w życie.

Krajowy Organ ds. Cyberbezpieczeństwa (Εθνική Αρχή Κυβερνοασφάλειας), podległy Ministerstwu Zarządzania Cyfrowego, jest pojedynczym punktem kontaktowym i właściwym organem. Grecki CSIRT to krajowy zespół reagowania na incydenty, do którego odsyła strona krajowa NIS 2 Komisji Europejskiej.

Gdzie żyją przepisy
Trzy warstwy, które każdy czytający grecki obraz NIS 2 musi rozróżniać.

Dyrektywa UE

Directive (EU) 2022/2555 (NIS 2)

Ogólnounijna dyrektywa o cyberbezpieczeństwie. Wyznacza obowiązki, które każde państwo członkowskie musi transponować, w tym test wielkości i sektora dla podmiotów kluczowych i ważnych.

Unijny akt wykonawczy

Implementing Regulation (EU) 2024/2690

Środki techniczne i metodologiczne dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Grecji bez transpozycji krajowej.

Grecka transpozycja

Law 5160/2024, Government Gazette A' 195 of 27 November 2024

Grecka transpozycja NIS 2. Wyznacza Krajowy Organ ds. Cyberbezpieczeństwa, definiuje podmioty kluczowe i ważne, ustanawia uprawnienia nadzorcze, obowiązki sprawozdawcze i sankcje. Akty wtórne i wytyczne organu uzupełniają szczegóły operacyjne.

Trzy rzeczy, które warto wiedzieć
Co się zmienia dla podmiotów z działalnością w Grecji.
Transpozycja

Ustawa 5160/2024

Wprowadza obowiązki NIS 2 do prawa greckiego. Definiuje podmioty kluczowe i ważne, uprawnienia nadzorcze Krajowego Organu ds. Cyberbezpieczeństwa, obowiązki zgłaszania incydentów i sankcje. Szczegóły operacyjne ustalają akty wtórne i wytyczne organu.

Organ nadzoru

Krajowy Organ ds. Cyberbezpieczeństwa jako organ nadzoru i punkt kontaktowy

Εθνική Αρχή Κυβερνοασφάλειας, podległy Ministerstwu Zarządzania Cyfrowego, jest pojedynczym punktem kontaktowym, krajowym właściwym organem oraz adresatem współpracy z ENISA i innymi państwami członkowskimi. Regulatorzy sektorowi zachowują swoją rolę tam, gdzie ma zastosowanie lex specialis, w szczególności w finansach na podstawie DORA.

Terminy

Rejestracja i sprawozdawczość

Dyrektywa wymaga, aby podmioty były identyfikowalne dla państwa członkowskiego, z unijną datą referencyjną 17 kwietnia 2025 r. W Grecji kanał rejestracji przebiega przez Krajowy Organ ds. Cyberbezpieczeństwa. Poważne incydenty są zgodne z dyrektywą: wczesne ostrzeżenie w ciągu 24 godzin, powiadomienie w ciągu 72 godzin, raport końcowy w ciągu jednego miesiąca.

Dwie zasady, które rozstrzygają każdy przypadek graniczny
Przeczytaj przed jakimkolwiek greckim komentarzem do NIS 2.

W Grecji obowiązuje prawo greckie

Działalność na terytorium Grecji podlega greckiej transpozycji. Niemiecki dyrektor zarządzający z grecką spółką zależną czyta dla tej spółki zależnej ustawę 5160/2024, a nie BSIG. Obowiązki z dyrektywy są identyczne. Procedura, punkt kontaktowy i sankcje tkwią w prawie greckim.

Grecja nie może zejść poniżej unijnego progu

Dyrektywa to harmonizacja minimalna. Grecja może pójść surowiej. Grecja nie może zejść poniżej dyrektywy, ani w obowiązkach dla podmiotów kluczowych i ważnych, ani w terminach sprawozdawczych, ani w odpowiedzialności organu zarządzającego.

Kto co robi w Grecji
Trzy instytucje, które pojawiają się w niemal każdym pytaniu o NIS 2.
GR

Krajowy Organ ds. Cyberbezpieczeństwa

Wiodący właściwy organ, pojedynczy punkt kontaktowy i organ nadzoru podległy Ministerstwu Zarządzania Cyfrowego. Obsługuje rejestrację, wytyczne, audyty i propozycje sankcji. Prowadzi kanał współpracy z ENISA i Grupą Współpracy NIS.

GR

Grecki CSIRT

Krajowy zespół reagowania na incydenty, do którego odsyła strona NIS 2 dotycząca Grecji Komisji Europejskiej. Przyjmuje techniczne powiadomienia o incydentach zgodnie z harmonogramem sprawozdawczym dyrektywy. Umiejscowienie operacyjne jest udokumentowane na oficjalnym greckim portalu cyberbezpieczeństwa, a nie powtarzane tutaj.

UE

ENISA

Unijna agencja ds. cyberbezpieczeństwa. Publikuje wytyczne, prowadzi europejską bazę danych podatności i koordynuje działania transgraniczne. Nie jest organem nadzoru dla podmiotów greckich. Ta rola należy do Krajowego Organu ds. Cyberbezpieczeństwa.

Pułapki
Błędy, które widzimy, gdy podmioty z działalnością w Grecji czytają NIS 2 po raz pierwszy.
  • Nasza niemiecka spółka matka jest zgodna na podstawie BSIG, więc grecka spółka zależna jest objęta.

    Grecka spółka zależna podlega ustawie 5160/2024, rejestruje się w greckim organie i zgłasza incydenty do greckiego punktu kontaktowego. Obowiązki z dyrektywy są zgodne. Procedura, portal i sankcje tkwią w prawie greckim. Dokumentacja na poziomie grupy pomaga, ale nie zastępuje lokalnego kanału rejestracji i sprawozdawczości.

  • Grecja była spóźniona, więc rejestracja jeszcze nie obowiązuje.

    Ustawa 5160/2024 weszła w życie 27 listopada 2024 r. Opóźnienie transpozycji nie zawiesza materialnych obowiązków dyrektywy. Gdy podmiot spełni test wielkości i sektora, rejestracja, zgłaszanie incydentów, obowiązki dotyczące łańcucha dostaw oraz odpowiedzialność organu zarządzającego biegną według zegara dyrektywy.

  • Objęte zakresem są tylko sektory wymienione w starym reżimie NIS 1.

    NIS 2 poszerza listę sektorów poza NIS 1. Ścieki, produkcja żywności, produkcja wyrobów medycznych, usługi pocztowe i kurierskie, administracja publiczna oraz kilka cyfrowych podsektorów dochodzi na nowo. Każdy podmiot w Grecji musi przeprowadzić nowy test sektora i wielkości, a nie listę NIS 1.

Z praktyki

Większość greckich operatorów ze średniego rynku, których spotykamy, nadal czyta NIS 2 jako kontynuację NIS 1. Organ nadzoru znajduje się w tym samym ministerstwie, ale zakres jest szerszy, a organ zarządzający odpowiada osobiście. Grecki dyrektor zarządzający, διαχειριστής lub νόμιμος εκπρόσωπος, zatwierdza zarządzanie ryzykiem oraz własne szkolenie.

Praktyczny krok jest taki sam jak wszędzie w UE: przeprowadź stosowalność względem dyrektywy, zarejestruj się w organie krajowym, ustaw cztery bieżące obowiązki (utrzymuj dane rejestracyjne aktualne, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Spóźniona transpozycja nie zmienia tej kolejności.

Co dostarcza platforma

Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na pojedynczej krajowej transpozycji. Ta sama lista kontrolna pasuje do greckiej spółki zależnej na podstawie ustawy 5160/2024, niemieckiej spółki matki na podstawie BSIG oraz francuskiej spółki siostry na podstawie Ordonnance n° 2024-1093. Odniesienia do artykułów zmieniają się w zależności od kraju, obowiązki w istocie nie.

Dla greckiego zakresu zacznij od kontroli stosowalności, następnie rytm sprawozdawczości, klauzule łańcucha dostaw i zatwierdzenie organu zarządzającego. Tam, gdzie Krajowy Organ ds. Cyberbezpieczeństwa publikuje wytyczne sektorowe, linkujemy je. Nie kopiujemy ich.

Źródła
  • Dyrektywa (UE) 2022/2555 (NIS 2), EUR-Lex
  • Rozporządzenie wykonawcze (UE) 2024/2690, EUR-Lex
  • Ustawa 5160/2024, Dziennik Urzędowy A' 195 z dnia 27 listopada 2024 r.
  • Krajowy Organ ds. Cyberbezpieczeństwa (Εθνική Αρχή Κυβερνοασφάλειας), Ministerstwo Zarządzania Cyfrowego
  • Komisja Europejska, strona krajowa dyrektywy NIS 2 dla Grecji (digital-strategy.ec.europa.eu)
  • Komisja Europejska, wezwanie do usunięcia uchybienia z listopada 2024 r. w sprawie transpozycji NIS 2
Wyjaśnij grecki zakres w niecałe pięć minut
Kontrola stosowalności stosuje test wielkości i sektora z dyrektywy. Jeśli grecka spółka zależna jest objęta zakresem, kolejnym krokiem jest rejestracja w Krajowym Organie ds. Cyberbezpieczeństwa.