Status NIS 2 w Grecji
Co dyrektywa wymaga, jak Grecja ją transponuje i gdzie w obrazie sytuuje się Krajowy Organ ds. Cyberbezpieczeństwa.
Przegląd
Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Grecję, jednym minimalnym poziomem dla podmiotów kluczowych i ważnych. Grecja musiała przełożyć ten poziom na prawo greckie i prowadzić organ nadzoru pod spodem.
Grecja transponuje NIS 2 przez ustawę 5160/2024, opublikowaną w Dzienniku Urzędowym A' 195 z dnia 27 listopada 2024 r. Tekst pojawił się po unijnym terminie 17 października 2024 r., dlatego Grecja pojawia się na liście Komisji Europejskiej z wezwaniami do usunięcia uchybienia z listopada 2024 r. Postępowanie w sprawie uchybienia zostało zamknięte po wejściu ustawy w życie.
Krajowy Organ ds. Cyberbezpieczeństwa (Εθνική Αρχή Κυβερνοασφάλειας), podległy Ministerstwu Zarządzania Cyfrowego, jest pojedynczym punktem kontaktowym i właściwym organem. Grecki CSIRT to krajowy zespół reagowania na incydenty, do którego odsyła strona krajowa NIS 2 Komisji Europejskiej.
Dyrektywa UE
Directive (EU) 2022/2555 (NIS 2)
Ogólnounijna dyrektywa o cyberbezpieczeństwie. Wyznacza obowiązki, które każde państwo członkowskie musi transponować, w tym test wielkości i sektora dla podmiotów kluczowych i ważnych.
Unijny akt wykonawczy
Implementing Regulation (EU) 2024/2690
Środki techniczne i metodologiczne dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Grecji bez transpozycji krajowej.
Grecka transpozycja
Law 5160/2024, Government Gazette A' 195 of 27 November 2024
Grecka transpozycja NIS 2. Wyznacza Krajowy Organ ds. Cyberbezpieczeństwa, definiuje podmioty kluczowe i ważne, ustanawia uprawnienia nadzorcze, obowiązki sprawozdawcze i sankcje. Akty wtórne i wytyczne organu uzupełniają szczegóły operacyjne.
Ustawa 5160/2024
Wprowadza obowiązki NIS 2 do prawa greckiego. Definiuje podmioty kluczowe i ważne, uprawnienia nadzorcze Krajowego Organu ds. Cyberbezpieczeństwa, obowiązki zgłaszania incydentów i sankcje. Szczegóły operacyjne ustalają akty wtórne i wytyczne organu.
Krajowy Organ ds. Cyberbezpieczeństwa jako organ nadzoru i punkt kontaktowy
Εθνική Αρχή Κυβερνοασφάλειας, podległy Ministerstwu Zarządzania Cyfrowego, jest pojedynczym punktem kontaktowym, krajowym właściwym organem oraz adresatem współpracy z ENISA i innymi państwami członkowskimi. Regulatorzy sektorowi zachowują swoją rolę tam, gdzie ma zastosowanie lex specialis, w szczególności w finansach na podstawie DORA.
Rejestracja i sprawozdawczość
Dyrektywa wymaga, aby podmioty były identyfikowalne dla państwa członkowskiego, z unijną datą referencyjną 17 kwietnia 2025 r. W Grecji kanał rejestracji przebiega przez Krajowy Organ ds. Cyberbezpieczeństwa. Poważne incydenty są zgodne z dyrektywą: wczesne ostrzeżenie w ciągu 24 godzin, powiadomienie w ciągu 72 godzin, raport końcowy w ciągu jednego miesiąca.
W Grecji obowiązuje prawo greckie
Działalność na terytorium Grecji podlega greckiej transpozycji. Niemiecki dyrektor zarządzający z grecką spółką zależną czyta dla tej spółki zależnej ustawę 5160/2024, a nie BSIG. Obowiązki z dyrektywy są identyczne. Procedura, punkt kontaktowy i sankcje tkwią w prawie greckim.
Grecja nie może zejść poniżej unijnego progu
Dyrektywa to harmonizacja minimalna. Grecja może pójść surowiej. Grecja nie może zejść poniżej dyrektywy, ani w obowiązkach dla podmiotów kluczowych i ważnych, ani w terminach sprawozdawczych, ani w odpowiedzialności organu zarządzającego.
Krajowy Organ ds. Cyberbezpieczeństwa
Wiodący właściwy organ, pojedynczy punkt kontaktowy i organ nadzoru podległy Ministerstwu Zarządzania Cyfrowego. Obsługuje rejestrację, wytyczne, audyty i propozycje sankcji. Prowadzi kanał współpracy z ENISA i Grupą Współpracy NIS.
Grecki CSIRT
Krajowy zespół reagowania na incydenty, do którego odsyła strona NIS 2 dotycząca Grecji Komisji Europejskiej. Przyjmuje techniczne powiadomienia o incydentach zgodnie z harmonogramem sprawozdawczym dyrektywy. Umiejscowienie operacyjne jest udokumentowane na oficjalnym greckim portalu cyberbezpieczeństwa, a nie powtarzane tutaj.
ENISA
Unijna agencja ds. cyberbezpieczeństwa. Publikuje wytyczne, prowadzi europejską bazę danych podatności i koordynuje działania transgraniczne. Nie jest organem nadzoru dla podmiotów greckich. Ta rola należy do Krajowego Organu ds. Cyberbezpieczeństwa.
Nasza niemiecka spółka matka jest zgodna na podstawie BSIG, więc grecka spółka zależna jest objęta.
Grecka spółka zależna podlega ustawie 5160/2024, rejestruje się w greckim organie i zgłasza incydenty do greckiego punktu kontaktowego. Obowiązki z dyrektywy są zgodne. Procedura, portal i sankcje tkwią w prawie greckim. Dokumentacja na poziomie grupy pomaga, ale nie zastępuje lokalnego kanału rejestracji i sprawozdawczości.
Grecja była spóźniona, więc rejestracja jeszcze nie obowiązuje.
Ustawa 5160/2024 weszła w życie 27 listopada 2024 r. Opóźnienie transpozycji nie zawiesza materialnych obowiązków dyrektywy. Gdy podmiot spełni test wielkości i sektora, rejestracja, zgłaszanie incydentów, obowiązki dotyczące łańcucha dostaw oraz odpowiedzialność organu zarządzającego biegną według zegara dyrektywy.
Objęte zakresem są tylko sektory wymienione w starym reżimie NIS 1.
NIS 2 poszerza listę sektorów poza NIS 1. Ścieki, produkcja żywności, produkcja wyrobów medycznych, usługi pocztowe i kurierskie, administracja publiczna oraz kilka cyfrowych podsektorów dochodzi na nowo. Każdy podmiot w Grecji musi przeprowadzić nowy test sektora i wielkości, a nie listę NIS 1.
Większość greckich operatorów ze średniego rynku, których spotykamy, nadal czyta NIS 2 jako kontynuację NIS 1. Organ nadzoru znajduje się w tym samym ministerstwie, ale zakres jest szerszy, a organ zarządzający odpowiada osobiście. Grecki dyrektor zarządzający, διαχειριστής lub νόμιμος εκπρόσωπος, zatwierdza zarządzanie ryzykiem oraz własne szkolenie.
Praktyczny krok jest taki sam jak wszędzie w UE: przeprowadź stosowalność względem dyrektywy, zarejestruj się w organie krajowym, ustaw cztery bieżące obowiązki (utrzymuj dane rejestracyjne aktualne, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Spóźniona transpozycja nie zmienia tej kolejności.
Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na pojedynczej krajowej transpozycji. Ta sama lista kontrolna pasuje do greckiej spółki zależnej na podstawie ustawy 5160/2024, niemieckiej spółki matki na podstawie BSIG oraz francuskiej spółki siostry na podstawie Ordonnance n° 2024-1093. Odniesienia do artykułów zmieniają się w zależności od kraju, obowiązki w istocie nie.
Dla greckiego zakresu zacznij od kontroli stosowalności, następnie rytm sprawozdawczości, klauzule łańcucha dostaw i zatwierdzenie organu zarządzającego. Tam, gdzie Krajowy Organ ds. Cyberbezpieczeństwa publikuje wytyczne sektorowe, linkujemy je. Nie kopiujemy ich.
- Dyrektywa (UE) 2022/2555 (NIS 2), EUR-Lex
- Rozporządzenie wykonawcze (UE) 2024/2690, EUR-Lex
- Ustawa 5160/2024, Dziennik Urzędowy A' 195 z dnia 27 listopada 2024 r.
- Krajowy Organ ds. Cyberbezpieczeństwa (Εθνική Αρχή Κυβερνοασφάλειας), Ministerstwo Zarządzania Cyfrowego
- Komisja Europejska, strona krajowa dyrektywy NIS 2 dla Grecji (digital-strategy.ec.europa.eu)
- Komisja Europejska, wezwanie do usunięcia uchybienia z listopada 2024 r. w sprawie transpozycji NIS 2