NIS 2 Status Irland

Status NIS 2 w Irlandii

Czego wymaga dyrektywa, gdzie Irlandia stoi z transpozycją oraz kto sprawuje nadzór w okresie przejściowym.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 znajduje się na poziomie UE. Wiąże każde państwo członkowskie, w tym Irlandię, jednym progiem obowiązków dla podmiotów kluczowych i ważnych. Irlandia musi przełożyć ten próg na prawo irlandzkie i ustanowić pod nim nadzór.

Irlandia przekroczyła termin transpozycji 17 października 2024 r. General Scheme of the National Cyber Security Bill 2024 został opublikowany we wrześniu 2024 r. przez wiodące ministerstwo. W chwili pisania sama ustawa nie została uchwalona przez Oireachtas. Dopóki ustawa nie wejdzie w życie, irlandzka transpozycja NIS 1 (European Union (Measures for a High Common Level of Security of Network and Information Systems) Regulations 2018, S.I. No. 360/2018) nadal obowiązuje.

National Cyber Security Centre (NCSC-IE) jest krajowym CSIRT i ma zostać organem właściwym oraz pojedynczym punktem kontaktowym dla NIS 2. Wiodącym ministerstwem jest dawny Department of the Environment, Climate and Communications, obecnie Department of Climate, Energy and the Environment. Regulatorzy sektorowi pozostają w swoich obszarach, w szczególności ComReg dla łączności elektronicznej oraz Central Bank of Ireland dla usług finansowych, gdzie DORA stosuje się jako lex specialis.

Gdzie żyją reguły
Trzy warstwy, które każdy czytający irlandzki obraz NIS 2 musi rozdzielać.

Dyrektywa UE

Directive (EU) 2022/2555 (NIS 2)

Unijna dyrektywa o cyberbezpieczeństwie. Ustanawia obowiązki, które każde państwo członkowskie musi transponować, w tym test wielkości i sektora dla podmiotów kluczowych i ważnych. Stosuje się do Irlandii niezależnie od stanu transpozycji krajowej.

Unijny akt wykonawczy

Implementing Regulation (EU) 2024/2690

Techniczne i metodologiczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowalne w Irlandii, bez potrzeby transpozycji krajowej.

Irlandzka transpozycja

General Scheme of the National Cyber Security Bill 2024 (projekt); do uchwalenia: S.I. No. 360/2018 (NIS 1)

General Scheme został opublikowany we wrześniu 2024 r. i przechodzi kontrolę przedlegislacyjną. Sama ustawa oraz przepisy wykonawcze, które po niej nastąpią, będą niosły szczegóły operacyjne. Do tego czasu transpozycja NIS 1 pozostaje w mocy, uzupełniona wytycznymi NCSC-IE.

Trzy punkty, które trzeba znać
Co się zmienia dla podmiotów działających w Irlandii, gdy ustawa wejdzie w życie.
Transpozycja

National Cyber Security Bill

Wprowadzi obowiązki NIS 2 do prawa irlandzkiego, zdefiniuje podmioty kluczowe i ważne, określi uprawnienia nadzorcze i egzekucyjne oraz zakotwiczy zgłaszanie incydentów. Szczegóły operacyjne uzupełnią przepisy wykonawcze oraz wytyczne NCSC-IE. Dziś: opublikowano Heads of Bill, ostateczny tekst jeszcze nie uchwalony.

Nadzór

NCSC-IE jako organ właściwy

National Cyber Security Centre jest krajowym CSIRT (CSIRT-IE) i zostanie wyznaczone jako organ właściwy oraz pojedynczy punkt kontaktowy dla NIS 2. Już publikuje wytyczne przygotowawcze, w tym projekt wytycznych Risk Management Measures z czerwca 2025 r., i odwołuje się do belgijskich ram CyFun jako praktycznego punktu odniesienia.

Terminy

Rejestracja i zgłaszanie

Dyrektywa wymaga, aby podmioty były identyfikowalne dla państw członkowskich od 17 kwietnia 2025 r. W Irlandii portal rejestracyjny i portal zgłaszania incydentów jeszcze nie działają. Poważne incydenty będą podążać za dyrektywą, gdy ustawa wejdzie w życie: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin, sprawozdanie końcowe w ciągu jednego miesiąca.

Dwie zasady, które rozstrzygają każdy przypadek graniczny
Przeczytaj przed jakimkolwiek irlandzkim komentarzem do NIS 2.

Na terytorium irlandzkim stosuje się prawo irlandzkie

Działalność na terytorium irlandzkim podlega irlandzkiej transpozycji. Niemiecki dyrektor zarządzający z irlandzką spółką zależną czyta dla tej spółki nadchodzący National Cyber Security Act, a w międzyczasie Regulations 2018 (NIS 1), a nie niemiecką BSIG. Obowiązki dyrektywy są identyczne. Procedury, portale i kary żyją w prawie irlandzkim.

Irlandia nie może zejść poniżej progu UE

Dyrektywa to harmonizacja minimalna. Irlandia może iść surowiej. Irlandia nie może zejść poniżej dyrektywy, ani w zakresie obowiązków podmiotów kluczowych i ważnych, ani terminów zgłaszania, ani rozliczalności organu zarządzającego. Spóźniona transpozycja nie zwalnia firmy objętej zakresem z logiki dyrektywy.

Kto co robi w Irlandii
Trzy instytucje, które pojawiają się w niemal każdym pytaniu o NIS 2.
IE

NCSC-IE

National Cyber Security Centre. Krajowy CSIRT (CSIRT-IE) oraz wyznaczony organ właściwy i pojedynczy punkt kontaktowy dla NIS 2. Publikuje wytyczne przygotowawcze, przygotowuje portale rejestracji i zgłaszania oraz koordynuje z ENISA i innymi państwami członkowskimi.

IE

Department of Climate, Energy and the Environment

Wiodące ministerstwo dla transpozycji. Wcześniej Department of the Environment, Climate and Communications (DECC), przemianowane po rekonstrukcji rządu. Opublikowało General Scheme of the National Cyber Security Bill 2024 i prowadzi ustawę przez Oireachtas.

UE

ENISA

Unijna agencja ds. cyberbezpieczeństwa. Publikuje wytyczne, prowadzi europejską bazę danych o podatnościach i koordynuje ponad granicami. Nie jest nadzorcą dla podmiotów irlandzkich. Ta rola spoczywa na NCSC-IE oraz, w stosownych przypadkach, na regulatorach sektorowych.

Pułapki
Błędy, które widzimy, gdy irlandzkie podmioty po raz pierwszy czytają NIS 2.
  • Dopóki Irlandia nie transponuje, stosują się niemieckie reguły, bo nasz podmiot dominujący jest w Niemczech.

    Nie. NIS 2 podąża za zasadą siedziby. Irlandzka spółka zależna jest regulowana w Irlandii, niemiecka w Niemczech. Niemiecki podmiot dominujący może wewnętrznie wspierać irlandzką spółkę zależną, ale prawny obowiązek rejestracji, zgłaszania i nadzoru spoczywa na podmiocie irlandzkim i biegnie do NCSC-IE, gdy ustawa wejdzie w życie. Do tego czasu NIS 1 (S.I. No. 360/2018) reguluje sektory już objęte.

  • Dopóki portal nie działa, nie muszę nic robić.

    Nawet bez działającego portalu rejestracyjnego przygotowania biegną równolegle. Dyrektywa nie czeka na portal. Podmioty objęte zakresem powinny teraz przeprowadzić test stosowalności, uruchomić zarządzanie ryzykiem, proces incydentów, klauzule łańcucha dostaw i szkolenie organu zarządzającego oraz trzymać dowody gotowe. Gdy ustawa wejdzie w życie, a NCSC-IE otworzy portal, okno rejestracji będzie krótkie.

  • Tylko stare OES z NIS 1 są objęte przez NIS 2.

    Nie. NIS 2 znacznie poszerza katalog sektorów i wielkości. Operatorzy usług kluczowych (Operators of Essential Services) z NIS 1 są zwykle nadal objęci NIS 2, ale obwód jest szerszy i teraz rozróżnia podmioty kluczowe i ważne. Średnie i duże podmioty wymienione w załącznikach I i II dyrektywy są objęte zakresem, podobnie jak niektórzy mali dostawcy o szczególnej roli oraz części administracji publicznej.

Z praktyki

Większość irlandzkich operatorów ze średniego rynku, których spotykamy, wciąż traktuje NIS 2 jak odroczony termin i czeka na uchwalenie National Cyber Security Bill. Dyrektywa nie czeka. Zespoły zakupowe, ubezpieczyciele i podmioty dominujące już odwołują się do niej w umowach. Czekanie nie opóźnia obowiązku, opóźnia tylko Twoje przygotowanie.

Praktyczny krok jest taki sam jak wszędzie w UE: przeprowadź test stosowalności względem dyrektywy, użyj wytycznych przygotowawczych NCSC-IE (projekt Risk Management Measures, CyFun) jako orientacji, ustanów cztery ciągłe obowiązki (utrzymywanie aktualnych danych rejestracyjnych, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór przez organ zarządzający) i udokumentuj minimum. Gdy ustawa wejdzie w życie, pozostała praca to głównie wpięcie gotowej dokumentacji w procedury irlandzkie.

Co zapewnia platforma

Budujemy rejestr obowiązków NIS 2 na poziomie UE, a nie na żadnej pojedynczej transpozycji krajowej. Ta sama lista kontrolna działa dla irlandzkiej spółki zależnej w ramach nadchodzącego National Cyber Security Act, niemieckiego podmiotu dominującego w ramach BSIG oraz holenderskiej spółki siostrzanej w ramach Cyberbeveiligingswet. Odniesienia do artykułów zmieniają się w zależności od kraju, istota obowiązków nie.

Dla irlandzkiego zakresu zaczynasz od testu stosowalności, następnie rytm incydentów, klauzule łańcucha dostaw i zatwierdzenie organu zarządzającego. Tam, gdzie NCSC-IE publikuje wytyczne sektorowe, odsyłamy do nich. Nie kopiujemy ich.

Źródła
  • Directive (EU) 2022/2555 (NIS 2): EUR-Lex
  • Implementing Regulation (EU) 2024/2690
  • General Scheme of the National Cyber Security Bill 2024: Department of Climate, Energy and the Environment (gov.ie)
  • European Union (Measures for a High Common Level of Security of Network and Information Systems) Regulations 2018 (S.I. No. 360/2018): Irish Statute Book
  • NCSC-IE: National Cyber Security Centre, status i wytyczne NIS 2 (ncsc.gov.ie)
  • NCSC-IE: Draft Risk Management Measures Guidance (czerwiec 2025)
  • ComReg: nadzór sektorowy dla łączności elektronicznej
  • Central Bank of Ireland: organ właściwy dla DORA w sektorze finansowym
Wyjaśnij irlandzki zakres w mniej niż pięć minut
Sprawdzenie stosowalności stosuje test wielkości i sektora dyrektywy. Jeśli irlandzka spółka zależna jest objęta zakresem, następnymi krokami są przygotowanie wewnętrzne i rejestracja w NCSC-IE, gdy ustawa wejdzie w życie.