Status NIS 2 we Włoszech
Czego wymaga dyrektywa, jak Włochy ją transponują i gdzie w tym obrazie znajdują się ACN i CSIRT Italia.
Przegląd
Dyrektywa NIS 2 jest warstwą unijną. Wiąże każde państwo członkowskie, w tym Włochy, jednym progiem cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Włochy muszą wpisać ten próg do prawa włoskiego i prowadzić pod nim reżim nadzoru.
Włochy transponują NIS 2 poprzez Decreto Legislativo 4 settembre 2024, n. 138. Dekret został opublikowany w Gazzetta Ufficiale w dniu 1 października 2024 r. i wszedł w życie 16 października 2024 r., w unijnym terminie transpozycji.
ACN (Agenzia per la Cybersicurezza Nazionale) jest jedynym właściwym organem NIS, pojedynczym punktem kontaktowym dla unijnej grupy współpracy oraz siedzibą krajowego CSIRT (CSIRT Italia). Dziewięć ministerstw działa jako organy sektorowe pod koordynacją ACN. Dla sektora finansowego DORA stosuje się jako lex specialis.
Dyrektywa unijna
La presente direttiva stabilisce misure volte a garantire un livello comune elevato di cibersicurezza nell'Unione in modo da migliorare il funzionamento del mercato interno.
Dyrektywa (UE) 2022/2555 (NIS 2), artykuł 1. Ustanawia obowiązki, które każde państwo członkowskie musi transponować, w tym testy wielkości i sektora dla podmiotów kluczowych i ważnych.
Unijne wdrożenie
Rozporządzenie wykonawcze Komisji (UE) 2024/2690
Środki techniczne i metodyczne dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane we Włoszech bez transpozycji krajowej.
Włoska transpozycja
Decreto Legislativo 4 settembre 2024, n. 138
Włoska transpozycja NIS 2. Opublikowana w Gazzetta Ufficiale w dniu 1 października 2024 r., obowiązująca od 16 października 2024 r. Dekret potwierdza ACN jako właściwy organ, rozszerza funkcje CSIRT Italia, wymienia dziesięć obszarów środków bezpieczeństwa oraz szczegółowo określa proces powiadamiania o incydentach i rozliczalność organu zarządzającego.
Decreto Legislativo 138/2024
Wnosi obowiązki NIS 2 do prawa włoskiego. Definiuje podmioty kluczowe (soggetti essenziali) i ważne (soggetti importanti), uprawnienia nadzorcze ACN, obowiązki zgłaszania incydentów oraz sankcje administracyjne. Szczegóły operacyjne mieszczą się w określeniach ACN i załącznikach sektorowych.
ACN i CSIRT Italia
ACN jest jedynym właściwym organem NIS i pojedynczym punktem kontaktowym. CSIRT Italia działa wewnątrz ACN i przyjmuje powiadomienia o poważnych incydentach. Ministerstwa sektorowe (spraw wewnętrznych, energii, transportu, zdrowia, sprawiedliwości, kultury, badań, transformacji cyfrowej, środowiska) działają jako organy sektorowe pod kierowaną przez ACN radą wdrożeniową.
Rejestracja i zgłaszanie
Platforma rejestracyjna ACN ruszyła 1 grudnia 2024 r. Podmioty w zakresie musiały zarejestrować lub zaktualizować swoje dane do 28 lutego 2025 r. Poważne incydenty podlegają rytmowi dyrektywy: 24-godzinne wczesne ostrzeżenie, 72-godzinne powiadomienie o incydencie, raport końcowy w ciągu jednego miesiąca, wysyłany przez CSIRT Italia.
Prawo lokalne obowiązuje wewnątrz Włoch
Operacje na terytorium włoskim podlegają włoskiej transpozycji. Niemiecki Geschäftsführer prowadzący włoską spółkę zależną czyta dla tej spółki Decreto Legislativo 138/2024, a nie niemiecki BSIG. Obowiązki dyrektywy są takie same. Procedura, platforma rejestracyjna i sankcje żyją w prawie włoskim i przebiegają przez ACN.
Włochy nie mogą zejść poniżej unijnego progu minimalnego
Dyrektywa jest instrumentem minimalnej harmonizacji. Włochy mogą być surowsze i co do zakresu tak zrobiły, dodając administracje publiczne, dostawców lokalnego transportu publicznego, podmioty badawcze i podmioty o znaczeniu kulturowym ponad bazowy poziom dyrektywy. Włochy nie mogą zejść poniżej dyrektywy co do obowiązków podmiotów kluczowych i ważnych, terminów zgłaszania incydentów ani rozliczalności organu zarządzającego.
ACN
Jedyny właściwy organ NIS i pojedynczy punkt kontaktowy. Przeprowadza audyty, żąda dokumentacji, nakłada sankcje administracyjne i wydaje wiążące środki regulacyjne. Przewodniczy radzie wdrożeniowej NIS, która koordynuje dziewięć ministerstw sektorowych.
CSIRT Italia
Krajowy CSIRT z siedzibą w ACN. Przyjmuje powiadomienia o poważnych incydentach od podmiotów w zakresie, zapewnia wytyczne techniczne i wsparcie w obsłudze incydentów oraz koordynuje transgranicznie z partnerskimi CSIRT poprzez unijną sieć CSIRT.
ENISA
Unijna agencja cyberbezpieczeństwa. Publikuje wytyczne, zarządza europejską bazą danych o podatnościach i wspiera koordynację transgraniczną. Nie jest nadzorcą włoskich podmiotów; jest nim ACN.
Robimy NIS 2 tak, jak robi to nasza niemiecka spółka matka.
Obowiązki dyrektywy są takie same, ale procedura nie. Włoska spółka zależna rejestruje się na platformie ACN, składa powiadomienia o incydentach do CSIRT Italia i odpowiada przed nadzorem ACN. Odniesienia do BSIG, niemieckiego portalu BSI lub niemieckich organów sektorowych nie przenoszą się. Wewnętrzną pracę nad zgodnością można dzielić w grupie; krajowych zgłoszeń nie.
Nie ma jeszcze włoskiego obowiązku rejestracji.
Platforma rejestracyjna ACN ruszyła 1 grudnia 2024 r., a pierwsze okno rejestracji zamknęło się 28 lutego 2025 r. Aktualizacje danych rejestracyjnych podlegają dwutygodniowej regule dyrektywy. Podmiot w zakresie, który nigdy się nie zarejestrował, nie jest zwolniony; narusza przepisy, a ACN ma zarówno uprawnienia do sankcji administracyjnych, jak i do środków wiążących.
To nasz regulator sektorowy jest odpowiedzialny, nie ACN.
Włochy wybrały model jednego właściwego organu. ACN sprawuje nadzór we wszystkich sektorach NIS 2 i jest pojedynczym punktem kontaktowym dla unijnej grupy współpracy. Ministerstwa sektorowe działają jako organy sektorowe i wnoszą wiedzę dziedzinową pod kierowaną przez ACN radą wdrożeniową, ale wiążące uprawnienie do nadzoru i sankcji NIS 2 spoczywa na ACN. Dla finansów DORA stosuje się jako lex specialis, a regulator sektora finansowego prowadzi ten kanał.
Większość włoskich operatorów małej i średniej kapitalizacji, których widzimy, wciąż czyta NIS 2 przez pryzmat starego obwodu NIS 1 z D.Lgs. 65/2018, w którym w zakresie była tylko garstka wymienionych z nazwy operatorów. Nowy dekret rozszerza obwód o rząd wielkości, wprowadza administracje publiczne, lokalny transport publiczny i podmioty badawcze oraz przenosi rozliczalność na organ zarządzający. Amministratore delegato lub legale rappresentante osobiście odpowiada za zatwierdzanie zarządzania ryzykiem i za szkolenie.
Praktyczny ruch jest taki sam jak wszędzie indziej w UE. Potwierdź zakres na mocy dyrektywy i dekretu, zarejestruj się na platformie ACN, ustanów cztery ciągłe obowiązki (utrzymywanie rejestracji, zgłaszanie incydentów przez CSIRT Italia, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Załączniki sektorowe ACN doprecyzowują szczegóły; nie zastępują rejestru obowiązków.
Budujemy rejestr obowiązków NIS 2 na warstwie unijnej, a nie na żadnej pojedynczej transpozycji krajowej. Ta sama lista kontrolna działa dla włoskiej spółki zależnej korzystającej z Decreto Legislativo 138/2024, niemieckiej spółki matki korzystającej z BSIG, francuskiej spółki siostrzanej korzystającej z Ordonnance n° 2024-1093 oraz holenderskiej korzystającej z Cyberbeveiligingswet. Odniesienia do artykułów przełączają się w zależności od lokalizacji; merytoryczne obowiązki nie.
Dla zakresu włoskiego zaczynasz od sprawdzenia stosowalności, następnie przechodzisz do rytmu zgłaszania incydentów przez CSIRT Italia, klauzul łańcucha dostaw i zatwierdzenia przez organ zarządzający. Tam, gdzie ACN publikuje określenia lub załączniki sektorowe, odsyłamy do nich; nie powielamy ich.
- Dyrektywa (UE) 2022/2555 (NIS 2): EUR-Lex
- Rozporządzenie wykonawcze Komisji (UE) 2024/2690
- Decreto Legislativo 4 settembre 2024, n. 138: Gazzetta Ufficiale 1 ottobre 2024
- ACN: Agenzia per la Cybersicurezza Nazionale, oficjalna strona (acn.gov.it)
- CSIRT Italia: National Computer Security Incident Response Team (csirt.gov.it)
- Komisja Europejska: tracker transpozycji dyrektywy NIS 2, Włochy
- Banca d'Italia: właściwy organ dla DORA w sektorze finansowym