Status NIS 2 na Łotwie
Czego wymaga dyrektywa, jak Łotwa ją transponuje i gdzie w tym obrazie sytuują się Narodowe Centrum Cyberbezpieczeństwa i CERT.LV.
Przegląd
Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Łotwę, jednym minimalnym poziomem dla podmiotów kluczowych i ważnych. Łotwa musi przenieść ten poziom do prawa łotewskiego i prowadzić pod nim nadzór.
Łotwa transponuje NIS 2 poprzez Narodową Ustawę o cyberbezpieczeństwie (Nacionālās kiberdrošības likums), dostępną po angielsku na likumi.lv. Ustawa buduje na istniejących strukturach wokół CERT.LV i dodaje dedykowane Narodowe Centrum Cyberbezpieczeństwa (NCSC) przy Ministerstwie Obrony jako wiodący organ nadzoru dla podmiotów kluczowych i ważnych.
Łotwa nie dotrzymała w pełni unijnego terminu transpozycji 17 października 2024. Komisja Europejska wysłała uzasadnioną opinię z powodu niepełnej transpozycji 7 maja 2025, zgodnie ze stroną krajową Łotwy Komisji. Struktury operacyjne (NCSC, CERT.LV, organy sektorowe) są na miejscu, podczas gdy części regulacji wtórnej są wciąż finalizowane.
Dyrektywa UE
Dyrektywa (EU) 2022/2555 (NIS 2)
Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustala obowiązki, które każde państwo członkowskie musi transponować, w tym test wielkości i sektora dla podmiotów kluczowych i ważnych.
Akt wykonawczy UE
Rozporządzenie wykonawcze (EU) 2024/2690
Techniczne i metodologiczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane na Łotwie, bez potrzeby transpozycji krajowej.
Łotewska transpozycja
Narodowa Ustawa o cyberbezpieczeństwie (Nacionālās kiberdrošības likums)
Łotewska ustawa transponująca NIS 2. Opublikowana na likumi.lv z angielskim tłumaczeniem. Regulacje wtórne (przepisy Rady Ministrów) niosą szczegóły operacyjne. Uzasadniona opinia Komisji Europejskiej z 7 maja 2025 wskazuje, że pełna transpozycja nie była jeszcze ukończona.
Narodowa Ustawa o cyberbezpieczeństwie
Wprowadza obowiązki NIS 2 do prawa łotewskiego. Definiuje kategorie podmiotów kluczowych i ważnych, uprawnienia nadzorcze, obowiązki zgłaszania incydentów oraz sankcje. Regulacje Rady Ministrów uzupełniają szczegóły operacyjne (progi sektorowe, dane rejestracyjne, formularze zgłoszeniowe).
NCSC i CERT.LV przy Ministerstwie Obrony
Narodowe Centrum Cyberbezpieczeństwa (NCSC) jest wiodącym organem nadzoru dla podmiotów kluczowych i ważnych oraz pełni funkcję pojedynczego punktu kontaktowego na poziomie UE. CERT.LV jest krajowym CSIRT i obsługuje reagowanie na incydenty. Oba sytuują się przy Ministerstwie Obrony. Biuro Ochrony Konstytucji (SAB) nadzoruje krytyczną infrastrukturę ICT jako odrębny tor.
Rejestracja i zgłaszanie
Podmioty muszą powiadomić właściwy organ o swoim statusie w ustalonym oknie po stwierdzeniu, że wchodzą w zakres (ustawa ustala jednomiesięczne okno powiadomienia w angielskim tekście likumi.lv; sprawdź aktualną regulację Rady Ministrów co do obowiązującego terminu). Istotne incydenty podlegają dyrektywie: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu jednego miesiąca.
Na Łotwie obowiązuje prawo łotewskie
Działalność na terytorium łotewskim podlega łotewskiej transpozycji. Niemiecki dyrektor zarządzający z łotewską spółką zależną czyta Narodową Ustawę o cyberbezpieczeństwie dla tej spółki, a nie BSIG. Obowiązki na poziomie dyrektywy są takie same. Procedura, organ i sankcje sytuują się w prawie łotewskim.
Łotwa nie może zejść poniżej minimum UE
Dyrektywa to minimalna harmonizacja. Łotwa może być bardziej rygorystyczna i historycznie ma surowsze reguły wokół państwowych systemów ICT i infrastruktury krytycznej. Łotwa nie może zejść poniżej dyrektywy, ani w zakresie obowiązków podmiotów kluczowych i ważnych, ani terminów zgłaszania, ani odpowiedzialności organu zarządzającego.
Narodowe Centrum Cyberbezpieczeństwa (NCSC)
Wiodący właściwy organ dla podmiotów kluczowych i ważnych NIS 2. Sytuuje się przy Ministerstwie Obrony i pełni funkcję łotewskiego pojedynczego punktu kontaktowego na poziomie UE. Wydaje wytyczne, przyjmuje dane rejestracyjne i prowadzi nadzór. Krytyczna infrastruktura ICT jest nadzorowana przez Biuro Ochrony Konstytucji (SAB) jako równoległy tor.
CERT.LV
Łotewski krajowy CSIRT przy Ministerstwie Obrony. Przyjmuje zgłoszenia incydentów, koordynuje reagowanie i prowadzi skoordynowane ujawnianie podatności. Działa na podstawie prawnej Narodowej Ustawy o cyberbezpieczeństwie. Nie jest organem nadzoru: egzekwowanie i sankcje należą do NCSC i SAB.
ENISA
Agencja UE ds. cyberbezpieczeństwa. Publikuje wytyczne, prowadzi europejską bazę danych podatności i koordynuje transgranicznie. Brak nadzoru nad podmiotami łotewskimi. To należy do NCSC i CERT.LV.
Łotwa zrobiła to samo co Niemcy, więc też musi być spóźniona.
Łotwa jest w innej pozycji. Łotwa przyjęła Narodową Ustawę o cyberbezpieczeństwie i powołała NCSC oraz CERT.LV, ale Komisja Europejska i tak wysłała uzasadnioną opinię 7 maja 2025 z powodu niepełnej transpozycji. Niemcy w ogóle nie przyjęły swojej ustawy transponującej NIS 2. Tekst łotewski jest w mocy, luka tkwi w regulacji wtórnej i pełnym zgłoszeniu do Komisji.
Nie ma jeszcze łotewskiego mechanizmu rejestracji, więc możemy poczekać.
Obowiązek powiadomienia właściwego organu o statusie podmiotu kluczowego lub ważnego tkwi w samej Narodowej Ustawie o cyberbezpieczeństwie. Angielski tekst likumi.lv daje jednomiesięczne okno powiadomienia od chwili, gdy podmiot stwierdzi, że wchodzi w zakres. Regulacje Rady Ministrów definiują obowiązujący kanał i formularze. Czekanie na idealny portal nie wstrzymuje obowiązku prawnego.
Nadzorowane są tylko podmioty w naszym sektorze.
Łotwa dzieli nadzór: NCSC nadzoruje podmioty kluczowe i ważne NIS 2 w różnych sektorach, podczas gdy Biuro Ochrony Konstytucji nadzoruje krytyczną infrastrukturę ICT. Regulatorzy sektorowi zachowują swoją rolę tam, gdzie ją mieli (na przykład w finansach na podstawie DORA). Ten sam podmiot może sytuować się pod więcej niż jednym organem nadzoru w zależności od tego, co obsługuje.
Większość łotewskich operatorów średniego rynku, których spotykamy, nadal traktuje NIS 2 jako coś, czym Ministerstwo Obrony zajmuje się za nich poprzez CERT.LV. CERT.LV to przyjazna twarz, ale nie jest organem nadzoru. Egzekwowanie i sankcje należą do NCSC dla ogólnych podmiotów kluczowych i ważnych oraz do SAB dla krytycznej infrastruktury ICT. Organy zarządzające tych podmiotów osobiście odpowiadają za zatwierdzanie zarządzania ryzykiem i odbycie własnego szkolenia, na poziomie dyrektywy.
Praktyczny krok jest taki sam jak gdziekolwiek w UE: przetestuj stosowalność względem dyrektywy, powiadom właściwy organ w jednomiesięcznym oknie, prowadź cztery ciągłe obowiązki (utrzymywanie aktualności danych rejestracyjnych, powiadamianie o incydentach, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. CERT.LV pozostaje partnerem w obsłudze incydentów, a nie miejscem, które decyduje, czy jesteś w zakresie.
Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na pojedynczej transpozycji krajowej. Ta sama lista kontrolna pasuje do łotewskiej spółki zależnej na podstawie Narodowej Ustawy o cyberbezpieczeństwie, niemieckiej spółki matki na podstawie BSIG oraz francuskiej spółki siostrzanej na podstawie Ordonnance n° 2024-1093. Odniesienia do artykułów zmieniają się per kraj, obowiązki w istocie nie.
Dla zakresu łotewskiego zaczynasz od sprawdzenia stosowalności, następnie jednomiesięczne okno rejestracji, następnie powiadamianie o incydentach przez CERT.LV, klauzule łańcucha dostaw oraz zatwierdzenie przez organ zarządzający. Tam, gdzie NCSC lub CERT.LV publikuje wytyczne sektorowe, linkujemy do nich. Nie kopiujemy ich.
- Dyrektywa (EU) 2022/2555 (NIS 2), EUR-Lex
- Rozporządzenie wykonawcze (EU) 2024/2690, EUR-Lex
- Narodowa Ustawa o cyberbezpieczeństwie (Nacionālās kiberdrošības likums), likumi.lv (tłumaczenie angielskie)
- Komisja Europejska, strona krajowa NIS 2 dla Łotwy (digital-strategy.ec.europa.eu)
- Uzasadniona opinia Komisji Europejskiej z 7 maja 2025 w sprawie niepełnej transpozycji
- CERT.LV, oficjalna strona (cert.lv), Ministerstwo Obrony
- Narodowe Centrum Cyberbezpieczeństwa, Ministerstwo Obrony Republiki Łotewskiej