NIS 2 Status Lettland

Status NIS 2 na Łotwie

Czego wymaga dyrektywa, jak Łotwa ją transponuje i gdzie w tym obrazie sytuują się Narodowe Centrum Cyberbezpieczeństwa i CERT.LV.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Łotwę, jednym minimalnym poziomem dla podmiotów kluczowych i ważnych. Łotwa musi przenieść ten poziom do prawa łotewskiego i prowadzić pod nim nadzór.

Łotwa transponuje NIS 2 poprzez Narodową Ustawę o cyberbezpieczeństwie (Nacionālās kiberdrošības likums), dostępną po angielsku na likumi.lv. Ustawa buduje na istniejących strukturach wokół CERT.LV i dodaje dedykowane Narodowe Centrum Cyberbezpieczeństwa (NCSC) przy Ministerstwie Obrony jako wiodący organ nadzoru dla podmiotów kluczowych i ważnych.

Łotwa nie dotrzymała w pełni unijnego terminu transpozycji 17 października 2024. Komisja Europejska wysłała uzasadnioną opinię z powodu niepełnej transpozycji 7 maja 2025, zgodnie ze stroną krajową Łotwy Komisji. Struktury operacyjne (NCSC, CERT.LV, organy sektorowe) są na miejscu, podczas gdy części regulacji wtórnej są wciąż finalizowane.

Gdzie żyją reguły
Trzy warstwy, które każdy czytający łotewską sytuację NIS 2 musi rozdzielać.

Dyrektywa UE

Dyrektywa (EU) 2022/2555 (NIS 2)

Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustala obowiązki, które każde państwo członkowskie musi transponować, w tym test wielkości i sektora dla podmiotów kluczowych i ważnych.

Akt wykonawczy UE

Rozporządzenie wykonawcze (EU) 2024/2690

Techniczne i metodologiczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane na Łotwie, bez potrzeby transpozycji krajowej.

Łotewska transpozycja

Narodowa Ustawa o cyberbezpieczeństwie (Nacionālās kiberdrošības likums)

Łotewska ustawa transponująca NIS 2. Opublikowana na likumi.lv z angielskim tłumaczeniem. Regulacje wtórne (przepisy Rady Ministrów) niosą szczegóły operacyjne. Uzasadniona opinia Komisji Europejskiej z 7 maja 2025 wskazuje, że pełna transpozycja nie była jeszcze ukończona.

Trzy rzeczy, które trzeba wiedzieć
Co zmienia się dla podmiotów działających na Łotwie.
Transpozycja

Narodowa Ustawa o cyberbezpieczeństwie

Wprowadza obowiązki NIS 2 do prawa łotewskiego. Definiuje kategorie podmiotów kluczowych i ważnych, uprawnienia nadzorcze, obowiązki zgłaszania incydentów oraz sankcje. Regulacje Rady Ministrów uzupełniają szczegóły operacyjne (progi sektorowe, dane rejestracyjne, formularze zgłoszeniowe).

Nadzór

NCSC i CERT.LV przy Ministerstwie Obrony

Narodowe Centrum Cyberbezpieczeństwa (NCSC) jest wiodącym organem nadzoru dla podmiotów kluczowych i ważnych oraz pełni funkcję pojedynczego punktu kontaktowego na poziomie UE. CERT.LV jest krajowym CSIRT i obsługuje reagowanie na incydenty. Oba sytuują się przy Ministerstwie Obrony. Biuro Ochrony Konstytucji (SAB) nadzoruje krytyczną infrastrukturę ICT jako odrębny tor.

Terminy

Rejestracja i zgłaszanie

Podmioty muszą powiadomić właściwy organ o swoim statusie w ustalonym oknie po stwierdzeniu, że wchodzą w zakres (ustawa ustala jednomiesięczne okno powiadomienia w angielskim tekście likumi.lv; sprawdź aktualną regulację Rady Ministrów co do obowiązującego terminu). Istotne incydenty podlegają dyrektywie: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu jednego miesiąca.

Dwie zasady, które rozstrzygają każdy przypadek graniczny
Przeczytaj przed jakimkolwiek łotewskim komentarzem do NIS 2.

Na Łotwie obowiązuje prawo łotewskie

Działalność na terytorium łotewskim podlega łotewskiej transpozycji. Niemiecki dyrektor zarządzający z łotewską spółką zależną czyta Narodową Ustawę o cyberbezpieczeństwie dla tej spółki, a nie BSIG. Obowiązki na poziomie dyrektywy są takie same. Procedura, organ i sankcje sytuują się w prawie łotewskim.

Łotwa nie może zejść poniżej minimum UE

Dyrektywa to minimalna harmonizacja. Łotwa może być bardziej rygorystyczna i historycznie ma surowsze reguły wokół państwowych systemów ICT i infrastruktury krytycznej. Łotwa nie może zejść poniżej dyrektywy, ani w zakresie obowiązków podmiotów kluczowych i ważnych, ani terminów zgłaszania, ani odpowiedzialności organu zarządzającego.

Kto co robi na Łotwie
Trzy instytucje, które pojawiają się niemal w każdym łotewskim pytaniu o NIS 2.
LV

Narodowe Centrum Cyberbezpieczeństwa (NCSC)

Wiodący właściwy organ dla podmiotów kluczowych i ważnych NIS 2. Sytuuje się przy Ministerstwie Obrony i pełni funkcję łotewskiego pojedynczego punktu kontaktowego na poziomie UE. Wydaje wytyczne, przyjmuje dane rejestracyjne i prowadzi nadzór. Krytyczna infrastruktura ICT jest nadzorowana przez Biuro Ochrony Konstytucji (SAB) jako równoległy tor.

LV

CERT.LV

Łotewski krajowy CSIRT przy Ministerstwie Obrony. Przyjmuje zgłoszenia incydentów, koordynuje reagowanie i prowadzi skoordynowane ujawnianie podatności. Działa na podstawie prawnej Narodowej Ustawy o cyberbezpieczeństwie. Nie jest organem nadzoru: egzekwowanie i sankcje należą do NCSC i SAB.

EU

ENISA

Agencja UE ds. cyberbezpieczeństwa. Publikuje wytyczne, prowadzi europejską bazę danych podatności i koordynuje transgranicznie. Brak nadzoru nad podmiotami łotewskimi. To należy do NCSC i CERT.LV.

Pułapki
Błędy, które widzimy, gdy podmioty po raz pierwszy czytają łotewski układ NIS 2.
  • Łotwa zrobiła to samo co Niemcy, więc też musi być spóźniona.

    Łotwa jest w innej pozycji. Łotwa przyjęła Narodową Ustawę o cyberbezpieczeństwie i powołała NCSC oraz CERT.LV, ale Komisja Europejska i tak wysłała uzasadnioną opinię 7 maja 2025 z powodu niepełnej transpozycji. Niemcy w ogóle nie przyjęły swojej ustawy transponującej NIS 2. Tekst łotewski jest w mocy, luka tkwi w regulacji wtórnej i pełnym zgłoszeniu do Komisji.

  • Nie ma jeszcze łotewskiego mechanizmu rejestracji, więc możemy poczekać.

    Obowiązek powiadomienia właściwego organu o statusie podmiotu kluczowego lub ważnego tkwi w samej Narodowej Ustawie o cyberbezpieczeństwie. Angielski tekst likumi.lv daje jednomiesięczne okno powiadomienia od chwili, gdy podmiot stwierdzi, że wchodzi w zakres. Regulacje Rady Ministrów definiują obowiązujący kanał i formularze. Czekanie na idealny portal nie wstrzymuje obowiązku prawnego.

  • Nadzorowane są tylko podmioty w naszym sektorze.

    Łotwa dzieli nadzór: NCSC nadzoruje podmioty kluczowe i ważne NIS 2 w różnych sektorach, podczas gdy Biuro Ochrony Konstytucji nadzoruje krytyczną infrastrukturę ICT. Regulatorzy sektorowi zachowują swoją rolę tam, gdzie ją mieli (na przykład w finansach na podstawie DORA). Ten sam podmiot może sytuować się pod więcej niż jednym organem nadzoru w zależności od tego, co obsługuje.

Z praktyki

Większość łotewskich operatorów średniego rynku, których spotykamy, nadal traktuje NIS 2 jako coś, czym Ministerstwo Obrony zajmuje się za nich poprzez CERT.LV. CERT.LV to przyjazna twarz, ale nie jest organem nadzoru. Egzekwowanie i sankcje należą do NCSC dla ogólnych podmiotów kluczowych i ważnych oraz do SAB dla krytycznej infrastruktury ICT. Organy zarządzające tych podmiotów osobiście odpowiadają za zatwierdzanie zarządzania ryzykiem i odbycie własnego szkolenia, na poziomie dyrektywy.

Praktyczny krok jest taki sam jak gdziekolwiek w UE: przetestuj stosowalność względem dyrektywy, powiadom właściwy organ w jednomiesięcznym oknie, prowadź cztery ciągłe obowiązki (utrzymywanie aktualności danych rejestracyjnych, powiadamianie o incydentach, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. CERT.LV pozostaje partnerem w obsłudze incydentów, a nie miejscem, które decyduje, czy jesteś w zakresie.

Co dostarcza platforma

Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na pojedynczej transpozycji krajowej. Ta sama lista kontrolna pasuje do łotewskiej spółki zależnej na podstawie Narodowej Ustawy o cyberbezpieczeństwie, niemieckiej spółki matki na podstawie BSIG oraz francuskiej spółki siostrzanej na podstawie Ordonnance n° 2024-1093. Odniesienia do artykułów zmieniają się per kraj, obowiązki w istocie nie.

Dla zakresu łotewskiego zaczynasz od sprawdzenia stosowalności, następnie jednomiesięczne okno rejestracji, następnie powiadamianie o incydentach przez CERT.LV, klauzule łańcucha dostaw oraz zatwierdzenie przez organ zarządzający. Tam, gdzie NCSC lub CERT.LV publikuje wytyczne sektorowe, linkujemy do nich. Nie kopiujemy ich.

Źródła
  • Dyrektywa (EU) 2022/2555 (NIS 2), EUR-Lex
  • Rozporządzenie wykonawcze (EU) 2024/2690, EUR-Lex
  • Narodowa Ustawa o cyberbezpieczeństwie (Nacionālās kiberdrošības likums), likumi.lv (tłumaczenie angielskie)
  • Komisja Europejska, strona krajowa NIS 2 dla Łotwy (digital-strategy.ec.europa.eu)
  • Uzasadniona opinia Komisji Europejskiej z 7 maja 2025 w sprawie niepełnej transpozycji
  • CERT.LV, oficjalna strona (cert.lv), Ministerstwo Obrony
  • Narodowe Centrum Cyberbezpieczeństwa, Ministerstwo Obrony Republiki Łotewskiej
Wyjaśnij łotewski zakres w niespełna pięć minut
Sprawdzenie stosowalności stosuje test wielkości i sektora z dyrektywy. Jeśli łotewska spółka zależna jest w zakresie, następnym krokiem jest powiadomienie NCSC w jednomiesięcznym oknie z Narodowej Ustawy o cyberbezpieczeństwie.