Status NIS 2 na Litwie
Czego wymaga dyrektywa, jak Litwa ją wdraża i gdzie w tym obrazie sytuuje się NKSC.
Przegląd
Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Litwę, jednym minimalnym standardem dla podmiotów kluczowych i ważnych. Litwa musi przenieść ten standard do prawa litewskiego i prowadzić pod nim nadzór.
Litwa transponuje NIS 2 poprzez zmianę Lietuvos Respublikos kibernetinio saugumo įstatymas (Ustawy o cyberbezpieczeństwie). Zmieniająca ustawa została przyjęta 11 lipca 2024 i weszła w życie 18 października 2024, jeden dzień po terminie UE. Rządowe rozporządzenie wykonawcze nastąpiło w listopadzie 2024. Litwa jest zatem wśród państw członkowskich, które co do istoty dotrzymały terminu transpozycji 17 października 2024.
Nacionalinis kibernetinio saugumo centras (Narodowe Centrum Cyberbezpieczeństwa, NKSC) przy Ministerstwie Obrony Narodowej jest właściwym organem, pojedynczym punktem kontaktowym na podstawie Artykułu 8 NIS 2 oraz obsługuje krajowy CSIRT pod marką CERT-LT. Liczba podmiotów objętych obowiązkiem na Litwie jest publicznie szacowana przez źródła NKSC w przedziale od 8000 do 10 000, przy czym dokładna liczba zależy od oceny stosowalności per podmiot.
Dyrektywa UE
Dyrektywa (EU) 2022/2555 (NIS 2)
Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustala obowiązki, które każde państwo członkowskie musi transponować, w tym test wielkości i sektora dla podmiotów kluczowych i ważnych.
Akt wykonawczy UE
Rozporządzenie wykonawcze Komisji (EU) 2024/2690
Techniczne i metodologiczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane na Litwie bez transpozycji krajowej.
Litewska transpozycja
Lietuvos Respublikos kibernetinio saugumo įstatymas (Ustawa o cyberbezpieczeństwie), ze zmianami, obowiązująca od 18 października 2024
Litewska transpozycja NIS 2. Zmieniająca ustawa została przyjęta 11 lipca 2024. Rządowe rozporządzenie wykonawcze nastąpiło w listopadzie 2024 z katalogiem wymogów cyberbezpieczeństwa dla podmiotów kluczowych i ważnych.
Zmieniona Ustawa o cyberbezpieczeństwie
Zmieniająca ustawa z 11 lipca 2024 wprowadza obowiązki NIS 2 do prawa litewskiego. Definiuje podmioty kluczowe i ważne, uprawnienia nadzorcze NKSC, obowiązki zgłaszania incydentów oraz sankcje. Szczegóły operacyjne sytuują się w rządowym rozporządzeniu wykonawczym, które weszło w życie w listopadzie 2024.
NKSC jako właściwy organ i CSIRT
NKSC prowadzi nadzór, audyty i wnioski egzekucyjne. Jest również pojedynczym punktem kontaktowym na podstawie Artykułu 8 NIS 2 oraz obsługuje krajowy CSIRT, CERT-LT. Regulatorzy sektorowi zachowują swoje istniejące role tam, gdzie obowiązuje lex specialis, na przykład DORA w finansach.
Rejestracja i zgłaszanie
Dyrektywa wymaga, aby państwa członkowskie zidentyfikowały podmioty do 17 kwietnia 2025. Na Litwie NKSC sporządza tę listę podmiotów kluczowych i ważnych. Istotne incydenty podlegają dyrektywie: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin, sprawozdanie końcowe w ciągu jednego miesiąca.
Na Litwie obowiązuje prawo litewskie
Działalność na terytorium litewskim podlega litewskiej transpozycji. Niemiecki dyrektor zarządzający z litewską spółką zależną czyta zmienioną Ustawę o cyberbezpieczeństwie dla tej spółki, a nie BSIG. Obowiązki dyrektywy są identyczne. Procedura, organ nadzoru i sankcje sytuują się w prawie litewskim.
Litwa nie może zejść poniżej minimum UE
Dyrektywa to minimalna harmonizacja. Litwa może być bardziej rygorystyczna i historycznie była taka w zakresie wymogów cyber bezpieczeństwa narodowego. Litwa nie może zejść poniżej dyrektywy, ani w zakresie obowiązków podmiotów kluczowych i ważnych, ani terminów zgłaszania, ani odpowiedzialności organu zarządzającego.
NKSC
Nacionalinis kibernetinio saugumo centras, Narodowe Centrum Cyberbezpieczeństwa przy Ministerstwie Obrony Narodowej. Właściwy organ, pojedynczy punkt kontaktowy na podstawie Artykułu 8 NIS 2, organ nadzoru oraz operator krajowego CSIRT. Utrzymuje rejestr podmiotów kluczowych i ważnych.
CERT-LT
Krajowy CSIRT, działający wewnątrz NKSC. Obsługuje zgłoszenia incydentów, koordynację techniczną oraz całodobową linię kontaktową dla pilnych przypadków. W praktyce NKSC i CERT-LT to jedna instytucja z dwiema rolami, a nie dwa odrębne organy.
ENISA
Agencja UE ds. cyberbezpieczeństwa. Publikuje wytyczne, prowadzi europejską bazę danych podatności i koordynuje transgranicznie. Nie jest organem nadzoru dla podmiotów litewskich. To należy do NKSC.
Litewski NIS 2 wygląda identycznie jak niemiecki NIS 2.
Obowiązki dyrektywy są takie same. Organ nadzoru, tekst ustawy, reżim sankcji, kanał rejestracji oraz terminy regulacji uzupełniającej nie są. Litewski podmiot czyta zmienioną Ustawę o cyberbezpieczeństwie i wytyczne NKSC. Niemiecki podmiot czyta BSIG i wytyczne BSI. Grupy transgraniczne muszą zmapować każdą spółkę zależną na jej krajowy organ nadzoru.
Skoro rejestr publiczny nie jest przeszukiwalny, rejestracja jest opcjonalna.
NKSC utrzymuje rejestr podmiotów kluczowych i ważnych, ale lista nie jest publikowana otwarcie. To nie czyni rejestracji opcjonalną. Podmioty, które spełniają test wielkości i sektora na podstawie Załącznika I lub II dyrektywy, muszą samodzielnie się zidentyfikować i przekazać dane rejestracyjne do NKSC. Artykuł 27 NIS 2 wymaga również, aby podmioty utrzymywały aktualność swoich danych rejestracyjnych.
W zakresie na Litwie jest tylko jedenaście sektorów CIR.
Rozporządzenie wykonawcze Komisji (EU) 2024/2690 ustala środki techniczne dla wąskiego zbioru dostawców infrastruktury cyfrowej. Litewska Ustawa o cyberbezpieczeństwie obejmuje pełny obwód NIS 2 z Załącznika I i Załącznika II, plus podmioty administracji publicznej oraz wszelkie dodatkowe podmioty, które Litwa może wskazać. Czytanie samej listy CIR zaniża zakres o rząd wielkości.
Większość litewskich operatorów średniego rynku, których widzimy, nadal traktuje NIS 2 jako rozszerzenie starego reżimu NIS 1. To częściowo słuszne. NKSC był organem nadzoru wcześniej i nadal nim jest. Zakres jest szerszy, odpowiedzialność organu zarządzającego jest cięższa, a katalog wymogów cyberbezpieczeństwa w rozporządzeniu wykonawczym jest bardziej szczegółowy niż poprzednia decyzja.
Praktyczny krok jest taki sam jak wszędzie w UE: przeprowadź test stosowalności względem dyrektywy, zarejestruj się w krajowym organie nadzoru (tu NKSC), ustaw cztery ciągłe obowiązki (utrzymywanie aktualności danych rejestracyjnych, powiadamianie o incydentach, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Wcześniejsza dokumentacja NIS 1 pomaga jako punkt wyjścia, ale nie zastępuje rejestru obowiązków NIS 2.
Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na pojedynczej transpozycji krajowej. Ta sama lista kontrolna pasuje do litewskiej spółki zależnej na podstawie zmienionej Ustawy o cyberbezpieczeństwie, niemieckiej spółki matki na podstawie BSIG oraz holenderskiej spółki siostrzanej na podstawie Cyberbeveiligingswet. Odniesienia do artykułów zmieniają się per kraj. Obowiązki w istocie nie.
Dla zakresu litewskiego zacznij od sprawdzenia stosowalności, następnie rytm zgłaszania incydentów, klauzule łańcucha dostaw oraz zatwierdzenie przez organ zarządzający. Tam, gdzie NKSC publikuje wytyczne sektorowe, linkujemy do nich. Nie kopiujemy ich.
- Dyrektywa (EU) 2022/2555 (NIS 2): EUR-Lex
- Rozporządzenie wykonawcze Komisji (EU) 2024/2690
- Lietuvos Respublikos kibernetinio saugumo įstatymas (Ustawa o cyberbezpieczeństwie), ze zmianami: e-tar.lt (litewski rejestr aktów prawnych)
- Nacionalinis kibernetinio saugumo centras (NKSC): oficjalna strona
- CERT-LT: krajowy CSIRT, działający wewnątrz NKSC
- Komisja Europejska, Shaping Europe's digital future, wdrożenie dyrektywy NIS 2 na Litwie
- Ministerstwo Obrony Narodowej Republiki Litewskiej: ministerstwo nadrzędne NKSC