NIS 2 Status Malta

Status NIS 2 na Malcie

Czego wymaga dyrektywa, jak Malta ją transponuje i gdzie sytuuje się organ krajowy.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Maltę, jednym minimalnym poziomem dla podmiotów kluczowych i ważnych. Malta musi wprowadzić ten poziom do prawa maltańskiego i prowadzić pod nim właściwy organ.

Malta transponuje NIS 2 poprzez Legal Notice 71 of 2025, Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order, opublikowane w Government Gazette 8 kwietnia 2025 r. i utrzymywane jako prawodawstwo wtórne 460.41. Malta przekroczyła unijny termin 17 października 2024 r., ale dokonała transpozycji, zanim Komisja Europejska eskalowała do uzasadnionej opinii w maju 2025 r., gdy Malta nie znalazła się na liście dziewiętnastu państw członkowskich, które ją otrzymały.

Jednostka Critical Information Infrastructure Protection w Ministerstwie Spraw Wewnętrznych i Bezpieczeństwa Narodowego jest wymieniona przez Komisję Europejską jako pojedynczy punkt kontaktowy i właściwy organ zarówno dla podmiotów kluczowych, jak i ważnych. CSIRTMalta jest krajowym CSIRT do obsługi incydentów i koordynacji.

Gdzie mieszczą się przepisy
Trzy warstwy, które każdy czytający obraz NIS 2 na Malcie musi rozróżnić.

Dyrektywa UE

Directive (EU) 2022/2555 (NIS 2)

Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustala obowiązki, które każde państwo członkowskie musi transponować, w tym test wielkości i sektora dla podmiotów kluczowych i ważnych.

Wdrożenie UE

Commission Implementing Regulation (EU) 2024/2690

Techniczne i metodologiczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane na Malcie, bez wymaganej transpozycji krajowej.

Transpozycja maltańska

Legal Notice 71 of 2025 (SL 460.41), published 8 April 2025

Maltańska transpozycja NIS 2, formalnie Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order. Jako prawodawstwo wtórne mieści się poniżej ustawy nadrzędnej; szczegóły operacyjne pochodzą z wytycznych właściwego organu.

Trzy punkty warte poznania
Co zmienia się dla podmiotów prowadzących działalność na Malcie.
Transpozycja

Legal Notice 71 of 2025

Wprowadza obowiązki NIS 2 do prawa maltańskiego jako prawodawstwo wtórne 460.41. Definiuje kategorie podmiotów kluczowych i ważnych, uprawnienia właściwego organu, obowiązki zgłaszania i kary. Jako Legal Notice może być aktualizowane szybciej niż prawodawstwo pierwotne, więc praktycy powinni śledzić wpis na legislation.mt, a nie polegać na statycznej wersji drukowanej.

Nadzór

Właściwy organ i pojedynczy punkt kontaktowy

Komisja Europejska wymienia jednostkę Critical Information Infrastructure Protection w Ministerstwie Spraw Wewnętrznych i Bezpieczeństwa Narodowego jako maltański właściwy organ i pojedynczy punkt kontaktowy na podstawie NIS 2. Jest kanałem koordynacji transgranicznej z innymi państwami członkowskimi, ENISA i grupą współpracy.

Terminy

Rejestracja i zgłaszanie

Dyrektywa wymaga, by państwa członkowskie zidentyfikowały podmioty kluczowe i ważne do 17 kwietnia 2025 r. Legal Notice Malty wszedł w życie blisko tego okna. Poważne incydenty podążają za czasem z dyrektywy: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, raport końcowy w ciągu jednego miesiąca. Tam, gdzie maltański Order określa krajowy portal lub formularz kontaktowy, właściwy organ publikuje kanał.

Dwie zasady, które rozstrzygają każdy graniczny przypadek
Przeczytaj je przed jakimkolwiek maltańskim komentarzem do NIS 2.

Na maltańskiej ziemi obowiązuje prawo maltańskie

Działalność na terytorium maltańskim podąża za transpozycją maltańską. Zagraniczna spółka macierzysta z maltańską spółką zależną czyta dla tej spółki Legal Notice 71 of 2025, a nie BSIG ani prawo żadnego innego państwa członkowskiego. Obowiązki z dyrektywy są identyczne. Procedura, kanał rejestracji i kary mieszczą się w prawie maltańskim.

Malta nie może zejść poniżej poziomu UE

Dyrektywa to harmonizacja minimalna. Malta może iść surowiej. Malta nie może zejść poniżej dyrektywy ani w odniesieniu do obowiązków podmiotów kluczowych i ważnych, ani do terminów zgłaszania incydentów, ani do odpowiedzialności organu zarządzającego.

Kto co robi na Malcie
Trzy instytucje, które pojawiają się niemal w każdym maltańskim pytaniu o NIS 2.
MT

Jednostka Critical Information Infrastructure Protection

Właściwy organ i pojedynczy punkt kontaktowy wymieniony przez Komisję Europejską, ulokowany w Ministerstwie Spraw Wewnętrznych i Bezpieczeństwa Narodowego. Koordynuje nadzór nad podmiotami kluczowymi i ważnymi, pełni rolę transgranicznego pojedynczego punktu kontaktowego i kieruje egzekwowaniem na podstawie Legal Notice 71 of 2025.

MT

CSIRTMalta

Maltański krajowy CSIRT do obsługi incydentów i koordynacji na podstawie NIS 2. Przyjmuje zgłoszenia poważnych incydentów, wspiera dotknięte podmioty i uczestniczy w sieci CSIRT-ów UE. Dokładny kanał zgłaszania NIS 2 i ewentualny portal techniczny mieszczą się przy CSIRTMalta i właściwym organie; sprawdź ich opublikowane wytyczne, by poznać aktualny formularz zgłoszenia.

EU

ENISA

Agencja UE ds. cyberbezpieczeństwa. Publikuje wytyczne, prowadzi europejską bazę danych dotyczącą podatności i koordynuje ponad granicami. Nie jest organem nadzoru dla maltańskich podmiotów. To spoczywa na krajowym właściwym organie.

Pułapki
Błędy, które widzimy, gdy maltańskie podmioty po raz pierwszy czytają NIS 2.
  • Stosujemy się do tego, co robi nasza niemiecka spółka macierzysta, więc NIS 2 jest pokryte.

    Obowiązki z dyrektywy są identyczne, procedura krajowa nie. Maltańska spółka zależna rejestruje się na Malcie u maltańskiego właściwego organu, zgłasza incydenty przez CSIRTMalta i podlega karom na podstawie prawa maltańskiego. Niemiecki BSIG napędza podmiot niemiecki. Maltański Legal Notice 71 of 2025 napędza podmiot maltański. Zgodność na poziomie grupy nie zastępuje maltańskiego zgłoszenia.

  • Nie ma jeszcze maltańskiego kanału rejestracji NIS 2, więc czekamy.

    Obowiązki z dyrektywy mają zastosowanie od chwili, gdy podmiot jest w zakresie, a nie od chwili, gdy portal wygląda dopracowany. Tam, gdzie Malta nie postawiła jeszcze rejestru online, właściwy organ publikuje tymczasową ścieżkę kontaktu. Pozostawanie na uboczu nie jest linią obrony na podstawie artykułu 21 dyrektywy, gdy test wielkości i sektora zostanie spełniony.

  • NIS 2 na Malcie dotyka tylko oczywistych sektorów krytycznych.

    Test wielkości i sektora domyślnie zatrzymuje się na średnich i dużych przedsiębiorstwach, ale dyrektywa obejmuje także mniejsze podmioty tam, gdzie są jedynymi dostawcami, działają transgranicznie lub są wskazane w prawie krajowym. Administracje publiczne i niektórzy dostawcy cyfrowi są objęci niezależnie od wielkości. Sprawdzenie zastosowania trzeba przeprowadzić indywidualnie, a nie wyłącznie według wielkości firmy.

Z praktyki

Większość maltańskich operatorów, których spotykamy, traktuje NIS 2 jako kolejne akta zgodności po GDPR. To w porządku jako ramy projektu. Treść jest inna: dyrektywa mówi o ciągłości usług, ryzyku łańcucha dostaw i odpowiedzialności kierownictwa, a nie tylko o danych osobowych. Dyrektorzy maltańskiej spółki na podstawie NIS 2 osobiście zatwierdzają bazowy poziom zarządzania ryzykiem i własne szkolenie. Tego zatwierdzenia nie można scedować na grupę macierzystą ani na zewnętrznego konsultanta.

Praktyczna sekwencja jest taka sama w całej UE: przeprowadź sprawdzenie zastosowania względem dyrektywy, zarejestruj się u krajowego właściwego organu, gdy kanał jest otwarty, ustanów cztery obowiązki ciągłe (utrzymywanie danych rejestracyjnych w aktualności, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Tam, gdzie CSIRTMalta lub właściwy organ publikuje wytyczne sektorowe, użyj ich. Tam, gdzie tego nie robią, tekst dyrektywy i rozporządzenie wykonawcze są wariantem zapasowym.

Co zapewnia platforma

Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na pojedynczej transpozycji krajowej. Ta sama lista kontrolna pasuje do maltańskiej spółki zależnej na podstawie Legal Notice 71 of 2025, niemieckiej spółki macierzystej na podstawie BSIG i holenderskiej spółki siostrzanej na podstawie Cyberbeveiligingswet. Odniesienia do artykułów zmieniają się per kraj, obowiązki merytoryczne nie.

Dla maltańskiego zakresu zacznij od sprawdzenia zastosowania, następnie od czasu zgłaszania incydentów, klauzul łańcucha dostaw i zatwierdzenia przez organ zarządzający. Tam, gdzie CSIRTMalta lub właściwy organ publikuje wytyczne sektorowe, odsyłamy do nich. Nie kopiujemy ich.

Źródła
  • Directive (EU) 2022/2555 (NIS 2): EUR-Lex
  • Commission Implementing Regulation (EU) 2024/2690
  • Legal Notice 71 of 2025, Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order: legislation.mt (SL 460.41)
  • European Commission, NIS 2 implementation page for Malta: digital-strategy.ec.europa.eu
  • European Commission, May 2025 reasoned opinions on NIS 2 transposition (Malta not listed)
  • CSIRTMalta: Malta's national CSIRT
  • ENISA: European Union Agency for Cybersecurity
Wyjaśnij maltański zakres w mniej niż pięć minut
Sprawdzenie zastosowania stosuje test wielkości i sektora z dyrektywy. Jeśli maltańska spółka zależna jest w zakresie, następnym krokiem jest kanał rejestracji właściwego organu.