Status NIS 2 na Malcie
Czego wymaga dyrektywa, jak Malta ją transponuje i gdzie sytuuje się organ krajowy.
Przegląd
Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Maltę, jednym minimalnym poziomem dla podmiotów kluczowych i ważnych. Malta musi wprowadzić ten poziom do prawa maltańskiego i prowadzić pod nim właściwy organ.
Malta transponuje NIS 2 poprzez Legal Notice 71 of 2025, Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order, opublikowane w Government Gazette 8 kwietnia 2025 r. i utrzymywane jako prawodawstwo wtórne 460.41. Malta przekroczyła unijny termin 17 października 2024 r., ale dokonała transpozycji, zanim Komisja Europejska eskalowała do uzasadnionej opinii w maju 2025 r., gdy Malta nie znalazła się na liście dziewiętnastu państw członkowskich, które ją otrzymały.
Jednostka Critical Information Infrastructure Protection w Ministerstwie Spraw Wewnętrznych i Bezpieczeństwa Narodowego jest wymieniona przez Komisję Europejską jako pojedynczy punkt kontaktowy i właściwy organ zarówno dla podmiotów kluczowych, jak i ważnych. CSIRTMalta jest krajowym CSIRT do obsługi incydentów i koordynacji.
Dyrektywa UE
Directive (EU) 2022/2555 (NIS 2)
Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustala obowiązki, które każde państwo członkowskie musi transponować, w tym test wielkości i sektora dla podmiotów kluczowych i ważnych.
Wdrożenie UE
Commission Implementing Regulation (EU) 2024/2690
Techniczne i metodologiczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane na Malcie, bez wymaganej transpozycji krajowej.
Transpozycja maltańska
Legal Notice 71 of 2025 (SL 460.41), published 8 April 2025
Maltańska transpozycja NIS 2, formalnie Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order. Jako prawodawstwo wtórne mieści się poniżej ustawy nadrzędnej; szczegóły operacyjne pochodzą z wytycznych właściwego organu.
Legal Notice 71 of 2025
Wprowadza obowiązki NIS 2 do prawa maltańskiego jako prawodawstwo wtórne 460.41. Definiuje kategorie podmiotów kluczowych i ważnych, uprawnienia właściwego organu, obowiązki zgłaszania i kary. Jako Legal Notice może być aktualizowane szybciej niż prawodawstwo pierwotne, więc praktycy powinni śledzić wpis na legislation.mt, a nie polegać na statycznej wersji drukowanej.
Właściwy organ i pojedynczy punkt kontaktowy
Komisja Europejska wymienia jednostkę Critical Information Infrastructure Protection w Ministerstwie Spraw Wewnętrznych i Bezpieczeństwa Narodowego jako maltański właściwy organ i pojedynczy punkt kontaktowy na podstawie NIS 2. Jest kanałem koordynacji transgranicznej z innymi państwami członkowskimi, ENISA i grupą współpracy.
Rejestracja i zgłaszanie
Dyrektywa wymaga, by państwa członkowskie zidentyfikowały podmioty kluczowe i ważne do 17 kwietnia 2025 r. Legal Notice Malty wszedł w życie blisko tego okna. Poważne incydenty podążają za czasem z dyrektywy: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, raport końcowy w ciągu jednego miesiąca. Tam, gdzie maltański Order określa krajowy portal lub formularz kontaktowy, właściwy organ publikuje kanał.
Na maltańskiej ziemi obowiązuje prawo maltańskie
Działalność na terytorium maltańskim podąża za transpozycją maltańską. Zagraniczna spółka macierzysta z maltańską spółką zależną czyta dla tej spółki Legal Notice 71 of 2025, a nie BSIG ani prawo żadnego innego państwa członkowskiego. Obowiązki z dyrektywy są identyczne. Procedura, kanał rejestracji i kary mieszczą się w prawie maltańskim.
Malta nie może zejść poniżej poziomu UE
Dyrektywa to harmonizacja minimalna. Malta może iść surowiej. Malta nie może zejść poniżej dyrektywy ani w odniesieniu do obowiązków podmiotów kluczowych i ważnych, ani do terminów zgłaszania incydentów, ani do odpowiedzialności organu zarządzającego.
Jednostka Critical Information Infrastructure Protection
Właściwy organ i pojedynczy punkt kontaktowy wymieniony przez Komisję Europejską, ulokowany w Ministerstwie Spraw Wewnętrznych i Bezpieczeństwa Narodowego. Koordynuje nadzór nad podmiotami kluczowymi i ważnymi, pełni rolę transgranicznego pojedynczego punktu kontaktowego i kieruje egzekwowaniem na podstawie Legal Notice 71 of 2025.
CSIRTMalta
Maltański krajowy CSIRT do obsługi incydentów i koordynacji na podstawie NIS 2. Przyjmuje zgłoszenia poważnych incydentów, wspiera dotknięte podmioty i uczestniczy w sieci CSIRT-ów UE. Dokładny kanał zgłaszania NIS 2 i ewentualny portal techniczny mieszczą się przy CSIRTMalta i właściwym organie; sprawdź ich opublikowane wytyczne, by poznać aktualny formularz zgłoszenia.
ENISA
Agencja UE ds. cyberbezpieczeństwa. Publikuje wytyczne, prowadzi europejską bazę danych dotyczącą podatności i koordynuje ponad granicami. Nie jest organem nadzoru dla maltańskich podmiotów. To spoczywa na krajowym właściwym organie.
Stosujemy się do tego, co robi nasza niemiecka spółka macierzysta, więc NIS 2 jest pokryte.
Obowiązki z dyrektywy są identyczne, procedura krajowa nie. Maltańska spółka zależna rejestruje się na Malcie u maltańskiego właściwego organu, zgłasza incydenty przez CSIRTMalta i podlega karom na podstawie prawa maltańskiego. Niemiecki BSIG napędza podmiot niemiecki. Maltański Legal Notice 71 of 2025 napędza podmiot maltański. Zgodność na poziomie grupy nie zastępuje maltańskiego zgłoszenia.
Nie ma jeszcze maltańskiego kanału rejestracji NIS 2, więc czekamy.
Obowiązki z dyrektywy mają zastosowanie od chwili, gdy podmiot jest w zakresie, a nie od chwili, gdy portal wygląda dopracowany. Tam, gdzie Malta nie postawiła jeszcze rejestru online, właściwy organ publikuje tymczasową ścieżkę kontaktu. Pozostawanie na uboczu nie jest linią obrony na podstawie artykułu 21 dyrektywy, gdy test wielkości i sektora zostanie spełniony.
NIS 2 na Malcie dotyka tylko oczywistych sektorów krytycznych.
Test wielkości i sektora domyślnie zatrzymuje się na średnich i dużych przedsiębiorstwach, ale dyrektywa obejmuje także mniejsze podmioty tam, gdzie są jedynymi dostawcami, działają transgranicznie lub są wskazane w prawie krajowym. Administracje publiczne i niektórzy dostawcy cyfrowi są objęci niezależnie od wielkości. Sprawdzenie zastosowania trzeba przeprowadzić indywidualnie, a nie wyłącznie według wielkości firmy.
Większość maltańskich operatorów, których spotykamy, traktuje NIS 2 jako kolejne akta zgodności po GDPR. To w porządku jako ramy projektu. Treść jest inna: dyrektywa mówi o ciągłości usług, ryzyku łańcucha dostaw i odpowiedzialności kierownictwa, a nie tylko o danych osobowych. Dyrektorzy maltańskiej spółki na podstawie NIS 2 osobiście zatwierdzają bazowy poziom zarządzania ryzykiem i własne szkolenie. Tego zatwierdzenia nie można scedować na grupę macierzystą ani na zewnętrznego konsultanta.
Praktyczna sekwencja jest taka sama w całej UE: przeprowadź sprawdzenie zastosowania względem dyrektywy, zarejestruj się u krajowego właściwego organu, gdy kanał jest otwarty, ustanów cztery obowiązki ciągłe (utrzymywanie danych rejestracyjnych w aktualności, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Tam, gdzie CSIRTMalta lub właściwy organ publikuje wytyczne sektorowe, użyj ich. Tam, gdzie tego nie robią, tekst dyrektywy i rozporządzenie wykonawcze są wariantem zapasowym.
Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na pojedynczej transpozycji krajowej. Ta sama lista kontrolna pasuje do maltańskiej spółki zależnej na podstawie Legal Notice 71 of 2025, niemieckiej spółki macierzystej na podstawie BSIG i holenderskiej spółki siostrzanej na podstawie Cyberbeveiligingswet. Odniesienia do artykułów zmieniają się per kraj, obowiązki merytoryczne nie.
Dla maltańskiego zakresu zacznij od sprawdzenia zastosowania, następnie od czasu zgłaszania incydentów, klauzul łańcucha dostaw i zatwierdzenia przez organ zarządzający. Tam, gdzie CSIRTMalta lub właściwy organ publikuje wytyczne sektorowe, odsyłamy do nich. Nie kopiujemy ich.
- Directive (EU) 2022/2555 (NIS 2): EUR-Lex
- Commission Implementing Regulation (EU) 2024/2690
- Legal Notice 71 of 2025, Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order: legislation.mt (SL 460.41)
- European Commission, NIS 2 implementation page for Malta: digital-strategy.ec.europa.eu
- European Commission, May 2025 reasoned opinions on NIS 2 transposition (Malta not listed)
- CSIRTMalta: Malta's national CSIRT
- ENISA: European Union Agency for Cybersecurity