NIS 2 Status Rumänien

Status NIS 2 w Rumunii

Czego wymaga dyrektywa, jak Rumunia ją transponuje i gdzie w tym obrazie umiejscowiony jest DNSC.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 jest warstwą UE. Wiąże każde państwo członkowskie, w tym Rumunię, jednym minimalnym standardem dla podmiotów kluczowych i ważnych. Rumunia musi przekształcić ten standard w prawo krajowe i prowadzić pod nim nadzór.

Rumunia transponowała NIS 2 poprzez ustawę krajową powszechnie cytowaną jako Law 58/2024 (Legea nr. 58/2024), uchwaloną w celu wprowadzenia dyrektywy do prawa rumuńskiego w okolicach unijnego terminu z 17 października 2024 r. Narzędzie Komisji Europejskiej do śledzenia transpozycji wymienia Rumunię jako tę, która notyfikowała środki transpozycji. Dokładny tytuł i odniesienie do Monitorul Oficial należy zweryfikować względem tekstu oficjalnego przed cytowaniem.

DNSC, Directoratul National de Securitate Cibernetica (Krajowy Dyrektoriat Cyberbezpieczeństwa), jest organem właściwym i prowadzi funkcję krajowego CSIRT. DNSC wchłonął dawne CERT-RO w 2021 r., więc dane kontaktowe wciąż oznaczone jako CERT-RO w rejestrach UE odnoszą się do tej samej instytucji. Rejestracja podmiotów NIS 2 przebiega przez kanały DNSC.

Gdzie znajdują się przepisy
Trzy warstwy, które każdy czytający rumuński obraz NIS 2 musi rozdzielić.

Dyrektywa UE

Dyrektywa (UE) 2022/2555 (NIS 2)

Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustala obowiązki, które każde państwo członkowskie musi transponować, w tym test wielkości i sektora dla podmiotów kluczowych i ważnych.

Akt wykonawczy UE

Rozporządzenie wykonawcze (UE) 2024/2690

Techniczne i metodyczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Rumunii, bez potrzeby transpozycji krajowej.

Transpozycja rumuńska

Law 58/2024 (Legea nr. 58/2024), jak powszechnie cytowana

Rumuńska transpozycja NIS 2. Dokładny tytuł, datę i odniesienie do Monitorul Oficial należy sprawdzić względem tekstu oficjalnego. Normy wtórne i wytyczne DNSC wypełniają szczegóły operacyjne.

Trzy punkty, które trzeba znać
Co zmienia się dla podmiotów aktywnych w Rumunii.
Transpozycja

Ustawa krajowa (Law 58/2024)

Wprowadza obowiązki NIS 2 do prawa rumuńskiego. Definiuje kategorie podmiotów kluczowych i ważnych, uprawnienia nadzorcze DNSC, obowiązki zgłaszania incydentów oraz reżim sankcyjny. Szczegóły operacyjne są ustalane poprzez normy wtórne i wytyczne DNSC. Dokładny numer ustawy i datę należy zweryfikować względem wpisu w Monitorul Oficial przed jakimkolwiek cytowaniem w zakresie zgodności.

Organ

DNSC jako organ właściwy i CSIRT

DNSC prowadzi nadzór, audyty i procedury sankcyjne oraz obsługuje krajowy CSIRT. CERT-RO zostało wchłonięte przez DNSC w 2021 r. Odniesienia do CERT-RO w starszych rejestrach UE wskazują na tę samą instytucję. Regulatorzy sektorowi zachowują swoją rolę tam, gdzie ma zastosowanie lex specialis, na przykład sektor finansowy na podstawie DORA.

Terminy

Rejestracja i zgłaszanie

Dyrektywa wymaga, aby podmioty były identyfikowalne dla państwa członkowskiego od 17 kwietnia 2025 r. W Rumunii przebiega to przez kanał rejestracyjny DNSC. Poważne incydenty podlegają harmonogramowi dyrektywy: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin, sprawozdanie końcowe w ciągu jednego miesiąca.

Dwie zasady, które rozstrzygają każdy przypadek graniczny
Przeczytaj przed jakimkolwiek rumuńskim komentarzem do NIS 2.

Na terytorium Rumunii stosuje się prawo rumuńskie

Działalność na terytorium Rumunii podlega transpozycji rumuńskiej. Niemiecki dyrektor zarządzający z rumuńską spółką zależną czyta dla tej spółki prawo rumuńskie i wytyczne DNSC, a nie BSIG. Obowiązki na poziomie dyrektywy są identyczne. Procedura, kanał rejestracji i sankcje znajdują się w prawie rumuńskim.

Rumunia nie może zejść poniżej podłogi UE

Dyrektywa to minimalna harmonizacja. Rumunia może iść surowiej. Rumunia nie może zejść poniżej niej, ani w zakresie obowiązków podmiotów kluczowych i ważnych, ani terminów zgłaszania, ani odpowiedzialności organu zarządzającego na podstawie artykułu 20.

Kto co robi w Rumunii
Trzy instytucje, które pojawiają się w niemal każdym rumuńskim pytaniu o NIS 2.
RO

DNSC

Directoratul National de Securitate Cibernetica. Wiodący organ właściwy. Prowadzi rejestrację, nadzór, audyty i procedury sankcyjne, publikuje wytyczne i obsługuje krajowy CSIRT. Wchłonął CERT-RO w 2021 r.

RO

Krajowy CSIRT (w ramach DNSC)

Funkcja CSIRT dla Rumunii znajduje się wewnątrz DNSC. To kanał zgłaszania incydentów na podstawie NIS 2. Starsze odniesienia do CERT-RO wskazują na tę samą funkcję, obecnie część DNSC.

EU

ENISA

Agencja cyberbezpieczeństwa UE. Publikuje wytyczne, prowadzi europejską bazę danych o podatnościach i koordynuje transgranicznie. Nie jest nadzorcą dla podmiotów rumuńskich. To należy do DNSC.

Pułapki
Błędy, które widzimy, gdy rumuńskie podmioty po raz pierwszy czytają NIS 2.
  • Możemy po prostu kierować się podręcznikiem BSIG, NIS 2 jest wszędzie taki sam.

    Obowiązki na poziomie dyrektywy są identyczne we wszystkich państwach członkowskich. Procedura, portal rejestracyjny, poziomy sankcji i styl nadzoru znajdują się w prawie krajowym. Rumuńska spółka zależna rejestruje się w DNSC na podstawie prawa rumuńskiego, a nie w BSI na podstawie BSIG. Treść zgodności się pokrywa. Otoczka administracyjna nie.

  • Rumunia nie ma jeszcze kanału rejestracji NIS 2, więc możemy poczekać.

    Rumunia notyfikowała Komisji Europejskiej środki transpozycji, a DNSC prowadzi kanał rejestracyjny dla podmiotów kluczowych i ważnych. Termin identyfikacji UE z 17 kwietnia 2025 r. ma zastosowanie. Czekanie na idealny dwujęzyczny portal nie jest obroną wobec ustalenia stosowalności.

  • Nie jesteśmy w sektorze energetycznym ani finansowym, więc NIS 2 nas nie dotyczy.

    Załączniki I i II dyrektywy wymieniają 18 sektorów, w tym infrastrukturę cyfrową, usługi pocztowe i kurierskie, gospodarkę odpadami, żywność, produkcję towarów krytycznych, badania naukowe i administrację publiczną. Test wielkości decyduje następnie o kluczowości lub ważności. Wiele rumuńskich firm średniej wielkości, które nigdy nie postrzegały siebie jako infrastruktury krytycznej, wchodzi w zakres poprzez te sektory.

Z praktyki

Większość rumuńskich operatorów średniego rynku, których spotykamy, wciąż traktuje NIS 2 jako temat dla IT, a nie dla organu zarządzającego. To ten sam błąd, który widzimy gdzie indziej w UE. Artykuł 20 nakłada na organ zarządzający obowiązek zatwierdzenia zarządzania ryzykiem, nadzorowania jego wdrożenia i odbycia szkolenia kierownictwa. DNSC spojrzy na to zatwierdzenie, a nie na to, kto napisał politykę.

Praktyczny krok w Rumunii jest taki sam jak wszędzie w UE: przetestuj stosowalność względem dyrektywy, zarejestruj się przez krajowy kanał DNSC, ustanów cztery ciągłe obowiązki (utrzymuj dane rejestracyjne aktualne, zgłaszaj incydenty, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum.

Co dostarcza platforma

Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na pojedynczej transpozycji krajowej. Ta sama lista kontrolna pasuje do rumuńskiej spółki zależnej na podstawie Law 58/2024 (jak powszechnie cytowana), niemieckiej spółki macierzystej na podstawie BSIG i holenderskiej spółki siostrzanej na podstawie Cyberbeveiligingswet. Odniesienia do artykułów zmieniają się w zależności od kraju. Istota obowiązków nie.

Dla zakresu rumuńskiego zaczynasz od stosowalności, następnie od harmonogramu incydentów, klauzul łańcucha dostaw i zatwierdzenia przez organ zarządzający. Tam, gdzie DNSC publikuje wytyczne sektorowe, linkujemy do nich. Nie kopiujemy ich.

Źródła
  • Dyrektywa (UE) 2022/2555 (NIS 2) na EUR-Lex
  • Rozporządzenie wykonawcze (UE) 2024/2690
  • Rumuńska ustawa transpozycyjna (powszechnie cytowana jako Legea nr. 58/2024), do zweryfikowania względem Monitorul Oficial
  • DNSC (Directoratul National de Securitate Cibernetica), oficjalna strona
  • Komisja Europejska, narzędzie do śledzenia transpozycji NIS 2, strona kraju Rumunia
  • ENISA, interaktywna mapa CSIRT, wpis Rumunia
Wyjaśnij rumuński zakres w niecałe pięć minut
Kontrola stosowalności stosuje test wielkości i sektora z dyrektywy. Jeśli Twoja rumuńska spółka zależna jest w zakresie, kolejnym krokiem jest rejestracja w DNSC.