Status NIS 2 w Rumunii
Czego wymaga dyrektywa, jak Rumunia ją transponuje i gdzie w tym obrazie umiejscowiony jest DNSC.
Przegląd
Dyrektywa NIS 2 jest warstwą UE. Wiąże każde państwo członkowskie, w tym Rumunię, jednym minimalnym standardem dla podmiotów kluczowych i ważnych. Rumunia musi przekształcić ten standard w prawo krajowe i prowadzić pod nim nadzór.
Rumunia transponowała NIS 2 poprzez ustawę krajową powszechnie cytowaną jako Law 58/2024 (Legea nr. 58/2024), uchwaloną w celu wprowadzenia dyrektywy do prawa rumuńskiego w okolicach unijnego terminu z 17 października 2024 r. Narzędzie Komisji Europejskiej do śledzenia transpozycji wymienia Rumunię jako tę, która notyfikowała środki transpozycji. Dokładny tytuł i odniesienie do Monitorul Oficial należy zweryfikować względem tekstu oficjalnego przed cytowaniem.
DNSC, Directoratul National de Securitate Cibernetica (Krajowy Dyrektoriat Cyberbezpieczeństwa), jest organem właściwym i prowadzi funkcję krajowego CSIRT. DNSC wchłonął dawne CERT-RO w 2021 r., więc dane kontaktowe wciąż oznaczone jako CERT-RO w rejestrach UE odnoszą się do tej samej instytucji. Rejestracja podmiotów NIS 2 przebiega przez kanały DNSC.
Dyrektywa UE
Dyrektywa (UE) 2022/2555 (NIS 2)
Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustala obowiązki, które każde państwo członkowskie musi transponować, w tym test wielkości i sektora dla podmiotów kluczowych i ważnych.
Akt wykonawczy UE
Rozporządzenie wykonawcze (UE) 2024/2690
Techniczne i metodyczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Rumunii, bez potrzeby transpozycji krajowej.
Transpozycja rumuńska
Law 58/2024 (Legea nr. 58/2024), jak powszechnie cytowana
Rumuńska transpozycja NIS 2. Dokładny tytuł, datę i odniesienie do Monitorul Oficial należy sprawdzić względem tekstu oficjalnego. Normy wtórne i wytyczne DNSC wypełniają szczegóły operacyjne.
Ustawa krajowa (Law 58/2024)
Wprowadza obowiązki NIS 2 do prawa rumuńskiego. Definiuje kategorie podmiotów kluczowych i ważnych, uprawnienia nadzorcze DNSC, obowiązki zgłaszania incydentów oraz reżim sankcyjny. Szczegóły operacyjne są ustalane poprzez normy wtórne i wytyczne DNSC. Dokładny numer ustawy i datę należy zweryfikować względem wpisu w Monitorul Oficial przed jakimkolwiek cytowaniem w zakresie zgodności.
DNSC jako organ właściwy i CSIRT
DNSC prowadzi nadzór, audyty i procedury sankcyjne oraz obsługuje krajowy CSIRT. CERT-RO zostało wchłonięte przez DNSC w 2021 r. Odniesienia do CERT-RO w starszych rejestrach UE wskazują na tę samą instytucję. Regulatorzy sektorowi zachowują swoją rolę tam, gdzie ma zastosowanie lex specialis, na przykład sektor finansowy na podstawie DORA.
Rejestracja i zgłaszanie
Dyrektywa wymaga, aby podmioty były identyfikowalne dla państwa członkowskiego od 17 kwietnia 2025 r. W Rumunii przebiega to przez kanał rejestracyjny DNSC. Poważne incydenty podlegają harmonogramowi dyrektywy: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin, sprawozdanie końcowe w ciągu jednego miesiąca.
Na terytorium Rumunii stosuje się prawo rumuńskie
Działalność na terytorium Rumunii podlega transpozycji rumuńskiej. Niemiecki dyrektor zarządzający z rumuńską spółką zależną czyta dla tej spółki prawo rumuńskie i wytyczne DNSC, a nie BSIG. Obowiązki na poziomie dyrektywy są identyczne. Procedura, kanał rejestracji i sankcje znajdują się w prawie rumuńskim.
Rumunia nie może zejść poniżej podłogi UE
Dyrektywa to minimalna harmonizacja. Rumunia może iść surowiej. Rumunia nie może zejść poniżej niej, ani w zakresie obowiązków podmiotów kluczowych i ważnych, ani terminów zgłaszania, ani odpowiedzialności organu zarządzającego na podstawie artykułu 20.
DNSC
Directoratul National de Securitate Cibernetica. Wiodący organ właściwy. Prowadzi rejestrację, nadzór, audyty i procedury sankcyjne, publikuje wytyczne i obsługuje krajowy CSIRT. Wchłonął CERT-RO w 2021 r.
Krajowy CSIRT (w ramach DNSC)
Funkcja CSIRT dla Rumunii znajduje się wewnątrz DNSC. To kanał zgłaszania incydentów na podstawie NIS 2. Starsze odniesienia do CERT-RO wskazują na tę samą funkcję, obecnie część DNSC.
ENISA
Agencja cyberbezpieczeństwa UE. Publikuje wytyczne, prowadzi europejską bazę danych o podatnościach i koordynuje transgranicznie. Nie jest nadzorcą dla podmiotów rumuńskich. To należy do DNSC.
Możemy po prostu kierować się podręcznikiem BSIG, NIS 2 jest wszędzie taki sam.
Obowiązki na poziomie dyrektywy są identyczne we wszystkich państwach członkowskich. Procedura, portal rejestracyjny, poziomy sankcji i styl nadzoru znajdują się w prawie krajowym. Rumuńska spółka zależna rejestruje się w DNSC na podstawie prawa rumuńskiego, a nie w BSI na podstawie BSIG. Treść zgodności się pokrywa. Otoczka administracyjna nie.
Rumunia nie ma jeszcze kanału rejestracji NIS 2, więc możemy poczekać.
Rumunia notyfikowała Komisji Europejskiej środki transpozycji, a DNSC prowadzi kanał rejestracyjny dla podmiotów kluczowych i ważnych. Termin identyfikacji UE z 17 kwietnia 2025 r. ma zastosowanie. Czekanie na idealny dwujęzyczny portal nie jest obroną wobec ustalenia stosowalności.
Nie jesteśmy w sektorze energetycznym ani finansowym, więc NIS 2 nas nie dotyczy.
Załączniki I i II dyrektywy wymieniają 18 sektorów, w tym infrastrukturę cyfrową, usługi pocztowe i kurierskie, gospodarkę odpadami, żywność, produkcję towarów krytycznych, badania naukowe i administrację publiczną. Test wielkości decyduje następnie o kluczowości lub ważności. Wiele rumuńskich firm średniej wielkości, które nigdy nie postrzegały siebie jako infrastruktury krytycznej, wchodzi w zakres poprzez te sektory.
Większość rumuńskich operatorów średniego rynku, których spotykamy, wciąż traktuje NIS 2 jako temat dla IT, a nie dla organu zarządzającego. To ten sam błąd, który widzimy gdzie indziej w UE. Artykuł 20 nakłada na organ zarządzający obowiązek zatwierdzenia zarządzania ryzykiem, nadzorowania jego wdrożenia i odbycia szkolenia kierownictwa. DNSC spojrzy na to zatwierdzenie, a nie na to, kto napisał politykę.
Praktyczny krok w Rumunii jest taki sam jak wszędzie w UE: przetestuj stosowalność względem dyrektywy, zarejestruj się przez krajowy kanał DNSC, ustanów cztery ciągłe obowiązki (utrzymuj dane rejestracyjne aktualne, zgłaszaj incydenty, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum.
Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na pojedynczej transpozycji krajowej. Ta sama lista kontrolna pasuje do rumuńskiej spółki zależnej na podstawie Law 58/2024 (jak powszechnie cytowana), niemieckiej spółki macierzystej na podstawie BSIG i holenderskiej spółki siostrzanej na podstawie Cyberbeveiligingswet. Odniesienia do artykułów zmieniają się w zależności od kraju. Istota obowiązków nie.
Dla zakresu rumuńskiego zaczynasz od stosowalności, następnie od harmonogramu incydentów, klauzul łańcucha dostaw i zatwierdzenia przez organ zarządzający. Tam, gdzie DNSC publikuje wytyczne sektorowe, linkujemy do nich. Nie kopiujemy ich.
- Dyrektywa (UE) 2022/2555 (NIS 2) na EUR-Lex
- Rozporządzenie wykonawcze (UE) 2024/2690
- Rumuńska ustawa transpozycyjna (powszechnie cytowana jako Legea nr. 58/2024), do zweryfikowania względem Monitorul Oficial
- DNSC (Directoratul National de Securitate Cibernetica), oficjalna strona
- Komisja Europejska, narzędzie do śledzenia transpozycji NIS 2, strona kraju Rumunia
- ENISA, interaktywna mapa CSIRT, wpis Rumunia