NIS 2 Status Slowakei

Status NIS 2 na Słowacji

Czego wymaga dyrektywa, jak Słowacja ją transponuje i gdzie w tym obrazie sytuuje się NBÚ.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Słowację, jednym minimalnym poziomem cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Słowacja musi wpisać ten poziom do prawa słowackiego i sprawować pod nim nadzór.

Słowacja transponuje NIS 2 poprzez zmianę istniejącej Ustawy o cyberbezpieczeństwie z 2018 roku. Instrumentem jest Ustawa nr 366/2024 Z.z., która zmienia Ustawę nr 69/2018 Z.z. o cyberbezpieczeństwie. Została przyjęta przez Radę Narodową 28 listopada 2024, opublikowana w Zbiorze Ustaw 19 grudnia 2024 i weszła w życie 1 stycznia 2025. Słowacja przekroczyła unijny termin 17 października 2024 o około dwa i pół miesiąca, co umieszcza ją w grupie państw członkowskich, do których Komisja zwróciła się za pomocą pism w sprawie uchybienia zobowiązaniom, zanim notyfikowano pełną transpozycję.

Národný bezpečnostný úrad (NBÚ, Narodowy Urząd Bezpieczeństwa) jest wiodącym właściwym organem i pojedynczym punktem kontaktowym. SK-CERT, działający wewnątrz NBÚ, jest krajowym CSIRT. Rejestracja, zgłaszanie incydentów oraz większość wymian regulacyjnych przebiega przez JISKB, Jednotný informačný systém kybernetickej bezpečnosti.

Gdzie sytuują się reguły
Trzy warstwy, które każdy czytający słowacki obraz NIS 2 musi rozdzielać.

Dyrektywa UE

Dyrektywa (EU) 2022/2555 (NIS 2)

Ogólnounijna dyrektywa o cyberbezpieczeństwie. Definiuje obowiązki, które każde państwo członkowskie musi transponować, w tym test wielkości i sektora dla podmiotów kluczowych i ważnych.

Wdrożenie UE

Rozporządzenie wykonawcze (EU) 2024/2690

Techniczne i metodologiczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane na Słowacji, bez potrzeby transpozycji krajowej.

Słowacka transpozycja

Ustawa nr 366/2024 Z.z. (zmiana Ustawy nr 69/2018 Z.z. o cyberbezpieczeństwie), obowiązująca od 1 stycznia 2025

Słowacka transpozycja NIS 2. Przepisuje Ustawę o cyberbezpieczeństwie z 2018 roku, zamiast ją zastępować, zastępuje dawną opartą na załączniku identyfikację operatorów usług kluczowych ustawową listą w sekcji 17 ustęp 1 oraz dodaje uprawnienia nadzorcze i obowiązki zgłaszania wymagane przez NIS 2. Rozporządzenia wykonawcze NBÚ uzupełniają szczegóły operacyjne.

Trzy punkty, które musisz znać
Co zmienia się dla podmiotów aktywnych na Słowacji.
Transpozycja

Ustawa nr 366/2024 Z.z.

Wprowadza obowiązki NIS 2 do prawa słowackiego poprzez zmianę Ustawy o cyberbezpieczeństwie z 2018 roku. Definiuje nowy zakres podmiotów kluczowych i ważnych, uprawnienia nadzorcze NBÚ, harmonogram zgłaszania incydentów oraz reżim sankcji. Szczegóły operacyjne są ustalone w rozporządzeniach wykonawczych i wytycznych NBÚ.

Nadzór

NBÚ jako organ nadzoru i operator SK-CERT

NBÚ jest wiodącym właściwym organem i pojedynczym punktem kontaktowym na podstawie NIS 2. Prowadzi nadzór, audyty i postępowania sankcyjne, obsługuje SK-CERT jako krajowy CSIRT oraz prowadzi JISKB jako centralny portal rejestracji i zgłaszania. Regulatorzy sektorowi zachowują swoją rolę tam, gdzie obowiązuje lex specialis, w szczególności dla sektora finansowego na podstawie DORA.

Terminy

Rejestracja i zgłaszanie

Dyrektywa wymaga, aby podmioty były możliwe do zidentyfikowania przez państwa członkowskie od 17 kwietnia 2025. Na Słowacji odbywa się to poprzez JISKB. Istotne incydenty podlegają dyrektywie: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu jednego miesiąca.

Dwie zasady, które rozstrzygają każdy przypadek graniczny
Przeczytaj przed jakimkolwiek słowackim komentarzem do NIS 2.

Na Słowacji obowiązuje prawo słowackie

Działalność na terytorium słowackim podlega słowackiej transpozycji. Niemiecki dyrektor zarządzający ze słowacką spółką zależną czyta Ustawę 366/2024 (zmieniającą Ustawę 69/2018) dla tej spółki, a nie BSIG. Obowiązki na poziomie dyrektywy są identyczne. Procedura, portal i sankcje żyją w prawie słowackim.

Słowacja nie może zejść poniżej poziomu UE

Dyrektywa to minimalna harmonizacja. Słowacja może być bardziej rygorystyczna, w szczególności dla sektorów, które uznała za krytyczne na podstawie wcześniejszych ram. Słowacja nie może zejść poniżej dyrektywy, ani w zakresie obowiązków podmiotów kluczowych i ważnych, ani terminów zgłaszania, ani odpowiedzialności organu zarządzającego.

Kto co robi na Słowacji
Trzy instytucje, które pojawiają się niemal w każdym pytaniu o NIS 2.
SK

NBÚ

Národný bezpečnostný úrad. Wiodący właściwy organ i pojedynczy punkt kontaktowy na podstawie NIS 2. Prowadzi nadzór, wydaje rozporządzenia wykonawcze i wytyczne, utrzymuje rejestry podmiotów kluczowych i ważnych oraz obsługuje JISKB. Punkt kontaktowy dla każdej transgranicznej sprawy NIS 2 z udziałem Słowacji.

SK

SK-CERT

Krajowy CSIRT, działający wewnątrz NBÚ. Przyjmuje zgłoszenia incydentów, koordynuje z sektorowymi i rządowymi CSIRT oraz wymienia się z siecią CSIRT na poziomie UE. Dostępny 24/7. Techniczny odpowiednik regulacyjnej roli NBÚ.

EU

ENISA

Agencja UE ds. cyberbezpieczeństwa. Publikuje wytyczne, prowadzi europejską bazę danych podatności i koordynuje transgranicznie. Nie jest organem nadzoru dla podmiotów słowackich. Ta rola należy do NBÚ.

Pułapki
Błędy, które widzimy, gdy podmioty słowackie po raz pierwszy czytają NIS 2.
  • Słowackie obowiązki NIS 2 to ten sam tekst co niemiecki BSIG, więc niemieckie wytyczne wystarczą.

    Obowiązki na poziomie dyrektywy są identyczne, ale warstwa proceduralna nie. Słowacja zachowuje strukturę swojej Ustawy o cyberbezpieczeństwie z 2018 roku, z NBÚ zamiast BSI, SK-CERT zamiast CERT-Bund, JISKB zamiast niemieckiego portalu rejestracyjnego oraz słowackimi terminami i kwotami sankcji. Słowacki podmiot, który czyta tylko wytyczne BSIG, złoży dokumenty w niewłaściwym miejscu i przytoczy niewłaściwe artykuły.

  • Nie ma jeszcze portalu rejestracyjnego, więc możemy poczekać.

    Słowacja prowadzi JISKB (Jednotný informačný systém kybernetickej bezpečnosti) do rejestracji, powiadomień i zgłaszania incydentów. Jest obsługiwany przez NBÚ i jest kanałem, którego podmioty kluczowe i ważne używają do zgłoszenia się organowi. Czekanie na osobny portal, który nie istnieje, to najczęstszy powód, dla którego słowackie podmioty przegapiają okno rejestracji.

  • W zakresie są tylko podmioty z dawnej listy załącznikowej.

    Ustawa 366/2024 zastąpiła dawniejszą opartą na załączniku identyfikację ustawową listą w sekcji 17 ustęp 1 zmienionej Ustawy o cyberbezpieczeństwie. Test wielkości i sektora z dyrektywy stosuje się dodatkowo. Wynikiem jest znacznie większa populacja podmiotów regulowanych, szacowana w opublikowanych słowackich komentarzach na rzędu kilku tysięcy. Sprawdzenie stosowalności trzeba przeprowadzić przypadek po przypadku.

Z terenu

Większość słowackich operatorów średniego rynku, których spotykamy, nadal traktuje NIS 2 jako drobną aktualizację Ustawy o cyberbezpieczeństwie z 2018 roku. Zmiana jest czymś więcej. Zakres podmiotów regulowanych jest szerszy, organ zarządzający ponosi teraz osobistą odpowiedzialność za zatwierdzanie postępowania z ryzykiem i za własne szkolenie, a harmonogram zgłaszania jest trudniejszy niż wymagał dawny reżim oparty na załączniku.

Praktyczny krok jest taki sam jak wszędzie w UE: przeprowadź sprawdzenie stosowalności względem dyrektywy, zarejestruj się za pośrednictwem portalu krajowego (tu JISKB), ustaw cztery ciągłe obowiązki (utrzymywanie aktualności danych rejestracyjnych, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Istniejący proces Ustawy o cyberbezpieczeństwie z 2018 roku pomaga, ale nie zastępuje rejestru obowiązków NIS 2.

Co dostarcza platforma

Budujemy rejestr obowiązków NIS 2 na poziomie UE, a nie na pojedynczej transpozycji krajowej. Ta sama lista kontrolna pasuje do słowackiego podmiotu na podstawie Ustawy 366/2024, niemieckiej spółki matki na podstawie BSIG oraz francuskiej spółki siostrzanej na podstawie Ordonnance n° 2024-1093. Odniesienia do artykułów zmieniają się per kraj, obowiązki w istocie nie.

Dla zakresu słowackiego zacznij od sprawdzenia stosowalności, następnie rytm zgłaszania, klauzule łańcucha dostaw oraz zatwierdzenie przez organ zarządzający. Tam, gdzie NBÚ publikuje dekrety sektorowe lub wytyczne, linkujemy do nich. Nie kopiujemy ich.

Źródła
  • Dyrektywa (EU) 2022/2555 (NIS 2), EUR-Lex
  • Rozporządzenie wykonawcze (EU) 2024/2690
  • Ustawa nr 366/2024 Z.z. zmieniająca Ustawę nr 69/2018 Z.z. o cyberbezpieczeństwie, Slov-Lex
  • Ustawa nr 69/2018 Z.z. o cyberbezpieczeństwie (tekst skonsolidowany), Slov-Lex
  • Národný bezpečnostný úrad (NBÚ), oficjalna strona
  • SK-CERT, krajowy Computer Security Incident Response Team
  • JISKB, Jednotný informačný systém kybernetickej bezpečnosti, obsługiwany przez NBÚ
  • Komisja Europejska, strona wdrożenia NIS 2 dla Słowacji
Wyjaśnij słowacki zakres w niespełna pięć minut
Sprawdzenie stosowalności stosuje test wielkości i sektora z dyrektywy. Jeśli słowacki podmiot jest w zakresie, następnym krokiem jest JISKB.