Statutul NIS 2 în Belgia
Ce cere directiva, cum o transpune Belgia și unde se situează CCB în tablou.
Prezentare generală
Directiva NIS 2 este stratul UE. Obligă fiecare stat membru, inclusiv Belgia, cu un singur prag de securitate cibernetică pentru entitățile esențiale și importante. Belgia trebuie să introducă acel prag în legislația belgiană și să ruleze un regim de supraveghere sub el.
Belgia transpune NIS 2 prin Legea din 26 aprilie 2024 de instituire a unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice de interes general pentru securitatea publică. Legea a fost publicată în Moniteur belge / Belgisch Staatsblad pe 17 mai 2024 și a intrat în vigoare pe 18 octombrie 2024, alături de un Decret regal care completează detaliul operațional. Belgia este unul dintre puținele state membre care au respectat termenul directivei din 17 octombrie 2024.
Centrul pentru Securitate Cibernetică Belgia (CCB) este autoritatea competentă principală. CERT.be operează ca serviciu în cadrul CCB. Înregistrarea se face prin portalul Safeonweb@work. Reglementatorii sectoriali rămân implicați acolo unde există deja: Banca Națională a Belgiei (NBB) și FSMA pentru finanțe, unde DORA acționează ca lex specialis; BIPT pentru comunicații electronice.
Directiva UE
Directiva (UE) 2022/2555 (NIS 2)
Directiva de securitate cibernetică valabilă în întreaga UE. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testele de mărime și de sector pentru entitățile esențiale și importante.
Implementarea UE
Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Belgia fără transpunere națională.
Transpunerea belgiană
Legea din 26 aprilie 2024 (legea NIS 2)
Transpunerea belgiană a NIS 2, publicată în Moniteur belge pe 17 mai 2024 și în vigoare de la 18 octombrie 2024. Decretul regal de punere în aplicare din iunie 2024 și îndrumările CCB completează detaliul operațional. Legea abrogă Legea din 7 aprilie 2019 (transpunerea belgiană a NIS 1).
Legea din 26 aprilie 2024
Aduce obligațiile NIS 2 în legislația belgiană. Definește entitățile esențiale și importante, competențele de supraveghere ale CCB, îndatoririle de raportare a incidentelor și sancțiunile. Cea mai mare parte a detaliului operațional se află în Decretul regal din iunie 2024 și în îndrumările CCB.
CCB ca supraveghetor, CERT.be ca CSIRT
Centrul pentru Securitate Cibernetică Belgia conduce supravegherea, auditurile și sancțiunile. CERT.be operează în cadrul CCB ca CSIRT național pentru gestionarea incidentelor. Safeonweb@work este portalul public pentru înregistrare și îndrumare.
Înregistrare și raportare
Furnizorii din sectorul digital au trebuit să se înregistreze pe Safeonweb@work până la 18 decembrie 2024. Toate celelalte entități esențiale și importante au trebuit să se înregistreze până la 18 martie 2025. Incidentele semnificative urmează cadența directivei: avertizare timpurie 24h, notificare 72h și raport final într-o lună.
Legea locală se aplică în interiorul Belgiei
Operațiunile pe teritoriul belgian urmează transpunerea belgiană. Un Geschäftsführer german care conduce o filială belgiană citește Legea din 26 aprilie 2024 pentru acea filială, nu BSIG-ul german. Obligațiile directivei sunt aceleași; procedura, portalul și sancțiunile se află în legislația belgiană.
Belgia nu poate coborî sub pragul minim al UE
Directiva este un instrument de armonizare minimă. Belgia poate fi mai strictă și, în practică, face acest lucru prin cadrul CyberFundamentals și Decretul regal. Nu poate coborî sub directivă la îndatoririle entităților esențiale și importante, la termenele de raportare a incidentelor sau la răspunderea organului de conducere.
CCB
Centrul pentru Securitate Cibernetică Belgia, autoritatea națională de securitate cibernetică aflată sub cabinetul prim-ministrului. Autoritate competentă principală pentru NIS 2: supraveghere, audituri, sancțiuni și portalul de înregistrare Safeonweb@work. Publică cadrul CyberFundamentals, unde o implementare validată acordă o prezumție de conformitate cu măsurile de management al riscurilor din NIS 2.
CERT.be
Echipa națională de răspuns la incidente de securitate informatică. Operează ca serviciu în cadrul CCB, nu ca agenție separată. Gestionează notificările de incidente, coordonarea tehnică și cooperarea operațională cu alte CSIRT-uri din UE.
ENISA
Agenția UE pentru securitate cibernetică. Publică îndrumări, gestionează baza de date europeană a vulnerabilităților și sprijină coordonarea transfrontalieră. Nu este un supraveghetor pentru entitățile belgiene; CCB este.
Belgia este pe același calendar ca Germania.
Belgia a respectat termenul din 17 octombrie 2024. Legea din 26 aprilie 2024 a fost publicată în Moniteur belge pe 17 mai 2024 și a intrat în vigoare pe 18 octombrie 2024, cu termene de înregistrare care au trecut deja în decembrie 2024 și martie 2025. Germania, în schimb, încă își finalizează NIS2UmsuCG. Entitățile belgiene nu pot folosi întârzierea germană drept paravan; supraveghetorul lor este activ, iar înregistrarea este restantă dacă a fost ratată.
Nu există încă un portal de înregistrare funcțional.
Safeonweb@work este activ și operațional. Furnizorii din sectorul digital au trebuit să se înregistreze până la 18 decembrie 2024; toate celelalte entități esențiale și importante până la 18 martie 2025. Înregistrarea întârziată este o lacună de conformitate asupra căreia CCB poate acționa, iar datele de înregistrare trebuie menținute la zi în temeiul articolului 27 din directivă.
Doar sectoarele care aveau deja un reglementator NIS 1 intră în domeniul de aplicare.
NIS 2 lărgește perimetrul mult dincolo de lista OES din NIS 1. Sectoarele noi includ administrațiile publice, producția, alimentația, serviciile poștale și de curierat, gestionarea deșeurilor și substanțele chimice, printre altele. Testul de mărime se plafonează implicit la întreprinderile mijlocii și mari, dar entitățile mici pot fi prinse acolo unde sunt furnizori unici sau unde legea le adaugă. Verificarea de aplicabilitate trebuie făcută de la caz la caz.
Belgia este țara rară din UE în care NIS 2 este operațional, nu teoretic. CCB are personal, portalul de înregistrare funcționează, Decretul regal este în vigoare, iar cadrul CyberFundamentals oferă entităților o cale concretă de implementare cu o prezumție de conformitate integrată. Operatorii belgieni care nu s-au înregistrat încă nu sunt în avans, ci în urmă.
Mișcarea practică este aceeași ca peste tot în UE: confirmați domeniul de aplicare în temeiul directivei, înregistrați-vă pe Safeonweb@work, configurați cele patru obligații continue (menținerea înregistrării, raportarea incidentelor, riscul lanțului de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. Cadrul CyFun ajută la controalele de fond, dar nu înlocuiește registrul de obligații NIS 2.
Construim registrul de obligații NIS 2 pe stratul UE, nu pe vreo transpunere națională unică. Aceeași listă de verificare funcționează pentru o filială belgiană care folosește Legea din 26 aprilie 2024, o societate-mamă germană care folosește BSIG și o societate-soră olandeză care folosește Cyberbeveiligingswet. Referințele la articole se schimbă de la o limbă la alta; obligațiile de fond nu.
Pentru domeniul de aplicare belgian începeți cu verificarea de aplicabilitate, apoi treceți la înregistrarea pe Safeonweb@work, cadența de raportare a incidentelor, clauzele privind lanțul de aprovizionare și aprobarea organului de conducere. Acolo unde CCB publică îndrumări CyFun, le referențiem; nu le duplicăm.
- Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
- Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
- Legea din 26 aprilie 2024 de instituire a unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice de interes general pentru securitatea publică, Moniteur belge / Belgisch Staatsblad, 17 mai 2024
- Decretul regal din iunie 2024 de punere în aplicare a legii NIS 2, Moniteur belge / Belgisch Staatsblad
- Centrul pentru Securitate Cibernetică Belgia (CCB), ccb.belgium.be
- Safeonweb@work, atwork.safeonweb.be (portalul de înregistrare NIS 2)
- CERT.be, CSIRT național, operând în cadrul CCB
- Cadrul CyberFundamentals (CyFun), CCB