Statutul NIS 2 în Croația
Ce cere directiva, cum o transpune Croația și unde se situează SOA, NCSC-HR și CERT.hr în acest tablou.
Prezentare generală
Directiva NIS 2 este stratul UE. Ea obligă fiecare stat membru, inclusiv Croația, la un nivel minim unic pentru entitățile esențiale și importante. Croația trebuie să aducă acel nivel în dreptul croat și să ruleze supravegherea în temeiul lui.
Croația transpune NIS 2 prin Legea privind securitatea cibernetică (Zakon o kibernetičkoj sigurnosti, NN 14/2024), adoptată de Parlamentul Croației în ianuarie 2024 și în vigoare de la 15 februarie 2024. Regulamentul detaliat de punere în aplicare (Uredba o kibernetičkoj sigurnosti, NN 135/2024) a urmat în noiembrie 2024. Croația a fost unul dintre puținele state membre care a respectat termenul de transpunere din 17 octombrie 2024 cu mult timp înainte.
Supravegherea este repartizată. Agenția de Securitate și Informații (SOA, Sigurnosno-obavještajna agencija) găzduiește Centrul Național de Securitate Cibernetică (NCSC-HR) și este autoritatea competentă centrală pentru majoritatea sectoarelor. Oficiul Consiliului Național de Securitate (UVNS) acționează ca punct unic de contact față de UE. CERT.hr, operat în cadrul CARNet, este CSIRT-ul național operațional și administrează platforma de raportare a incidentelor PiXi.
Directiva UE
Directiva (UE) 2022/2555 (NIS 2)
Directiva UE privind securitatea cibernetică. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testul de mărime și de sector pentru entitățile esențiale și importante.
Actul UE de punere în aplicare
Regulamentul de punere în aplicare (UE) 2024/2690
Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Croația, fără transpunere națională.
Transpunerea croată
Zakon o kibernetičkoj sigurnosti, NN 14/2024 (în vigoare de la 15 februarie 2024)
Transpunerea croată a NIS 2. Regulamentul de punere în aplicare Uredba o kibernetičkoj sigurnosti (NN 135/2024) adaugă detalii operaționale, inclusiv modalitățile de supraveghere și obligațiile de autoevaluare pentru entități.
Legea privind securitatea cibernetică NN 14/2024
Aduce obligațiile NIS 2 în dreptul croat. Definește entitățile esențiale și importante, competențele de supraveghere, obligațiile de raportare a incidentelor și sancțiunile. Regulamentul însoțitor NN 135/2024 specifică măsurile de securitate cibernetică și supravegherea într-un detaliu operațional mai amplu decât directiva însăși.
SOA, NCSC-HR și UVNS
Agenția de Securitate și Informații (SOA) găzduiește Centrul Național de Securitate Cibernetică (NCSC-HR), care acționează ca autoritate competentă centrală pentru majoritatea sectoarelor. Oficiul Consiliului Național de Securitate (UVNS) este punctul unic de contact față de UE. Autoritățile de reglementare sectoriale își păstrează rolurile acolo unde se aplică lex specialis, de exemplu în sectorul financiar în temeiul DORA.
Înregistrare și raportare
Croația a respectat termenul de transpunere din 17 octombrie 2024 cu mult timp înainte. Entitățile esențiale și importante se autoidentifică și se înregistrează prin canalele stabilite în NN 14/2024 și NN 135/2024. Incidentele semnificative urmează cadența directivei: avertizare timpurie în termen de 24 de ore, notificare în termen de 72 de ore, raport final în termen de o lună. Raportarea se desfășoară prin platforma PiXi operată de CARNet, accesată prin e-Ovlaštenja.
Activitatea croată urmează dreptul croat
Activitatea pe teritoriul croat urmează transpunerea croată. Un director general german cu o filială croată citește NN 14/2024 pentru acea filială, nu BSIG-ul. Obligațiile directivei sunt identice. Procedura, portalul și sancțiunile se află în dreptul croat.
Croația nu trebuie să coboare sub nivelul UE
Directiva este o armonizare minimă. Croația poate fi mai strictă, și pe aspecte precum regimul de autoevaluare se poate susține că este. Croația nu poate coborî sub directivă, nici în ceea ce privește obligațiile pentru entitățile esențiale și importante, nici termenele de raportare, nici responsabilitatea organului de conducere.
SOA / NCSC-HR
Agenția de Securitate și Informații (SOA) găzduiește Centrul Național de Securitate Cibernetică (NCSC-HR), autoritatea competentă centrală pentru supravegherea securității cibernetice în temeiul NN 14/2024. NCSC-HR coordonează acțiunea de supraveghere și publică ghiduri. UVNS se află alături ca punct unic de contact față de UE.
CERT.hr (CARNet)
CSIRT-ul național, operat în cadrul CARNet (Rețeaua Academică și de Cercetare a Croației). Administrează platforma de raportare PiXi pe care entitățile esențiale și importante o folosesc pentru notificarea obligatorie a incidentelor. Gestionează direct sectoarele bancar, al infrastructurii pieței financiare, al infrastructurii digitale, al cercetării și al educației. Celelalte sectoare se desfășoară prin autoritățile lor de supraveghere respective.
ENISA
Agenția UE pentru securitate cibernetică. Publică ghiduri, operează baza de date europeană a vulnerabilităților și coordonează la nivel transfrontalier. Nu este o autoritate de reglementare pentru entitățile croate. Acel rol revine SOA / NCSC-HR.
Croația este doar o copie tradusă a BSIG-ului german.
Ambele transpun aceeași directivă, dar procedura diferă. Croația desfășoară supravegherea prin SOA / NCSC-HR, nu printr-o agenție civilă comparabilă cu BSI. Raportarea se desfășoară prin platforma PiXi și e-Ovlaštenja, nu prin portalul BSI. Legea croată formalizează totodată un regim de autoevaluare pe care proiectul german nu îl reflectă. Nivelul directivei este identic, stratul operațional nu este.
Croația a ratat termenul și nu are un canal de înregistrare funcțional.
Croația a adoptat NN 14/2024 în ianuarie 2024 și a pus-o în vigoare la 15 februarie 2024, cu mult înainte de termenul UE din 17 octombrie 2024. Regulamentul de punere în aplicare NN 135/2024 a urmat în noiembrie 2024. Entitățile esențiale și importante se autoidentifică și se înregistrează în temeiul legii și raportează prin platforma PiXi via e-Ovlaštenja. Un grup străin care se blochează pe lipsa unui proces croat citește informații vechi.
Doar sectoarele din Anexa I intră în domeniul de aplicare.
Testul de mărime și de sector din directivă se aplică, dar legea și regulamentul ating totodată entitățile importante din sectoarele Anexei II și anumite entități indiferent de mărime, cum ar fi administrația publică și anumiți furnizori digitali. Aplicabilitatea trebuie verificată entitate cu entitate, în raport cu textul croat și cu directiva, nu în raport cu o singură listă de sectoare.
Majoritatea operatorilor croați pe care îi întâlnim încă citesc NIS 2 ca pe o continuare a vechiului cadru pentru infrastructura critică. Acest lucru este doar parțial adevărat. Supravegherea se desfășoară acum prin SOA / NCSC-HR cu UVNS ca punct de contact UE, domeniul de aplicare este mai larg decât în vechiul regim, iar organul de conducere poartă răspundere personală pentru aprobarea managementului riscurilor și pentru finalizarea propriei formări.
Pasul practic este același ca oriunde în UE: verificați aplicabilitatea în raport cu directiva, înregistrați-vă prin canalele din NN 14/2024 și NN 135/2024, instituiți cele patru obligații continue (mențineți actualizate datele de înregistrare, raportarea incidentelor, riscul lanțului de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. Platforma PiXi și e-Ovlaštenja sunt interfața operațională, nu obligația în sine.
Construim registrul de obligații NIS 2 pe stratul UE, nu pe o singură transpunere națională. Aceeași listă de verificare se potrivește unei filiale croate în temeiul NN 14/2024, unei companii mamă germane în temeiul BSIG și unei companii soră franceze în temeiul Ordonnance n° 2024-1093. Referințele la articole se schimbă în funcție de țară, obligațiile de bază nu.
Pentru domeniul de aplicare croat începeți cu verificarea aplicabilității, apoi cadența de raportare a incidentelor, clauzele privind lanțul de aprovizionare și aprobarea de către organul de conducere. Acolo unde SOA / NCSC-HR sau CERT.hr publică ghiduri sectoriale, le legăm. Nu le copiem.
- Directiva (UE) 2022/2555 (NIS 2). EUR-Lex
- Regulamentul de punere în aplicare (UE) 2024/2690
- Zakon o kibernetičkoj sigurnosti, NN 14/2024. Narodne novine
- Uredba o kibernetičkoj sigurnosti, NN 135/2024. Narodne novine
- SOA. Sigurnosno-obavještajna agencija, site oficial
- NCSC-HR. Centrul Național de Securitate Cibernetică, găzduit de SOA
- UVNS. Oficiul Consiliului Național de Securitate, punct unic de contact față de UE
- CERT.hr. Operat în cadrul CARNet, CSIRT național
- PiXi. Platforma croată de raportare a incidentelor NIS 2 (CARNet)