NIS 2 Status Zypern

Statutul NIS 2 în Cipru

Ce cere directiva, cum o transpune Cipru și unde se încadrează DSA.

Simon OrzelSimon Orzel·

Prezentare generală

Directiva NIS 2 este stratul UE. Ea obligă fiecare stat membru, inclusiv Cipru, cu un nivel minim uniform pentru entitățile esențiale și importante. Cipru trebuie să ridice acel prag în dreptul cipriot și să îl supravegheze în temeiul lui.

Cipru nu a transpus NIS 2 până la termenul din 17 octombrie 2024. Comisia Europeană a trimis Ciprului un aviz motivat la 7 mai 2025 pentru nenotificarea transpunerii complete. Raportările cipriote indică Legea de modificare 60(I)/2025, care actualizează Legea preexistentă privind securitatea rețelelor și sistemelor informatice 89(I)/2020. Cititorii ar trebui să verifice referința exactă din Monitorul Oficial al Ciprului înainte de a se baza pe ea pentru o depunere.

Autoritatea de Securitate Digitală (DSA, Αρχή Ψηφιακής Ασφάλειας) este autoritatea competentă. CSIRT-ul național CSIRT-CY operează alături de ea. Mecanica înregistrării și ghidurile sectoriale sunt încă în curs de publicare, iar detaliile privind registrul entităților nu erau finalizate în materialele publice ale DSA pe care le-am consultat.

Unde se află regulile
Trei straturi pe care oricine citește tabloul cipriot al NIS 2 trebuie să le țină separate.

Directiva UE

Directiva (UE) 2022/2555 (NIS 2)

Directiva UE privind securitatea cibernetică. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testul de mărime și de sector pentru entitățile esențiale și importante.

Actul UE de punere în aplicare

Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei

Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Cipru, fără transpunere cipriotă.

Transpunerea cipriotă

Legea 89(I)/2020 privind securitatea rețelelor și sistemelor informatice, astfel cum a fost modificată prin Legea 60(I)/2025

Cadrul cipriot al NIS 2. Legea din 2020 a transpus inițial NIS 1. Sursele publice indică faptul că a fost modificată în 2025 pentru a aduce obligațiile NIS 2 în dreptul cipriot. Comisia considera încă transpunerea incompletă la data de 7 mai 2025, așa că se așteaptă să urmeze măsuri secundare și ghiduri ale DSA.

Trei puncte care merită cunoscute
Ce se schimbă pentru entitățile active în Cipru.
Transpunere

Legea 89(I)/2020 astfel cum a fost modificată

Legea cipriotă din 2020 privind securitatea rețelelor și sistemelor informatice este statutul-suport. Referințele publice indică faptul că o lege de modificare din 2025 (60(I)/2025) este folosită pentru a aduce obligațiile NIS 2 în dreptul cipriot. Textul exact, definițiile entităților esențiale și importante, competențele de supraveghere ale DSA, termenele de raportare și sancțiunile ar trebui verificate în raport cu Monitorul Oficial al Ciprului înainte de orice depunere.

Supraveghere

DSA ca autoritate competentă

Autoritatea de Securitate Digitală (DSA) acționează ca autoritate competentă cipriotă pentru chestiunile de securitate cibernetică și este menționată pe pagina de țară NIS 2 a Comisiei Europene. CSIRT-CY operează ca CSIRT național și este colocat cu DSA. Autoritățile de reglementare sectoriale își păstrează rolurile acolo unde se aplică lex specialis, în special pentru sectorul financiar în temeiul DORA.

Termene

Termenele UE se aplică în continuare

Cipru a ratat termenul de transpunere din 17 octombrie 2024. Odată ce dreptul cipriot recuperează, cadența directivei se transferă: identificarea entităților în conformitate cu articolul 27 NIS 2, avertizare timpurie în termen de 24 de ore, notificarea incidentului în termen de 72 de ore și un raport final în termen de o lună. Până când regulile cipriote sunt pe deplin în vigoare, obligațiile de nivel directivă rămân punctul de referință.

Două principii care decid fiecare caz limită
Citiți-le înainte de orice comentariu cipriot despre NIS 2.

În Cipru se aplică dreptul cipriot

Activitățile pe teritoriul cipriot urmează transpunerea cipriotă. O companie mamă germană cu o filială cipriotă citește Legea 89(I)/2020 (astfel cum a fost modificată) pentru acea filială, nu BSIG-ul. Obligațiile de nivel directivă sunt aceleași. Procedura, canalul de înregistrare și sancțiunile se află în dreptul cipriot.

Cipru nu poate coborî sub pragul UE

Directiva este o armonizare minimă. Cipru are voie să fie mai strict. Cipru nu are voie să coboare sub directivă, nici în ceea ce privește obligațiile pentru entitățile esențiale și importante, nici termenele de raportare, nici responsabilizarea organului de conducere. Un aviz motivat din partea Comisiei doar accentuează acest punct.

Cine ce face în Cipru
Trei instituții care apar în aproape fiecare întrebare despre NIS 2.
CY

DSA

Autoritatea de Securitate Digitală este autoritatea competentă cipriotă pentru NIS 2 și contactul menționat pe pagina de țară a Comisiei Europene. Se află administrativ aproape de Oficiul Comisarului pentru Reglementarea Comunicațiilor Electronice și a Serviciilor Poștale. Detaliile operaționale privind registrul de înregistrare nu erau finalizate în materialele pe care le-am consultat.

CY

CSIRT-CY

CSIRT-ul național cipriot. Colocat cu DSA la Nicosia. Acționează ca punct de contact tehnic pentru notificarea incidentelor și coordonarea transfrontalieră.

UE

ENISA

Agenția UE pentru securitate cibernetică. Publică ghiduri, administrează baza de date europeană a vulnerabilităților și coordonează la nivel transfrontalier. Nu este un supraveghetor pentru entitățile cipriote. Acest rol revine DSA.

Capcane
Greșeli pe care le vedem când entitățile active în Cipru citesc NIS 2 pentru prima dată.
  • Cipru este în UE, deci putem aplica pur și simplu regulile BSIG germane operațiunilor noastre cipriote.

    Obligațiile de nivel directivă sunt identice, dar statutul-suport, autoritatea competentă, canalul de înregistrare și regimul de sancțiuni sunt cipriote. O filială cipriotă raportează către DSA și CSIRT-CY, nu către BSI. Politica internă de grup poate fi comună, depunerile nu pot.

  • Cipru nu a transpus NIS 2, deci nu avem nimic de făcut până când legea este finalizată.

    Directiva este pragul, iar cadența de 24 de ore, 72 de ore și o lună pentru incidente se aplică ca obligație UE, indiferent de stadiul în care se află Cipru în ciclul de transpunere. Avizul motivat al Comisiei din 7 mai 2025 crește presiunea asupra operatorilor ciprioți, nu marja de manevră. Construiți registrul de obligații în raport cu directiva acum și introduceți specificitățile cipriote pe măsură ce sunt publicate.

  • Nu suntem un operator cipriot de infrastructură critică, deci NIS 2 nu ni se aplică în Cipru.

    Domeniul de aplicare al NIS 2 în Cipru este stabilit de Anexele I și II ale directivei plus testul de mărime, nu de vechea listă cipriotă de infrastructură critică. Mulți furnizori de dimensiuni medii din servicii digitale, servicii gestionate, producție și gestionarea deșeurilor ajung în domeniul de aplicare chiar dacă nu au fost niciodată într-un registru cipriot de infrastructură critică. Verificați aplicabilitatea în raport cu directiva.

Din practică

Majoritatea operatorilor ciprioți pe care îi vedem încă tratează NIS 2 ca pe o viitoare problemă de drept cipriot. Acest lucru este pe jumătate corect. Statutul-suport avansează lent. Obligațiile directivei nu. Organele de conducere din Cipru sunt responsabile pentru aprobarea managementului riscurilor și pentru propria formare din momentul în care legea cipriotă intră pe deplin în vigoare, și se poate susține că deja astăzi prin directiva care stă în spatele unei transpuneri întârziate.

Pasul practic este același ca peste tot în UE: verificați aplicabilitatea în raport cu directiva, pregătiți-vă să vă înregistrați odată ce mecanismul cipriot este publicat, instituiți cele patru obligații continue (mențineți actualizate datele de înregistrare, notificarea incidentelor, riscul lanțului de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. DSA și CSIRT-CY sunt punctele de contact deja existente.

Ce oferă platforma

Construim registrul de obligații NIS 2 la nivelul UE, nu pe o singură transpunere națională. Aceeași listă de verificare se potrivește unei filiale cipriote în temeiul Legii 89(I)/2020 astfel cum a fost modificată, unei companii mamă germane în temeiul BSIG și unei companii soră olandeze în temeiul Cyberbeveiligingswet. Referințele la articole se schimbă în funcție de țară, obligațiile de fond nu.

Pentru domeniul de aplicare cipriot, începeți cu aplicabilitatea, apoi cadența incidentelor, clauzele privind lanțul de aprovizionare și aprobarea de către organul de conducere. Acolo unde DSA publică ghiduri sectoriale, le vom lega. Nu le vom copia.

Surse
  • Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
  • Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
  • Comisia Europeană, pagina de țară a Directivei NIS 2 pentru Cipru, digital-strategy.ec.europa.eu
  • Legea 89(I)/2020 privind securitatea rețelelor și sistemelor informatice, astfel cum a fost modificată (potrivit informațiilor, prin Legea 60(I)/2025), Monitorul Oficial al Ciprului
  • Autoritatea de Securitate Digitală (DSA), Αρχή Ψηφιακής Ασφάλειας, dsa.gov.cy
  • CSIRT-CY, csirt.cy
  • Avizul motivat al Comisiei din 7 mai 2025 privind nenotificarea transpunerii NIS 2 de către Cipru
Verificați domeniul de aplicare cipriot în mai puțin de cinci minute
Verificarea aplicabilității aplică testul de mărime și de sector al directivei. Dacă entitatea dumneavoastră cipriotă intră în domeniul de aplicare, pasul următor este pregătirea pentru înregistrarea la DSA.