Statutul NIS 2 în Cehia
Ce cere directiva, cum o transpune Cehia și unde se situează NÚKIB în acest tablou.
Prezentare generală
Directiva NIS 2 este stratul UE. Ea obligă fiecare stat membru, inclusiv Cehia, cu un prag minim unic de securitate cibernetică pentru entitățile esențiale și importante. Cehia trebuie să pună acel prag în dreptul ceh și să ruleze un regim de supraveghere în temeiul lui.
Cehia transpune NIS 2 prin Legea nr. 264/2025 Sb., noua Lege privind securitatea cibernetică (Zákon o kybernetické bezpečnosti), adoptată la 11 iunie 2025, publicată în Colecția de legi (Sbírka zákonů) la 4 august 2025 și în vigoare de la 1 noiembrie 2025. Ea înlocuiește Legea anterioară nr. 181/2014 Sb. și extinde substanțial sfera entităților și serviciilor reglementate.
NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost) este supraveghetorul principal și administrează portalul național de înregistrare. Entitățile reglementate se autoidentifică și se înregistrează prin portalul NÚKIB, fereastra inițială de înregistrare închizându-se la 31 decembrie 2025. GovCERT.CZ se află în interiorul NÚKIB; CSIRT.CZ este operat de asociația CZ.NIC.
Directiva UE
Directiva (UE) 2022/2555 (NIS 2)
Directiva UE privind securitatea cibernetică. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testele de mărime și de sector pentru entitățile esențiale și importante.
Punerea în aplicare la nivelul UE
Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Cehia fără transpunere națională.
Transpunerea cehă
Legea nr. 264/2025 Sb. privind securitatea cibernetică (Zákon o kybernetické bezpečnosti)
Noua Lege NIS 2 cehă. Adoptată la 11 iunie 2025, publicată la 4 august 2025, în vigoare de la 1 noiembrie 2025. Înlocuiește Legea nr. 181/2014 Sb. Decretele de punere în aplicare (vyhlášky) emise de NÚKIB completează detaliile operaționale.
Legea nr. 264/2025 Sb.
Aduce obligațiile NIS 2 în dreptul ceh. Stabilește regimul pe două niveluri al serviciilor reglementate de semnificație mai mare și mai mică (poskytovatel regulované služby), competențele de supraveghere ale NÚKIB, obligațiile de raportare a incidentelor și sancțiuni de până la 250 de milioane CZK. Înlocuiește Legea nr. 181/2014 Sb. la 1 noiembrie 2025.
NÚKIB ca supraveghetor central
NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost), cu sediul la Brno, conduce supravegherea, auditurile și sancțiunile, operează GovCERT.CZ ca CSIRT guvernamental și administrează portalul de înregistrare. CSIRT.CZ este operat separat de asociația CZ.NIC.
Înregistrare și raportare
Entitățile care furnizează un serviciu reglementat au trebuit să se autoidentifice și să se înregistreze prin portalul NÚKIB până la 31 decembrie 2025. Se estimează că între 6.000 și 8.000 de organizații intră în domeniul de aplicare. Incidentele semnificative urmează cadența directivei: avertizare timpurie în 24h, notificare în 72h și raport final într-o lună.
Legea locală se aplică în interiorul Cehiei
Operațiunile pe teritoriul ceh urmează Legea nr. 264/2025 Sb. Un Geschäftsführer german care conduce o filială cehă citește Legea cehă pentru acea filială, nu BSIG-ul german. Obligațiile directivei sunt aceleași; procedura, portalul și sancțiunile se află în dreptul ceh.
Cehia nu poate coborî sub pragul UE
Directiva este un instrument de armonizare minimă. Cehia poate fi mai strictă, și din punct de vedere istoric a fost, prin regimul de securitate cibernetică din 2014 care depășea deja NIS 1 în anumite privințe. Nu poate coborî sub directivă în ceea ce privește obligațiile entităților esențiale și importante, termenele de raportare a incidentelor sau responsabilizarea organului de conducere.
NÚKIB
Autoritate competentă principală și supraveghetor. Operează GovCERT.CZ ca CSIRT guvernamental, administrează portalul de înregistrare, emite decrete de punere în aplicare (vyhlášky) și ghiduri, efectuează audituri și impune sancțiuni. Deține memoria instituțională din regimul de securitate cibernetică din 2014, care alimentează acum supravegherea NIS 2.
Autorități sectoriale
NÚKIB consolidează supravegherea, dar autoritățile de reglementare sectoriale rămân relevante acolo unde se aplică lex specialis. ČNB (Banca Națională a Cehiei) supraveghează entitățile financiare în temeiul DORA. ERÚ (Oficiul de reglementare în domeniul energiei) și ČTÚ (Oficiul ceh pentru telecomunicații) își păstrează competența sectorială. CSIRT.CZ, operat de CZ.NIC, rămâne CSIRT-ul domeniului .cz și sprijină sectorul digital.
ENISA
Agenția UE pentru securitate cibernetică. Publică ghiduri, gestionează baza de date europeană a vulnerabilităților și sprijină coordonarea transfrontalieră. Nu este un supraveghetor pentru entitățile cehe; NÚKIB este.
Compania noastră mamă germană este înregistrată în temeiul BSIG, deci filiala cehă este acoperită.
Directiva este un singur prag, dar procedura este națională. O filială cehă care furnizează un serviciu reglementat în interiorul Cehiei se înregistrează în temeiul Legii nr. 264/2025 Sb. prin portalul NÚKIB. Înregistrarea germană în temeiul BSIG nu o înlocuiește. Structura de grup nu mută competența; locul de stabilire al serviciului o face.
Nu eram în registrul vechii Legi 181/2014, deci nu suntem vizați.
Legea nr. 264/2025 Sb. folosește autoidentificarea. Listele KII / VIS anterioare din regimul din 2014 nu se transferă unu la unu. Fiecare entitate trebuie să se testeze în raport cu noile criterii de sector și de mărime și cu lista de aproximativ 60 de servicii reglementate din 18 sectoare. Multe entități din afara vechiului registru se află în interiorul celui nou.
NIS 2 este doar pentru energie, telecomunicații și bănci. Producția sau gestionarea deșeurilor sunt excluse.
Legea cehă reflectă cele două anexe ale directivei. Entitățile importante includ producția anumitor produse, producția și distribuția de alimente, gestionarea deșeurilor, serviciile poștale, producția chimică și furnizorii digitali. Companiile de dimensiuni medii din aceste sectoare sunt vizate în mod implicit. Listele de sectoare trebuie citite în raport cu Anexele I și II ale directivei, nu pe baza intuiției.
Majoritatea operatorilor cehi din segmentul mediu pe care îi vedem tratează NIS 2 ca pe o extensie a vechiului regim al Legii 181/2014 Sb. Acest lucru este pe jumătate corect. NÚKIB conduce în continuare supravegherea și canalul de incidente, dar domeniul de aplicare este mult mai larg, modelul pe două niveluri de semnificație mai mare și mai mică schimbă obligațiile per serviciu, iar organul statutar (jednatel sau představenstvo) poartă o responsabilitate explicită pentru aprobarea managementului riscurilor și pentru formare.
Mișcarea practică este aceeași ca peste tot în UE: confirmați domeniul de aplicare în temeiul directivei, autoidentificați-vă în raport cu lista de servicii reglementate, înregistrați-vă prin portalul NÚKIB, instituiți cele patru obligații continue (menținerea înregistrării, raportarea incidentelor, riscul lanțului de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. Documentația din 2014 ajută, dar nu înlocuiește registrul de obligații NIS 2.
Construim registrul de obligații NIS 2 pe stratul UE, nu pe o singură transpunere națională. Aceeași listă de verificare funcționează pentru o filială cehă care folosește Legea nr. 264/2025 Sb., o companie mamă germană care folosește BSIG și o companie soră franceză care folosește Ordonnance n° 2024-1093. Referințele la articole se schimbă în funcție de locale; obligațiile de fond nu.
Pentru domeniul de aplicare ceh începeți cu verificarea aplicabilității, apoi treceți la cadența de raportare a incidentelor, la clauzele privind lanțul de aprovizionare și la aprobarea de către organul de conducere. Acolo unde NÚKIB publică vyhlášky și ghiduri sectoriale, le referențiem; nu le duplicăm.
- Directiva (UE) 2022/2555 (NIS 2). EUR-Lex
- Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
- Legea nr. 264/2025 Sb. privind securitatea cibernetică. Sbírka zákonů (4 august 2025)
- Legea nr. 181/2014 Sb. privind securitatea cibernetică. Cadru anterior
- NÚKIB. Národní úřad pro kybernetickou a informační bezpečnost (Brno), site oficial nukib.gov.cz
- GovCERT.CZ. CSIRT guvernamental, operat de NÚKIB
- CSIRT.CZ. CSIRT național pentru comunitatea internet .cz, operat de CZ.NIC
- Banca Națională a Cehiei (ČNB). Autoritate competentă DORA pentru sectorul financiar
- Comisia Europeană, instrumentul de urmărire a transpunerii NIS 2. Cehia