Statutul NIS 2 în Finlanda
Ce cere directiva, cum o implementează Finlanda și unde se situează Traficom și NCSC-FI în tablou.
Prezentare generală
Directiva NIS 2 este stratul UE. Obligă fiecare stat membru, inclusiv Finlanda, la un singur prag minim pentru entitățile esențiale și importante. Finlanda trebuie să ducă acel prag în legislația finlandeză și să ruleze supravegherea sub el.
Finlanda transpune NIS 2 prin Legea privind securitatea cibernetică (Kyberturvallisuuslaki, Legea 124/2025). Parlamentul a adoptat-o pe 13 martie 2025 și a intrat în vigoare pe 8 aprilie 2025. Aceasta este după termenul UE de 17 octombrie 2024. Pe 7 mai 2025, Comisia Europeană a trimis Finlandei și altor optsprezece state membre un aviz motivat pentru că nu au notificat transpunerea completă la timp.
Supravegherea este împărțită sector cu sector. Agenția finlandeză pentru transporturi și comunicații, Traficom, este autoritatea de coordonare și operează Centrul Național de Securitate Cibernetică Finlanda (NCSC-FI) ca CSIRT național și ca punct unic de contact în temeiul articolului 8 alineatul (3) din directivă. Alături de Traficom, Autoritatea pentru Energie (Energiavirasto), Autoritatea de Supraveghere Financiară (FIN-FSA) și alți reglementatori sectoriali supraveghează propriile sectoare.
Directiva UE
Directiva (UE) 2022/2555 (NIS 2)
Directiva de securitate cibernetică valabilă în întreaga UE. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testul de mărime și de sector pentru entitățile esențiale și importante.
Actul de punere în aplicare al UE
Regulamentul de punere în aplicare (UE) 2024/2690
Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Finlanda, fără transpunere națională.
Transpunerea finlandeză
Legea privind securitatea cibernetică 124/2025, în vigoare de la 8 aprilie 2025
Transpunerea finlandeză a NIS 2. O lege orizontală de securitate cibernetică ce consolidează obligații răspândite anterior în mai multe legi specifice sectoriale. Regulamentele și îndrumările Traficom completează detaliul operațional.
Legea privind securitatea cibernetică 124/2025
Aduce obligațiile NIS 2 în legislația finlandeză. Definește entitățile esențiale și importante, competențele de supraveghere, îndatoririle de notificare a incidentelor și sancțiunile. Detaliul operațional urmează prin regulamente și îndrumări Traficom.
Traficom și NCSC-FI
Traficom coordonează supravegherea NIS 2 și operează Centrul Național de Securitate Cibernetică Finlanda (NCSC-FI) ca CSIRT național și punct unic de contact. Supravegherea sectorială revine reglementatorilor sectoriali, în special Energiavirasto pentru energie, Autoritatea de Supraveghere Financiară pentru finanțe (cu DORA ca lex specialis) și Tukes pentru substanțe chimice și petrol.
Înregistrare și raportare
Entitățile finlandeze au trebuit să se înregistreze la supraveghetorul lor sectorial până la 8 mai 2025. Modificările datelor înregistrate trebuie raportate în două săptămâni. Incidentele semnificative urmează directiva: avertizare timpurie în 24 de ore, notificare în 72 de ore, raport final în termen de o lună. Toate notificările sunt transmise CSIRT-ului de la NCSC-FI.
Legislația finlandeză se aplică în Finlanda
Activitatea pe teritoriul finlandez urmează transpunerea finlandeză. Un Geschäftsführer german cu o filială finlandeză citește Legea privind securitatea cibernetică 124/2025 pentru acea filială, nu BSIG. Obligațiile directivei sunt identice. Procedura, supraveghetorul și sancțiunile se află în legislația finlandeză.
Finlanda nu poate coborî sub pragul minim al UE
Directiva este un instrument de armonizare minimă. Finlanda poate fi mai strictă. Finlanda nu poate coborî sub directivă, nici la îndatoririle pentru entitățile esențiale și importante, nici la termenele de raportare, nici la răspunderea organului de conducere.
Traficom
Agenția finlandeză pentru transporturi și comunicații este autoritatea de coordonare NIS 2 și supraveghează direct serviciile poștale și de curierat, infrastructura digitală, spațiul, administrația publică, furnizorii de servicii gestionate, cercetarea și fabricarea de vehicule și echipamente de transport. Ține lista entităților NIS 2.
NCSC-FI (Kyberturvallisuuskeskus)
Centrul Național de Securitate Cibernetică din cadrul Traficom este CSIRT-ul național și punctul unic de contact în temeiul articolului 8 alineatul (3) din directivă. Toate notificările de incidente NIS 2, indiferent de autoritatea sectorială formal competentă, sunt tratate tehnic de NCSC-FI.
ENISA
Agenția UE pentru securitate cibernetică. Publică îndrumări, operează baza de date europeană a vulnerabilităților și coordonează la nivel transfrontalier. Nu este un supraveghetor pentru entitățile finlandeze. Acest rol revine Traficom și autorităților sectoriale.
Finlanda implementează NIS 2 la fel ca Germania, deci putem citi BSIG.
Îndatoririle directivei sunt identice, arhitectura de supraveghere nu este. Finlanda folosește o singură lege orizontală, Legea privind securitatea cibernetică 124/2025, în loc să stratifice peste o structură federală BSI. Supravegherea este împărțită între reglementatori sectoriali, cu Traficom și NCSC-FI ca elemente de coordonare. Suprapunerea BSIG peste Finlanda greșește supraveghetorul și calea de raportare.
Nu există încă o listă oficială, deci putem aștepta.
Înregistrarea este obligatorie de la 8 aprilie 2025. Traficom ține lista entităților NIS 2, iar termenul inițial de înregistrare a fost 8 mai 2025. Faptul că nu ești înregistrat nu înseamnă că ești conform, înseamnă că ești invizibil pentru supraveghetor. Articolul 27 alineatul (2) din NIS 2 cere și actualizări în două săptămâni de la orice modificare a datelor înregistrate.
Reglementatorul meu sectorial se ocupă de tot, NCSC-FI este doar consultativ.
Reglementatorul sectorial face supravegherea și auditurile, dar NCSC-FI este punctul obligatoriu de intrare pentru notificările de incidente și punctul unic de contact la nivelul UE. O avertizare timpurie ajunge tehnic la NCSC-FI chiar și atunci când supravegherea formală revine Energiavirasto, Autorității de Supraveghere Financiară sau Tukes. Raportarea doar către reglementatorul sectorial și omiterea NCSC-FI ratează calea.
Majoritatea operatorilor finlandezi de pe piața de mijloc pe care îi întâlnim tratează încă NIS 2 ca pe un subiect IT. Acest lucru este doar pe jumătate corect. Supravegherea și canalul de raportare se află la nivel sectorial, domeniul de aplicare este mai larg decât în vechiul regim finlandez de securitate cibernetică, iar organul de conducere (toimitusjohtaja, hallitus) poartă o responsabilitate mai grea. Organul de conducere este răspunzător personal pentru aprobarea managementului riscurilor și pentru finalizarea propriei formări.
Pasul practic este același ca peste tot în UE: rulați verificarea de aplicabilitate față de directivă, înregistrați-vă la supraveghetorul sectorial și apăreți pe lista Traficom, configurați cele patru îndatoriri continue (mențineți datele de înregistrare la zi, raportarea incidentelor, riscul lanțului de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. Folosirea NCSC-FI ca punct unic de contact tehnic menține calea de raportare curată.
Construim registrul de obligații NIS 2 pe stratul UE, nu pe vreo transpunere națională unică. Aceeași listă de verificare se potrivește unei filiale finlandeze în temeiul Legii privind securitatea cibernetică 124/2025, unei societăți-mamă germane în temeiul BSIG și unei societăți-soră olandeze în temeiul Cyberbeveiligingswet. Referințele la articole se schimbă de la o țară la alta, obligațiile de fond nu.
Pentru domeniul de aplicare finlandez începeți cu verificarea de aplicabilitate, apoi înregistrarea sectorială, cadența de raportare prin NCSC-FI, clauzele privind lanțul de aprovizionare și aprobarea organului de conducere. Acolo unde Traficom sau reglementatorii sectoriali publică îndrumări sectoriale, le legăm. Nu le copiem.
- Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
- Regulamentul de punere în aplicare (UE) 2024/2690
- Legea privind securitatea cibernetică 124/2025 (Kyberturvallisuuslaki), Finlex
- Traficom, Agenția finlandeză pentru transporturi și comunicații, pagina oficială de transpunere NIS 2
- Kyberturvallisuuskeskus (NCSC-FI), CSIRT național și punct unic de contact
- Energiavirasto, supraveghetor sectorial pentru electricitate, termoficare și gaz
- Autoritatea de Supraveghere Financiară (FIN-FSA), supraveghetor sectorial pentru finanțe, DORA ca lex specialis
- Avizul motivat al Comisiei Europene din 7 mai 2025 privind transpunerea NIS 2