NIS 2 Status Finnland

Statutul NIS 2 în Finlanda

Ce cere directiva, cum o implementează Finlanda și unde se situează Traficom și NCSC-FI în tablou.

Simon OrzelSimon Orzel·

Prezentare generală

Directiva NIS 2 este stratul UE. Obligă fiecare stat membru, inclusiv Finlanda, la un singur prag minim pentru entitățile esențiale și importante. Finlanda trebuie să ducă acel prag în legislația finlandeză și să ruleze supravegherea sub el.

Finlanda transpune NIS 2 prin Legea privind securitatea cibernetică (Kyberturvallisuuslaki, Legea 124/2025). Parlamentul a adoptat-o pe 13 martie 2025 și a intrat în vigoare pe 8 aprilie 2025. Aceasta este după termenul UE de 17 octombrie 2024. Pe 7 mai 2025, Comisia Europeană a trimis Finlandei și altor optsprezece state membre un aviz motivat pentru că nu au notificat transpunerea completă la timp.

Supravegherea este împărțită sector cu sector. Agenția finlandeză pentru transporturi și comunicații, Traficom, este autoritatea de coordonare și operează Centrul Național de Securitate Cibernetică Finlanda (NCSC-FI) ca CSIRT național și ca punct unic de contact în temeiul articolului 8 alineatul (3) din directivă. Alături de Traficom, Autoritatea pentru Energie (Energiavirasto), Autoritatea de Supraveghere Financiară (FIN-FSA) și alți reglementatori sectoriali supraveghează propriile sectoare.

Unde se situează regulile
Trei straturi pe care oricine citește tabloul NIS 2 finlandez trebuie să le țină separate.

Directiva UE

Directiva (UE) 2022/2555 (NIS 2)

Directiva de securitate cibernetică valabilă în întreaga UE. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testul de mărime și de sector pentru entitățile esențiale și importante.

Actul de punere în aplicare al UE

Regulamentul de punere în aplicare (UE) 2024/2690

Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Finlanda, fără transpunere națională.

Transpunerea finlandeză

Legea privind securitatea cibernetică 124/2025, în vigoare de la 8 aprilie 2025

Transpunerea finlandeză a NIS 2. O lege orizontală de securitate cibernetică ce consolidează obligații răspândite anterior în mai multe legi specifice sectoriale. Regulamentele și îndrumările Traficom completează detaliul operațional.

Trei lucruri de știut
Ce se schimbă pentru entitățile care operează în Finlanda.
Transpunere

Legea privind securitatea cibernetică 124/2025

Aduce obligațiile NIS 2 în legislația finlandeză. Definește entitățile esențiale și importante, competențele de supraveghere, îndatoririle de notificare a incidentelor și sancțiunile. Detaliul operațional urmează prin regulamente și îndrumări Traficom.

Supraveghere

Traficom și NCSC-FI

Traficom coordonează supravegherea NIS 2 și operează Centrul Național de Securitate Cibernetică Finlanda (NCSC-FI) ca CSIRT național și punct unic de contact. Supravegherea sectorială revine reglementatorilor sectoriali, în special Energiavirasto pentru energie, Autoritatea de Supraveghere Financiară pentru finanțe (cu DORA ca lex specialis) și Tukes pentru substanțe chimice și petrol.

Termene

Înregistrare și raportare

Entitățile finlandeze au trebuit să se înregistreze la supraveghetorul lor sectorial până la 8 mai 2025. Modificările datelor înregistrate trebuie raportate în două săptămâni. Incidentele semnificative urmează directiva: avertizare timpurie în 24 de ore, notificare în 72 de ore, raport final în termen de o lună. Toate notificările sunt transmise CSIRT-ului de la NCSC-FI.

Două principii care rezolvă fiecare caz-limită
Citiți înainte de orice comentariu finlandez despre NIS 2.

Legislația finlandeză se aplică în Finlanda

Activitatea pe teritoriul finlandez urmează transpunerea finlandeză. Un Geschäftsführer german cu o filială finlandeză citește Legea privind securitatea cibernetică 124/2025 pentru acea filială, nu BSIG. Obligațiile directivei sunt identice. Procedura, supraveghetorul și sancțiunile se află în legislația finlandeză.

Finlanda nu poate coborî sub pragul minim al UE

Directiva este un instrument de armonizare minimă. Finlanda poate fi mai strictă. Finlanda nu poate coborî sub directivă, nici la îndatoririle pentru entitățile esențiale și importante, nici la termenele de raportare, nici la răspunderea organului de conducere.

Cine ce face în Finlanda
Trei instituții care apar în aproape orice întrebare NIS 2.
FI

Traficom

Agenția finlandeză pentru transporturi și comunicații este autoritatea de coordonare NIS 2 și supraveghează direct serviciile poștale și de curierat, infrastructura digitală, spațiul, administrația publică, furnizorii de servicii gestionate, cercetarea și fabricarea de vehicule și echipamente de transport. Ține lista entităților NIS 2.

FI

NCSC-FI (Kyberturvallisuuskeskus)

Centrul Național de Securitate Cibernetică din cadrul Traficom este CSIRT-ul național și punctul unic de contact în temeiul articolului 8 alineatul (3) din directivă. Toate notificările de incidente NIS 2, indiferent de autoritatea sectorială formal competentă, sunt tratate tehnic de NCSC-FI.

EU

ENISA

Agenția UE pentru securitate cibernetică. Publică îndrumări, operează baza de date europeană a vulnerabilităților și coordonează la nivel transfrontalier. Nu este un supraveghetor pentru entitățile finlandeze. Acest rol revine Traficom și autorităților sectoriale.

Capcane
Greșeli pe care le vedem când entitățile finlandeze citesc NIS 2 pentru prima dată.
  • Finlanda implementează NIS 2 la fel ca Germania, deci putem citi BSIG.

    Îndatoririle directivei sunt identice, arhitectura de supraveghere nu este. Finlanda folosește o singură lege orizontală, Legea privind securitatea cibernetică 124/2025, în loc să stratifice peste o structură federală BSI. Supravegherea este împărțită între reglementatori sectoriali, cu Traficom și NCSC-FI ca elemente de coordonare. Suprapunerea BSIG peste Finlanda greșește supraveghetorul și calea de raportare.

  • Nu există încă o listă oficială, deci putem aștepta.

    Înregistrarea este obligatorie de la 8 aprilie 2025. Traficom ține lista entităților NIS 2, iar termenul inițial de înregistrare a fost 8 mai 2025. Faptul că nu ești înregistrat nu înseamnă că ești conform, înseamnă că ești invizibil pentru supraveghetor. Articolul 27 alineatul (2) din NIS 2 cere și actualizări în două săptămâni de la orice modificare a datelor înregistrate.

  • Reglementatorul meu sectorial se ocupă de tot, NCSC-FI este doar consultativ.

    Reglementatorul sectorial face supravegherea și auditurile, dar NCSC-FI este punctul obligatoriu de intrare pentru notificările de incidente și punctul unic de contact la nivelul UE. O avertizare timpurie ajunge tehnic la NCSC-FI chiar și atunci când supravegherea formală revine Energiavirasto, Autorității de Supraveghere Financiară sau Tukes. Raportarea doar către reglementatorul sectorial și omiterea NCSC-FI ratează calea.

Din teren

Majoritatea operatorilor finlandezi de pe piața de mijloc pe care îi întâlnim tratează încă NIS 2 ca pe un subiect IT. Acest lucru este doar pe jumătate corect. Supravegherea și canalul de raportare se află la nivel sectorial, domeniul de aplicare este mai larg decât în vechiul regim finlandez de securitate cibernetică, iar organul de conducere (toimitusjohtaja, hallitus) poartă o responsabilitate mai grea. Organul de conducere este răspunzător personal pentru aprobarea managementului riscurilor și pentru finalizarea propriei formări.

Pasul practic este același ca peste tot în UE: rulați verificarea de aplicabilitate față de directivă, înregistrați-vă la supraveghetorul sectorial și apăreți pe lista Traficom, configurați cele patru îndatoriri continue (mențineți datele de înregistrare la zi, raportarea incidentelor, riscul lanțului de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. Folosirea NCSC-FI ca punct unic de contact tehnic menține calea de raportare curată.

Ce livrează platforma

Construim registrul de obligații NIS 2 pe stratul UE, nu pe vreo transpunere națională unică. Aceeași listă de verificare se potrivește unei filiale finlandeze în temeiul Legii privind securitatea cibernetică 124/2025, unei societăți-mamă germane în temeiul BSIG și unei societăți-soră olandeze în temeiul Cyberbeveiligingswet. Referințele la articole se schimbă de la o țară la alta, obligațiile de fond nu.

Pentru domeniul de aplicare finlandez începeți cu verificarea de aplicabilitate, apoi înregistrarea sectorială, cadența de raportare prin NCSC-FI, clauzele privind lanțul de aprovizionare și aprobarea organului de conducere. Acolo unde Traficom sau reglementatorii sectoriali publică îndrumări sectoriale, le legăm. Nu le copiem.

Surse
  • Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
  • Regulamentul de punere în aplicare (UE) 2024/2690
  • Legea privind securitatea cibernetică 124/2025 (Kyberturvallisuuslaki), Finlex
  • Traficom, Agenția finlandeză pentru transporturi și comunicații, pagina oficială de transpunere NIS 2
  • Kyberturvallisuuskeskus (NCSC-FI), CSIRT național și punct unic de contact
  • Energiavirasto, supraveghetor sectorial pentru electricitate, termoficare și gaz
  • Autoritatea de Supraveghere Financiară (FIN-FSA), supraveghetor sectorial pentru finanțe, DORA ca lex specialis
  • Avizul motivat al Comisiei Europene din 7 mai 2025 privind transpunerea NIS 2
Clarificați domeniul de aplicare finlandez în mai puțin de cinci minute
Verificarea de aplicabilitate aplică testul de mărime și de sector al directivei. Dacă filiala finlandeză intră în domeniul de aplicare, pasul următor este înregistrarea sectorială și apariția pe lista Traficom.