Statutul NIS 2 în Franța
Ce cere directiva, cum o transpune Franța și unde se situează ANSSI în tablou.
Prezentare generală
Directiva NIS 2 este stratul UE. Obligă fiecare stat membru, inclusiv Franța, cu un prag unic de securitate cibernetică pentru entitățile esențiale și importante. Franța trebuie să pună acel prag în dreptul francez și să ruleze un regim de supraveghere sub el.
Franța transpune NIS 2 prin Ordonnance n° 2024-1093 din 2 decembrie 2024 și prin decretele de aplicare care îi urmează. Textul se suprapune peste regimul OIV existent (Opérateurs d'Importance Vitale) și peste regimul OSE din NIS 1 (Opérateurs de Services Essentiels), în loc să le înlocuiască de la zero.
ANSSI (Agence nationale de la sécurité des systèmes d'information) este supraveghetorul și CSIRT-ul național. Înregistrarea se face prin portalul MonEspaceNIS2. Autoritățile de reglementare sectorială rămân implicate pentru sectoarele care aveau deja una, finanțele în special, unde DORA acționează ca lex specialis.
Directiva UE
Directiva (UE) 2022/2555 (NIS 2)
Directiva UE de securitate cibernetică la nivelul întregii Uniuni. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testele de mărime și de sector pentru entitățile esențiale și importante.
Implementare UE
Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Franța fără transpunere națională.
Transpunerea franceză
Ordonnance n° 2024-1093 din 2 decembrie 2024
Transpunerea franceză a NIS 2. Decretele de aplicare și ghidurile ANSSI completează detaliul operațional. Textul modifică Code de la défense (Articolele L.1332-x pentru OIV) și îl extinde la perimetrul mai larg al NIS 2.
Ordonnance n° 2024-1093
Aduce obligațiile NIS 2 în dreptul francez. Definește categoria EEI (Entités essentielles importantes), competențele de supraveghere ale ANSSI, obligațiile de raportare a incidentelor și sancțiunile. Cea mai mare parte a detaliului operațional este delegată décrets d'application.
ANSSI ca supraveghetor și CSIRT
ANSSI conduce supravegherea, auditurile și propunerile de sancțiuni. Operează totodată CSIRT-ul național și portalul MonEspaceNIS2. Autoritățile de reglementare sectorială precum ACPR pentru finanțe își păstrează propria competență acolo unde se aplică lex specialis.
Înregistrare și raportare
Directiva a cerut ca entitățile să poată fi identificate de statele membre începând cu 17 aprilie 2025. În Franța, asta se întâmplă prin MonEspaceNIS2. Incidentele semnificative urmează cadența directivei: avertizare timpurie de 24 de ore, notificare de 72 de ore și raport final de o lună.
Legea locală se aplică în Franța
Operațiunile pe teritoriul francez urmează transpunerea franceză. Un Geschäftsführer german care administrează o filială franceză citește Ordonnance n° 2024-1093 pentru acea filială, nu BSIG-ul german. Obligațiile directivei sunt aceleași; procedura, portalul și sancțiunile se află în dreptul francez.
Franța nu poate coborî sub pragul UE
Directiva este un instrument de armonizare minimă. Franța poate fi mai strictă și a fost istoric, prin regimul OIV. Nu poate coborî sub directivă în privința obligațiilor entităților esențiale și importante, a termenelor de raportare a incidentelor sau a responsabilizării organului de conducere.
ANSSI
Autoritatea competentă principală, supraveghetorul și CSIRT-ul național. Operează MonEspaceNIS2, emite ghiduri, efectuează audituri și propune sancțiuni Premier ministre. Deține doctrina OIV istorică ce alimentează acum supravegherea NIS 2.
CNIL
Autoritatea franceză de protecție a datelor. Nu este autoritatea de reglementare NIS 2. Rămâne competentă pentru raportarea breșelor de date cu caracter personal conform GDPR. Un incident NIS 2 care atinge date cu caracter personal este adesea o dublă notificare: ANSSI și CNIL.
ENISA
Agenția UE pentru securitate cibernetică. Publică ghiduri, administrează baza de date europeană privind vulnerabilitățile și sprijină coordonarea transfrontalieră. Nu este supraveghetor pentru entitățile franceze; ANSSI este.
Suntem deja OIV, deci NIS 2 este rezolvat.
Clasificările OIV și OSE din cadrul existent Code de la défense și NIS 1 nu se preiau automat ca EEI sub NIS 2. Perimetrul este diferit, pragurile sectoriale sunt diferite, iar entitățile trebuie să își verifice statutul față de noile criterii. Multe OIV sunt și entități esențiale NIS 2, dar setul de obligații și canalul de raportare se schimbă.
NIS 2 în Franța se aplică doar marilor operatori.
Testul de mărime se plafonează la întreprinderile medii și mari în mod implicit, dar directiva surprinde entități mici acolo unde sunt unicul furnizor, unde perturbarea are impact transfrontalier sau unde legea franceză le adaugă. Administrațiile publice și anumiți furnizori digitali intră indiferent de mărime. Verificarea de aplicabilitate trebuie făcută caz cu caz, nu doar după mărimea companiei.
MonEspaceNIS2 și ANSSI acceptă doar franceza.
Portalul și ghidurile oficiale sunt în primul rând în franceză, dar ANSSI acceptă raportarea tehnică și documentația justificativă în engleză în cazuri definite, în concordanță cu cooperarea UE. Companiile-mamă străine nu ar trebui să presupună că au nevoie de o traducere franceză completă a fiecărei politici interne pentru a se înregistra sau a depune un raport de incident.
Majoritatea operatorilor francezi echivalenți Mittelstand-ului pe care îi vedem tratează încă NIS 2 ca o extensie a vechiului regim OIV / OSE. Asta este pe jumătate corect. Supravegherea și canalul de incidente se află în ANSSI ca înainte, dar domeniul este mai larg și asumarea de către organul de conducere este mai grea. Echivalentul Geschäftsführer (président, directeur général, gérant) răspunde personal pentru aprobarea managementului riscului și pentru formare.
Mișcarea practică este aceeași ca peste tot în UE: confirmați domeniul de aplicare conform directivei, înregistrați-vă prin portalul național (aici MonEspaceNIS2), instituiți cele patru obligații continue (menținerea înregistrării, raportarea incidentelor, riscul de lanț de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. Aparatul OIV ajută, dar nu înlocuiește registrul de obligații NIS 2.
Construim registrul de obligații NIS 2 pe stratul UE, nu pe o singură transpunere națională. Aceeași listă de verificare funcționează pentru o filială franceză care folosește Ordonnance n° 2024-1093, o companie-mamă germană care folosește BSIG și o companie-soră olandeză care folosește Cyberbeveiligingswet. Referințele la articole se schimbă per limbă; obligațiile de fond, nu.
Pentru domeniul francez, începeți cu verificarea de aplicabilitate, apoi treceți la cadența de raportare a incidentelor, clauzele de lanț de aprovizionare și asumarea de către organul de conducere. Acolo unde ANSSI publică ghiduri sectoriale, le referențiem; nu le duplicăm.
- Directiva (UE) 2022/2555 (NIS 2). EUR-Lex
- Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
- Ordonnance n° 2024-1093 du 2 décembre 2024. Légifrance
- Code de la défense, Articolele L.1332-1 et suivants (OIV). Légifrance
- ANSSI. Agence nationale de la sécurité des systèmes d'information, site oficial
- MonEspaceNIS2. portalul francez de înregistrare NIS 2 (ANSSI)
- ACPR / Banque de France. autoritatea competentă pentru DORA în sectorul financiar