NIS 2 Status Griechenland

Statutul NIS 2 în Grecia

Ce cere directiva, cum o transpune Grecia și unde se află Autoritatea Națională de Securitate Cibernetică în imagine.

Simon OrzelSimon Orzel·

Prezentare generală

Directiva NIS 2 este nivelul UE. Ea obligă fiecare stat membru, inclusiv Grecia, cu un singur nivel minim pentru entitățile esențiale și importante. Grecia a trebuit să traducă acel nivel în dreptul grec și să opereze un supraveghetor dedesubt.

Grecia transpune NIS 2 prin Legea 5160/2024, publicată în Monitorul Oficial A' 195 la 27 noiembrie 2024. Textul a sosit după termenul UE de 17 octombrie 2024, motiv pentru care Grecia apare pe lista scrisorilor de punere în întârziere a Comisiei Europene din noiembrie 2024. Procedura de constatare a neîndeplinirii obligațiilor a fost închisă după ce legea a intrat în vigoare.

Autoritatea Națională de Securitate Cibernetică (Εθνική Αρχή Κυβερνοασφάλειας), din cadrul Ministerului Guvernanței Digitale, este punctul unic de contact și autoritatea competentă. Hellenic CSIRT este echipa națională de răspuns la incidente menționată pe pagina de țară NIS 2 a Comisiei Europene.

Unde se află regulile
Trei niveluri pe care oricine citește imaginea NIS 2 grecească trebuie să le țină separate.

Directiva UE

Directiva (UE) 2022/2555 (NIS 2)

Directiva de securitate cibernetică la nivelul întregii UE. Ea stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testul de mărime și sector pentru entitățile esențiale și importante.

Act de punere în aplicare al UE

Regulamentul de punere în aplicare (UE) 2024/2690

Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Grecia fără transpunere națională.

Transpunerea grecească

Legea 5160/2024, Monitorul Oficial A' 195 din 27 noiembrie 2024

Transpunerea NIS 2 a Greciei. Ea desemnează Autoritatea Națională de Securitate Cibernetică, definește entitățile esențiale și importante, stabilește competențele de supraveghere, obligațiile de raportare și sancțiunile. Actele secundare și ghidurile autorității completează detaliile operaționale.

Trei puncte de știut
Ce se schimbă pentru entitățile cu activitate în Grecia.
Transpunere

Legea 5160/2024

Aduce obligațiile NIS 2 în dreptul grec. Definește entitățile esențiale și importante, competențele de supraveghere ale Autorității Naționale de Securitate Cibernetică, obligațiile de raportare a incidentelor și sancțiunile. Detaliile operaționale sunt stabilite de actele secundare și ghidurile autorității.

Supraveghetor

Autoritatea Națională de Securitate Cibernetică ca supraveghetor și punct de contact

Εθνική Αρχή Κυβερνοασφάλειας, din cadrul Ministerului Guvernanței Digitale, este punctul unic de contact, autoritatea națională competentă și destinatarul pentru cooperarea cu ENISA și alte state membre. Autoritățile de reglementare sectoriale își păstrează rolul acolo unde se aplică lex specialis, în special în finanțe conform DORA.

Calendar

Înregistrare și raportare

Directiva cere ca entitățile să fie identificabile pentru statul membru, cu data de referință la nivelul UE de 17 aprilie 2025. În Grecia, canalul de înregistrare trece prin Autoritatea Națională de Securitate Cibernetică. Incidentele semnificative urmează directiva: avertizare timpurie în termen de 24 de ore, notificare în termen de 72 de ore, raport final în termen de o lună.

Două principii care soluționează fiecare caz-limită
De citit înainte de orice comentariu grecesc privind NIS 2.

În Grecia, se aplică dreptul grec

Activitățile pe teritoriul grecesc urmează transpunerea grecească. Un director german cu o filială grecească citește Legea 5160/2024 pentru acea filială, nu BSIG. Obligațiile directivei sunt identice. Procedura, punctul de contact și sancțiunile se află în dreptul grec.

Grecia nu poate coborî sub pragul minim al UE

Directiva este armonizare minimă. Grecia poate merge mai strict. Grecia nu poate coborî sub directivă, nici la obligațiile pentru entitățile esențiale și importante, nici la termenele de raportare, nici la răspunderea organului de conducere.

Cine ce face în Grecia
Trei instituții care apar în aproape fiecare întrebare NIS 2.
GR

Autoritatea Națională de Securitate Cibernetică

Autoritate competentă principală, punct unic de contact și supraveghetor din cadrul Ministerului Guvernanței Digitale. Gestionează înregistrarea, ghidurile, auditurile și propunerile de sancțiuni. Poartă canalul de cooperare către ENISA și Grupul de cooperare NIS.

GR

Hellenic CSIRT

Echipa națională de răspuns la incidente menționată pe pagina NIS 2 pentru Grecia a Comisiei Europene. Primește notificările tehnice de incidente conform calendarului de raportare al directivei. Plasarea operațională este documentată pe portalul oficial grecesc de securitate cibernetică, nu reluată aici.

UE

ENISA

Agenția de securitate cibernetică a UE. Publică ghiduri, operează baza de date europeană privind vulnerabilitățile și coordonează la nivel transfrontalier. Nu este supraveghetor pentru entitățile grecești. Acel rol revine Autorității Naționale de Securitate Cibernetică.

Capcane
Greșeli pe care le vedem când entitățile cu activitate grecească citesc NIS 2 pentru prima dată.
  • Societatea noastră-mamă germană este conformă conform BSIG, deci filiala grecească este acoperită.

    Filiala grecească urmează Legea 5160/2024, se înregistrează la autoritatea grecească și raportează incidentele la punctul de contact grecesc. Obligațiile directivei se potrivesc. Procedura, portalul și sancțiunile se află în dreptul grec. Documentația la nivel de grup ajută, dar nu înlocuiește canalul local de înregistrare și raportare.

  • Grecia a întârziat, deci înregistrarea nu se aplică încă.

    Legea 5160/2024 a intrat în vigoare la 27 noiembrie 2024. Întârzierea transpunerii nu suspendă obligațiile substanțiale ale directivei. Odată ce o entitate atinge testul de mărime și sector, înregistrarea, raportarea incidentelor, obligațiile privind lanțul de aprovizionare și răspunderea organului de conducere funcționează după calendarul directivei.

  • Doar sectoarele listate în vechiul regim NIS 1 sunt în domeniul de aplicare.

    NIS 2 lărgește lista sectoarelor dincolo de NIS 1. Apele uzate, producția de alimente, fabricarea de dispozitive medicale, serviciile poștale și de curierat, administrația publică și mai multe subsectoare digitale intră nou. Fiecare entitate din Grecia trebuie să ruleze noul test de sector și mărime, nu lista NIS 1.

Din practică

Majoritatea operatorilor greci de piață mijlocie pe care îi întâlnim citesc încă NIS 2 ca o continuare a NIS 1. Supraveghetorul se află în același minister, dar domeniul de aplicare este mai larg și organul de conducere este pe răspundere personală. Directorul grec, διαχειριστής sau νόμιμος εκπρόσωπος, aprobă gestionarea riscurilor și propria sa instruire.

Pasul practic este același ca peste tot în UE: rulați aplicabilitatea față de directivă, înregistrați-vă la autoritatea națională, configurați cele patru obligații continue (mențineți datele de înregistrare actualizate, raportarea incidentelor, riscul lanțului de aprovizionare, supravegherea organului de conducere) și documentați minimul. Transpunerea tardivă nu schimbă acea ordine.

Ce oferă platforma

Construim registrul de obligații NIS 2 pe nivelul UE, nu pe o singură transpunere națională. Aceeași listă de verificare se potrivește unei filiale grecești conform Legii 5160/2024, unei societăți-mamă germane conform BSIG și unei surori franceze conform Ordonanței n° 2024-1093. Trimiterile la articole se schimbă de la o țară la alta, obligațiile în substanță nu.

Pentru domeniul de aplicare grecesc, începeți cu verificarea aplicabilității, apoi cadența de raportare, clauzele privind lanțul de aprovizionare și aprobarea organului de conducere. Acolo unde Autoritatea Națională de Securitate Cibernetică publică ghiduri sectoriale, le legăm. Nu le copiem.

Surse
  • Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
  • Regulamentul de punere în aplicare (UE) 2024/2690, EUR-Lex
  • Legea 5160/2024, Monitorul Oficial A' 195 din 27 noiembrie 2024
  • Autoritatea Națională de Securitate Cibernetică (Εθνική Αρχή Κυβερνοασφάλειας), Ministerul Guvernanței Digitale
  • Comisia Europeană, pagina de țară a Directivei NIS 2 pentru Grecia (digital-strategy.ec.europa.eu)
  • Comisia Europeană, scrisoarea de punere în întârziere din noiembrie 2024 privind transpunerea NIS 2
Clarificați domeniul de aplicare grecesc în mai puțin de cinci minute
Verificarea aplicabilității aplică testul de mărime și sector al directivei. Dacă filiala grecească este în domeniul de aplicare, următorul pas este înregistrarea la Autoritatea Națională de Securitate Cibernetică.