Stare NIS 2 în Irlanda
Ce impune Directiva, unde se află Irlanda în privința transpunerii și cine asigură supravegherea între timp.
Prezentare generală
Directiva NIS 2 se află la nivelul UE. Obligă fiecare stat membru, inclusiv Irlanda, la un singur prag minim de obligații pentru entitățile esențiale și importante. Irlanda trebuie să traducă acel prag în legislația irlandeză și să instituie supravegherea sub acesta.
Irlanda a ratat termenul de transpunere de 17 octombrie 2024. General Scheme of the National Cyber Security Bill 2024 a fost publicat în septembrie 2024 de ministerul coordonator. La momentul redactării, proiectul de lege în sine nu a fost adoptat de Oireachtas. Până la intrarea în vigoare a Legii, transpunerea irlandeză a NIS 1 (European Union (Measures for a High Common Level of Security of Network and Information Systems) Regulations 2018, S.I. No. 360/2018) continuă să se aplice.
National Cyber Security Centre (NCSC-IE) este CSIRT-ul național și urmează să fie autoritatea competentă și punctul unic de contact pentru NIS 2. Ministerul coordonator este fostul Department of the Environment, Climate and Communications, acum Department of Climate, Energy and the Environment. Autoritățile de reglementare sectoriale rămân pe domeniile lor, în special ComReg pentru comunicații electronice și Central Bank of Ireland pentru servicii financiare, unde DORA se aplică drept lex specialis.
Directiva UE
Directiva (UE) 2022/2555 (NIS 2)
Directiva de securitate cibernetică a UE. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testul de mărime și sector pentru entitățile esențiale și importante. Se aplică Irlandei indiferent de stadiul transpunerii naționale.
Act de punere în aplicare al UE
Regulamentul de punere în aplicare (UE) 2024/2690
Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Irlanda, fără transpunere națională necesară.
Transpunerea irlandeză
General Scheme of the National Cyber Security Bill 2024 (proiect); până la adoptare: S.I. No. 360/2018 (NIS 1)
General Scheme a fost publicat în septembrie 2024 și se află în control prelegislativ. Proiectul de lege în sine și reglementările secundare care urmează vor purta detaliile operaționale. Până atunci, transpunerea NIS 1 rămâne în vigoare, completată de orientările NCSC-IE.
National Cyber Security Bill
Va introduce obligațiile NIS 2 în legislația irlandeză, va defini entitățile esențiale și importante, va stabili competențele de supraveghere și de aplicare și va ancora raportarea incidentelor. Detaliile operaționale vor fi completate de reglementări secundare și de orientările NCSC-IE. Astăzi: Heads of Bill publicate, textul final încă neadoptat.
NCSC-IE drept autoritate competentă
National Cyber Security Centre este CSIRT-ul național (CSIRT-IE) și va fi desemnat autoritate competentă și punct unic de contact pentru NIS 2. Publică deja orientări pregătitoare, inclusiv proiectul de orientare privind Risk Management Measures din iunie 2025, și face trimitere la cadrul belgian CyFun drept nivel de bază practic.
Înregistrare și raportare
Directiva impune ca entitățile să fie identificabile de către statele membre de la 17 aprilie 2025. În Irlanda, portalul de înregistrare și portalul de raportare a incidentelor nu sunt încă funcționale. Incidentele semnificative vor urma Directiva odată ce Legea este în vigoare: avertizare timpurie în 24 de ore, notificare a incidentului în 72 de ore, raport final în decurs de o lună.
Pe teritoriul irlandez se aplică legea irlandeză
Activitatea pe teritoriul irlandez urmează transpunerea irlandeză. Un director general german cu o filială irlandeză citește viitoarea National Cyber Security Act pentru acea filială, iar între timp Regulamentele NIS 1 din 2018, nu BSIG-ul german. Obligațiile din directivă sunt identice. Procedurile, portalurile și sancțiunile se află în legislația irlandeză.
Irlanda nu poate coborî sub pragul minim al UE
Directiva este o armonizare minimă. Irlanda poate merge mai strict. Irlanda nu poate coborî sub Directivă, nici în privința obligațiilor entităților esențiale și importante, nici a termenelor de raportare, nici a responsabilizării organului de conducere. O transpunere întârziată nu scutește o companie vizată de logica directivei.
NCSC-IE
National Cyber Security Centre. CSIRT-ul național (CSIRT-IE) și autoritatea competentă și punctul unic de contact desemnate pentru NIS 2. Publică orientări pregătitoare, pregătește portalurile de înregistrare și de raportare și se coordonează cu ENISA și cu alte state membre.
Department of Climate, Energy and the Environment
Ministerul coordonator pentru transpunere. Anterior Department of the Environment, Climate and Communications (DECC), redenumit după o remaniere guvernamentală. A publicat General Scheme of the National Cyber Security Bill 2024 și conduce proiectul de lege prin Oireachtas.
ENISA
Agenția UE pentru securitate cibernetică. Publică orientări, operează baza europeană de date privind vulnerabilitățile și coordonează transfrontalier. Nu este un supraveghetor pentru entitățile irlandeze. Acest rol revine NCSC-IE și, acolo unde este cazul, autorităților de reglementare sectoriale.
Până când Irlanda transpune, se aplică regulile germane, fiindcă societatea-mamă se află în Germania.
Nu. NIS 2 urmează principiul stabilirii. O filială irlandeză este reglementată în Irlanda, una germană în Germania. Societatea-mamă germană poate sprijini filiala irlandeză pe plan intern, dar obligația juridică de a se înregistra, de a raporta și de a fi supravegheată revine entității irlandeze și se raportează la NCSC-IE odată ce Legea este în vigoare. Până atunci, NIS 1 (S.I. No. 360/2018) guvernează pentru sectoarele deja acoperite.
Atât timp cât portalul nu este funcțional, nu trebuie să fac nimic.
Chiar și fără un portal de înregistrare funcțional, pregătirea se desfășoară în paralel. Directiva nu așteaptă portalul. Entitățile vizate ar trebui să ruleze acum testul de aplicabilitate, să instituie managementul riscului, procesul de incidente, clauzele de lanț de aprovizionare și instruirea organului de conducere și să țină dovezile pregătite. Odată ce Legea este în vigoare și NCSC-IE deschide portalul, fereastra de înregistrare va fi scurtă.
Doar vechile OES din NIS 1 sunt vizate de NIS 2.
Nu. NIS 2 lărgește substanțial catalogul de sectoare și mărimi. Operatorii de servicii esențiale (OES) din NIS 1 sunt de regulă vizați în continuare sub NIS 2, dar perimetrul este mai larg și acum distinge între entități esențiale și importante. Entitățile medii și mari enumerate în Anexele I și II la Directivă intră în domeniul de aplicare, la fel ca unii furnizori mici cu un rol special, plus părți din administrația publică.
Majoritatea operatorilor din segmentul mediu al pieței irlandeze pe care îi întâlnim tratează încă NIS 2 ca pe un termen amânat și așteaptă adoptarea National Cyber Security Bill. Directiva nu așteaptă. Echipele de achiziții, asigurătorii și societățile-mamă o menționează deja în contracte. Așteptarea nu amână obligația, ci doar vă amână pregătirea.
Pasul practic este același ca peste tot în UE: rulați testul de aplicabilitate în raport cu Directiva, folosiți orientările pregătitoare NCSC-IE (proiectul de Risk Management Measures, CyFun) drept reper, instituiți cele patru obligații continue (mențineți datele de înregistrare la zi, raportarea incidentelor, riscul lanțului de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. Odată ce Legea este în vigoare, munca rămasă constă în principal în introducerea documentației finalizate în procedurile irlandeze.
Construim registrul de obligații NIS 2 la nivelul UE, nu pe baza unei singure transpuneri naționale. Aceeași listă de verificare funcționează pentru o filială irlandeză sub viitoarea National Cyber Security Act, o societate-mamă germană sub BSIG și o filială olandeză sub Cyberbeveiligingswet. Trimiterile la articole se schimbă de la o țară la alta, substanța obligațiilor nu.
Pentru domeniul de aplicare irlandez, începeți cu testul de aplicabilitate, apoi ritmul incidentelor, clauzele de lanț de aprovizionare și aprobarea organului de conducere. Acolo unde NCSC-IE publică orientări sectoriale, facem trimitere la ele. Nu le copiem.
- Directiva (UE) 2022/2555 (NIS 2). EUR-Lex
- Regulamentul de punere în aplicare (UE) 2024/2690
- General Scheme of the National Cyber Security Bill 2024: Department of Climate, Energy and the Environment (gov.ie)
- European Union (Measures for a High Common Level of Security of Network and Information Systems) Regulations 2018 (S.I. No. 360/2018): Irish Statute Book
- NCSC-IE: National Cyber Security Centre, stare și orientări NIS 2 (ncsc.gov.ie)
- NCSC-IE: Draft Risk Management Measures Guidance (iunie 2025)
- ComReg: supraveghere sectorială pentru comunicații electronice
- Central Bank of Ireland: autoritate competentă pentru DORA în sectorul financiar