Statutul NIS 2 în Letonia
Ce cere directiva, cum o transpune Letonia și unde se situează Centrul Național de Securitate Cibernetică și CERT.LV în acest tablou.
Prezentare generală
Directiva NIS 2 este stratul UE. Ea obligă fiecare stat membru, inclusiv Letonia, cu un nivel minim unic pentru entitățile esențiale și importante. Letonia trebuie să transfere acel nivel în dreptul leton și să ruleze supravegherea în temeiul lui.
Letonia transpune NIS 2 prin Legea națională privind securitatea cibernetică (Nacionālās kiberdrošības likums), disponibilă în limba engleză pe likumi.lv. Legea se bazează pe structurile existente din jurul CERT.LV și adaugă un Centru Național de Securitate Cibernetică (NCSC) dedicat, din subordinea Ministerului Apărării, ca supraveghetor principal pentru entitățile esențiale și importante.
Letonia nu a respectat integral termenul de transpunere al UE din 17 octombrie 2024. Comisia Europeană a trimis un aviz motivat pentru transpunere incompletă la 7 mai 2025, potrivit paginii de țară a Comisiei pentru Letonia. Structurile operaționale (NCSC, CERT.LV, autoritățile sectoriale) sunt în funcțiune, în timp ce părți din reglementarea secundară sunt încă în curs de finalizare.
Directiva UE
Directiva (UE) 2022/2555 (NIS 2)
Directiva UE privind securitatea cibernetică. Fixează obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testul de mărime și de sector pentru entitățile esențiale și importante.
Actul UE de punere în aplicare
Regulamentul de punere în aplicare (UE) 2024/2690
Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Letonia, fără transpunere națională.
Transpunerea letonă
Legea națională privind securitatea cibernetică (Nacionālās kiberdrošības likums)
Legea letonă de transpunere a NIS 2. Publicată pe likumi.lv cu o traducere în engleză. Reglementările secundare (regulile Consiliului de Miniștri) poartă detaliile operaționale. Avizul motivat al Comisiei Europene din 7 mai 2025 indică faptul că transpunerea completă nu era încă realizată.
Legea națională privind securitatea cibernetică
Aduce obligațiile NIS 2 în dreptul leton. Definește categoriile de entități esențiale și importante, competențele de supraveghere, obligațiile de raportare a incidentelor și sancțiunile. Reglementările Consiliului de Miniștri completează detaliile operaționale (praguri sectoriale, date de înregistrare, formulare de raportare).
NCSC și CERT.LV din subordinea Ministerului Apărării
Centrul Național de Securitate Cibernetică (NCSC) este supraveghetorul principal pentru entitățile esențiale și importante și acționează ca punct unic de contact la nivelul UE. CERT.LV este CSIRT-ul național și gestionează răspunsul la incidente. Ambele se află în subordinea Ministerului Apărării. Biroul de Protecție a Constituției (SAB) supraveghează infrastructura TIC critică ca o componentă separată.
Înregistrare și raportare
Entitățile trebuie să notifice autoritatea competentă cu privire la statutul lor într-o fereastră fixă după ce stabilesc că intră în domeniul de aplicare (legea stabilește o fereastră de notificare de o lună în textul englez de pe likumi.lv; verificați reglementarea actuală a Consiliului de Miniștri pentru termenul în vigoare). Incidentele semnificative urmează directiva: avertizare timpurie în termen de 24 de ore, notificare în termen de 72 de ore, raport final în termen de o lună.
În Letonia se aplică dreptul leton
Activitățile pe teritoriul leton urmează transpunerea letonă. Un director general german cu o filială letonă citește Legea națională privind securitatea cibernetică pentru acea filială, nu BSIG-ul. Obligațiile de nivel directivă sunt aceleași. Procedura, autoritatea și sancțiunile se află în dreptul leton.
Letonia nu poate coborî sub pragul UE
Directiva este o armonizare minimă. Letonia poate fi mai strictă, și din punct de vedere istoric are reguli mai stricte în jurul sistemelor TIC de stat și al infrastructurii critice. Letonia nu poate coborî sub directivă, nici în ceea ce privește obligațiile pentru entitățile esențiale și importante, nici termenele de raportare, nici răspunderea organului de conducere.
Centrul Național de Securitate Cibernetică (NCSC)
Autoritate competentă principală pentru entitățile esențiale și importante NIS 2. Se află în subordinea Ministerului Apărării și acționează ca punct unic de contact al Letoniei la nivelul UE. Emite ghiduri, preia datele de înregistrare și conduce supravegherea. Infrastructura TIC critică este supravegheată de Biroul de Protecție a Constituției (SAB) ca o componentă paralelă.
CERT.LV
CSIRT-ul național al Letoniei din subordinea Ministerului Apărării. Primește notificările de incidente, coordonează răspunsul și gestionează divulgarea coordonată a vulnerabilităților. Operează pe baza juridică a Legii naționale privind securitatea cibernetică. Nu este supraveghetorul: aplicarea și sancțiunile revin NCSC și SAB.
ENISA
Agenția UE pentru securitate cibernetică. Publică ghiduri, administrează baza de date europeană a vulnerabilităților și coordonează la nivel transfrontalier. Nicio supraveghere asupra entităților letone. Aceasta revine NCSC și CERT.LV.
Letonia a făcut la fel ca Germania, deci trebuie să fie și ea întârziată.
Letonia se află într-o poziție diferită. Letonia a adoptat o Lege națională privind securitatea cibernetică și a constituit NCSC și CERT.LV, dar Comisia Europeană a trimis totuși un aviz motivat la 7 mai 2025 pentru transpunere incompletă. Germania nu a adoptat deloc legea sa de transpunere a NIS 2. Textul leton este în vigoare, lacuna se află în reglementarea secundară și în notificarea completă către Comisie.
Nu există încă un mecanism leton de înregistrare, deci putem aștepta.
Obligația de a notifica autoritatea competentă cu privire la statutul de entitate esențială sau importantă se află în însăși Legea națională privind securitatea cibernetică. Textul englez de pe likumi.lv prevede o fereastră de notificare de o lună din momentul în care o entitate stabilește că intră în domeniul de aplicare. Reglementările Consiliului de Miniștri definesc canalul și formularele în vigoare. Așteptarea unui portal perfect nu suspendă obligația legală.
Doar entitățile din sectorul nostru sunt supravegheate.
Letonia repartizează supravegherea: NCSC supraveghează entitățile esențiale și importante NIS 2 din toate sectoarele, în timp ce Biroul de Protecție a Constituției supraveghează infrastructura TIC critică. Autoritățile de reglementare sectoriale își păstrează rolul acolo unde l-au avut (de exemplu în domeniul financiar în temeiul DORA). Aceeași entitate poate intra sub mai mult de un supraveghetor în funcție de ceea ce operează.
Majoritatea operatorilor letoni din segmentul mediu pe care îi întâlnim încă tratează NIS 2 ca pe ceva ce Ministerul Apărării gestionează pentru ei prin CERT.LV. CERT.LV este fața prietenoasă, dar nu este supraveghetorul. Aplicarea și sancțiunile revin NCSC pentru entitățile esențiale și importante generale și SAB pentru infrastructura TIC critică. Organele de conducere ale acelor entități sunt personal responsabile pentru aprobarea managementului riscurilor și pentru propria formare, la nivelul directivei.
Pasul practic este același ca oriunde în UE: testați aplicabilitatea în raport cu directiva, notificați autoritatea competentă în fereastra de o lună, rulați cele patru obligații continue (mențineți actualizate datele de înregistrare, notificarea incidentelor, riscul lanțului de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. CERT.LV rămâne partenerul pentru gestionarea incidentelor, nu locul care decide dacă intrați în domeniul de aplicare.
Construim registrul de obligații NIS 2 pe stratul UE, nu pe o singură transpunere națională. Aceeași listă de verificare se potrivește unei filiale letone în temeiul Legii naționale privind securitatea cibernetică, unei companii mamă germane în temeiul BSIG și unei companii soră franceze în temeiul Ordonnance n° 2024-1093. Referințele la articole se schimbă în funcție de țară, obligațiile de fond nu.
Pentru domeniul de aplicare leton, începeți cu verificarea aplicabilității, apoi fereastra de înregistrare de o lună, apoi notificarea incidentelor prin CERT.LV, clauzele privind lanțul de aprovizionare și aprobarea de către organul de conducere. Acolo unde NCSC sau CERT.LV publică ghiduri sectoriale, le legăm. Nu le copiem.
- Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
- Regulamentul de punere în aplicare (UE) 2024/2690, EUR-Lex
- Legea națională privind securitatea cibernetică (Nacionālās kiberdrošības likums), likumi.lv (traducere în engleză)
- Comisia Europeană, pagina de țară NIS 2 pentru Letonia (digital-strategy.ec.europa.eu)
- Avizul motivat al Comisiei Europene din 7 mai 2025 privind transpunerea incompletă
- CERT.LV, site oficial (cert.lv), Ministerul Apărării
- Centrul Național de Securitate Cibernetică, Ministerul Apărării al Republicii Letonia