NIS 2 Status Litauen

Statutul NIS 2 în Lituania

Ce cere directiva, cum o implementează Lituania și unde se situează NKSC în acest tablou.

Simon OrzelSimon Orzel·

Prezentare generală

Directiva NIS 2 este stratul UE. Ea obligă fiecare stat membru, inclusiv Lituania, cu un standard minim unic pentru entitățile esențiale și importante. Lituania trebuie să transfere acel standard în dreptul lituanian și să ruleze un supraveghetor în temeiul lui.

Lituania transpune NIS 2 prin modificarea Lietuvos Respublikos kibernetinio saugumo įstatymas (Legea privind securitatea cibernetică). Legea de modificare a fost adoptată la 11 iulie 2024 și a intrat în vigoare la 18 octombrie 2024, cu o zi după termenul UE. Regulamentul guvernamental de punere în aplicare a urmat în noiembrie 2024. Prin urmare, Lituania se numără printre statele membre care au respectat în substanță termenul de transpunere din 17 octombrie 2024.

Nacionalinis kibernetinio saugumo centras (Centrul Național de Securitate Cibernetică, NKSC) din subordinea Ministerului Apărării Naționale este autoritatea competentă, punctul unic de contact în temeiul articolului 8 NIS 2 și operează CSIRT-ul național sub marca CERT-LT. Numărul entităților obligate în Lituania este estimat public de surse NKSC în intervalul 8.000 până la 10.000, cifra exactă depinzând de evaluarea aplicabilității per entitate.

Unde se află regulile
Trei straturi pe care oricine citește tabloul lituanian al NIS 2 trebuie să le țină separate.

Directiva UE

Directiva (UE) 2022/2555 (NIS 2)

Directiva UE privind securitatea cibernetică. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testul de mărime și de sector pentru entitățile esențiale și importante.

Actul UE de punere în aplicare

Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei

Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Lituania fără transpunere națională.

Transpunerea lituaniană

Lietuvos Respublikos kibernetinio saugumo įstatymas (Legea privind securitatea cibernetică), astfel cum a fost modificată, în vigoare de la 18 octombrie 2024

Transpunerea lituaniană a NIS 2. Legea de modificare a fost adoptată la 11 iulie 2024. Regulamentul guvernamental de punere în aplicare a urmat în noiembrie 2024, cu catalogul cerințelor de securitate cibernetică pentru entitățile esențiale și importante.

Trei puncte care merită cunoscute
Ce se schimbă pentru entitățile active în Lituania.
Transpunere

Legea modificată privind securitatea cibernetică

Legea de modificare din 11 iulie 2024 aduce obligațiile NIS 2 în dreptul lituanian. Definește entitățile esențiale și importante, competențele de supraveghere ale NKSC, obligațiile de raportare a incidentelor și sancțiunile. Detaliile operaționale se află în regulamentul guvernamental de punere în aplicare care a intrat în vigoare în noiembrie 2024.

Supraveghere

NKSC ca autoritate competentă și CSIRT

NKSC conduce supravegherea, auditurile și propunerile de aplicare a sancțiunilor. Este totodată punctul unic de contact în temeiul articolului 8 NIS 2 și operează CSIRT-ul național, CERT-LT. Autoritățile de reglementare sectoriale își păstrează rolurile existente acolo unde se aplică lex specialis, de exemplu DORA în domeniul financiar.

Termene

Înregistrare și raportare

Directiva impune statelor membre să identifice entitățile până la 17 aprilie 2025. În Lituania, NKSC întocmește această listă de entități esențiale și importante. Incidentele semnificative urmează directiva: avertizare timpurie în termen de 24 de ore, notificarea incidentului în termen de 72 de ore, raport final în termen de o lună.

Două principii care rezolvă fiecare caz limită
Citiți-le înainte de orice comentariu lituanian despre NIS 2.

În Lituania se aplică dreptul lituanian

Activitățile pe teritoriul lituanian urmează transpunerea lituaniană. Un director general german cu o filială lituaniană citește Legea modificată privind securitatea cibernetică pentru acea filială, nu BSIG-ul. Obligațiile directivei sunt identice. Procedura, supraveghetorul și sancțiunile se află în dreptul lituanian.

Lituania nu poate coborî sub pragul UE

Directiva este o armonizare minimă. Lituania poate fi mai strictă, și din punct de vedere istoric a fost în privința cerințelor cibernetice de securitate națională. Lituania nu poate coborî sub directivă, nici în ceea ce privește obligațiile pentru entitățile esențiale și importante, nici termenele de raportare, nici responsabilizarea organului de conducere.

Cine ce face în Lituania
Trei instituții care apar în aproape fiecare întrebare despre NIS 2.
LT

NKSC

Nacionalinis kibernetinio saugumo centras, Centrul Național de Securitate Cibernetică din subordinea Ministerului Apărării Naționale. Autoritate competentă, punct unic de contact în temeiul articolului 8 NIS 2, supraveghetor și operator al CSIRT-ului național. Menține registrul entităților esențiale și importante.

LT

CERT-LT

CSIRT-ul național, operat în interiorul NKSC. Gestionează notificările de incidente, coordonarea tehnică și linia de contact 24/7 pentru cazurile urgente. În practică, NKSC și CERT-LT sunt o singură instituție cu două roluri, nu două autorități separate.

UE

ENISA

Agenția UE pentru securitate cibernetică. Publică ghiduri, administrează baza de date europeană a vulnerabilităților și coordonează la nivel transfrontalier. Nu este un supraveghetor pentru entitățile lituaniene. Acest rol revine NKSC.

Capcane
Greșeli pe care le vedem când entitățile lituaniene citesc NIS 2 pentru prima dată.
  • NIS 2 lituanian arată identic cu NIS 2 german.

    Obligațiile directivei sunt aceleași. Supraveghetorul, textul legii, regimul de sancțiuni, canalul de înregistrare și termenele pentru reglementarea de punere în aplicare nu sunt. O entitate lituaniană citește Legea modificată privind securitatea cibernetică și ghidurile NKSC. O entitate germană citește BSIG și ghidurile BSI. Grupurile transfrontaliere trebuie să mapeze fiecare filială pe supraveghetorul său național.

  • Întrucât registrul public nu poate fi căutat, înregistrarea este opțională.

    NKSC menține registrul entităților esențiale și importante, dar lista nu este publicată deschis. Acest lucru nu face înregistrarea opțională. Entitățile care îndeplinesc testul de mărime și de sector în temeiul Anexei I sau II a directivei trebuie să se autoidentifice și să furnizeze date de înregistrare către NKSC. Articolul 27 NIS 2 impune totodată entităților să își mențină actualizate datele de înregistrare.

  • Doar cele unsprezece sectoare CIR intră în domeniul de aplicare în Lituania.

    Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei stabilește măsuri tehnice pentru un set restrâns de furnizori de infrastructură digitală. Legea lituaniană privind securitatea cibernetică acoperă întregul perimetru NIS 2 din Anexa I și Anexa II, plus entitățile din administrația publică și orice entități suplimentare pe care Lituania le poate desemna. Citirea doar a listei CIR subestimează domeniul de aplicare cu un ordin de mărime.

Din practică

Majoritatea operatorilor lituanieni din segmentul mediu pe care îi vedem încă tratează NIS 2 ca pe o extensie a vechiului regim NIS 1. Acest lucru este pe jumătate corect. NKSC era supraveghetorul și înainte și rămâne. Domeniul de aplicare este mai larg, responsabilizarea organului de conducere este mai grea, iar catalogul cerințelor de securitate cibernetică din regulamentul de punere în aplicare este mai detaliat decât decizia anterioară.

Pasul practic este același ca peste tot în UE: rulați testul de aplicabilitate în raport cu directiva, înregistrați-vă la supraveghetorul național (aici NKSC), instituiți cele patru obligații continue (mențineți actualizate datele de înregistrare, notificarea incidentelor, riscul lanțului de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. Documentația NIS 1 anterioară ajută ca bază, dar nu înlocuiește registrul de obligații NIS 2.

Ce oferă platforma

Construim registrul de obligații NIS 2 la nivelul UE, nu pe o singură transpunere națională. Aceeași listă de verificare se potrivește unei filiale lituaniene în temeiul Legii modificate privind securitatea cibernetică, unei companii mamă germane în temeiul BSIG și unei companii soră olandeze în temeiul Cyberbeveiligingswet. Referințele la articole se schimbă în funcție de țară. Obligațiile de fond nu.

Pentru domeniul de aplicare lituanian, începeți cu verificarea aplicabilității, apoi cadența de raportare a incidentelor, clauzele privind lanțul de aprovizionare și aprobarea de către organul de conducere. Acolo unde NKSC publică ghiduri sectoriale, le legăm. Nu le copiem.

Surse
  • Directiva (UE) 2022/2555 (NIS 2). EUR-Lex
  • Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
  • Lietuvos Respublikos kibernetinio saugumo įstatymas (Legea privind securitatea cibernetică), astfel cum a fost modificată. e-tar.lt (registrul actelor juridice lituaniene)
  • Nacionalinis kibernetinio saugumo centras (NKSC). Site oficial
  • CERT-LT. CSIRT național, operat în interiorul NKSC
  • Comisia Europeană, Conturarea viitorului digital al Europei, implementarea directivei NIS 2 în Lituania
  • Ministerul Apărării Naționale al Republicii Lituania. Ministerul-părinte al NKSC
Clarificați domeniul de aplicare lituanian în mai puțin de cinci minute
Verificarea aplicabilității aplică testul de mărime și de sector din directivă. Dacă filiala lituaniană intră în domeniul de aplicare, pasul următor este înregistrarea la NKSC.