Statutul NIS 2 în Malta
Ce cere directiva, cum o transpune Malta și unde se situează autoritatea națională.
Prezentare generală
Directiva NIS 2 este stratul UE. Obligă fiecare stat membru, Malta inclusă, cu un singur prag minim pentru entitățile esențiale și importante. Malta trebuie să ducă acel prag în dreptul maltez și să ruleze o autoritate competentă sub el.
Malta transpune NIS 2 prin Legal Notice 71 of 2025, ordinul Measures for a High Common Level of Cybersecurity across the European Union (Malta), publicat în Government Gazette la 8 aprilie 2025 și păstrat ca legislație subsidiară 460.41. Malta a ratat termenul UE de 17 octombrie 2024, dar a transpus înainte ca Comisia Europeană să escaladeze la un aviz motivat în mai 2025, când Malta nu se afla pe lista celor nouăsprezece state membre care au primit unul.
Unitatea de Protecție a infrastructurii critice de informații din cadrul Ministerului Afacerilor Interne și Securității Naționale este listată de Comisia Europeană ca punct unic de contact și autoritate competentă atât pentru entitățile esențiale, cât și pentru cele importante. CSIRTMalta este CSIRT-ul național pentru gestionarea și coordonarea incidentelor.
Directiva UE
Directiva (UE) 2022/2555 (NIS 2)
Directiva UE de securitate cibernetică la nivelul întregii Uniuni. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testul de mărime și de sector pentru entitățile esențiale și importante.
Implementare UE
Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Malta, fără transpunere națională necesară.
Transpunerea malteză
Legal Notice 71 of 2025 (SL 460.41), publicat la 8 aprilie 2025
Transpunerea NIS 2 a Maltei, formal ordinul Measures for a High Common Level of Cybersecurity across the European Union (Malta). Ca legislație subsidiară, se află sub o lege-părinte; detaliul operațional vine prin ghidurile autorității competente.
Legal Notice 71 of 2025
Aduce obligațiile NIS 2 în dreptul maltez ca legislație subsidiară 460.41. Definește categoriile de entități esențiale și importante, competențele autorității competente, obligațiile de raportare și sancțiunile. Fiind un Legal Notice, poate fi actualizat mai rapid decât legislația primară, așa că practicienii ar trebui să urmărească intrarea de pe legislation.mt mai degrabă decât să se bazeze pe o versiune tipărită statică.
Autoritatea competentă și punctul unic de contact
Comisia Europeană listează unitatea de Protecție a infrastructurii critice de informații din cadrul Ministerului Afacerilor Interne și Securității Naționale ca autoritate competentă și punct unic de contact al Maltei sub NIS 2. Este canalul pentru coordonarea transfrontalieră cu alte state membre, ENISA și grupul de cooperare.
Înregistrare și raportare
Directiva cere statelor membre să identifice entitățile esențiale și importante până la 17 aprilie 2025. Legal Notice al Maltei a intrat în vigoare aproape de acea fereastră. Incidentele semnificative urmează calendarul directivei: avertizare timpurie în 24 de ore, notificare în 72 de ore, raport final într-o lună. Acolo unde ordinul maltez specifică un portal național sau un formular de contact, autoritatea competentă publică canalul.
Pe pământ maltez, legea malteză se aplică
Activitatea pe teritoriul maltez urmează transpunerea malteză. O companie-mamă străină cu o filială malteză citește Legal Notice 71 of 2025 pentru acea filială, nu BSIG-ul sau legea oricărui alt stat membru. Obligațiile directivei sunt identice. Procedura, canalul de înregistrare și sancțiunile se află în dreptul maltez.
Malta nu poate coborî sub pragul UE
Directiva este armonizare minimă. Malta poate fi mai strictă. Malta nu poate coborî sub directivă, nici în privința obligațiilor entităților esențiale și importante, nici a termenelor de raportare a incidentelor, nici a responsabilizării organului de conducere.
Unitatea de Protecție a infrastructurii critice de informații
Autoritatea competentă și punctul unic de contact listate de Comisia Europeană, găzduite la Ministerul Afacerilor Interne și Securității Naționale. Coordonează supravegherea entităților esențiale și importante, îndeplinește rolul transfrontalier de punct unic de contact și canalizează aplicarea conform Legal Notice 71 of 2025.
CSIRTMalta
CSIRT-ul național al Maltei pentru gestionarea și coordonarea incidentelor sub NIS 2. Primește notificările de incident semnificativ, sprijină entitățile afectate și participă la rețeaua CSIRT-urilor UE. Canalul exact de raportare NIS 2 și orice portal tehnic se află la CSIRTMalta și la autoritatea competentă; consultați ghidurile lor publicate pentru formularul de transmitere curent.
ENISA
Agenția UE pentru securitate cibernetică. Publică orientări, administrează baza de date europeană privind vulnerabilitățile și coordonează la nivel transfrontalier. Nu este supraveghetorul pentru entitățile malteze. Acela este autoritatea națională competentă.
Urmăm ce face compania-mamă germană, deci NIS 2 este acoperit.
Obligațiile directivei sunt identice, procedura națională nu. O filială malteză se înregistrează în Malta la autoritatea competentă malteză, raportează incidentele prin CSIRTMalta și se confruntă cu sancțiuni conform dreptului maltez. BSIG-ul german conduce entitatea germană. Legal Notice 71 of 2025 maltez conduce entitatea malteză. Conformitatea la nivel de grup nu înlocuiește depunerea malteză.
Nu există încă un canal maltez de înregistrare NIS 2, deci așteptăm.
Obligațiile directivei se aplică din momentul în care entitatea intră în domeniu, nu din momentul în care un portal arată finisat. Acolo unde Malta nu a ridicat încă un registru online, autoritatea competentă publică o cale de contact provizorie. A sta pe margine nu este o apărare conform Articolului 21 din directivă odată ce testul de mărime și de sector este îndeplinit.
NIS 2 în Malta lovește doar sectoarele critice evidente.
Testul de mărime și de sector se plafonează implicit la întreprinderile medii și mari, dar directiva surprinde și entități mai mici acolo unde sunt unicii furnizori, operează transfrontalier sau sunt numite în legea națională. Administrațiile publice și anumiți furnizori digitali intră indiferent de mărime. Verificarea de aplicabilitate trebuie să ruleze caz cu caz, nu doar după mărimea companiei.
Majoritatea operatorilor maltezi pe care îi întâlnim tratează NIS 2 ca următorul dosar de conformitate după GDPR. Asta este în regulă ca încadrare de proiect. Substanța este diferită: directiva vorbește despre continuitatea serviciului, riscul de lanț de aprovizionare și responsabilizarea conducerii, nu doar despre datele cu caracter personal. Administratorii unei companii malteze sub NIS 2 își asumă personal baza de management al riscului și propria formare. Acea asumare nu poate fi delegată grupului-mamă sau unui consultant extern.
Secvența practică este aceeași în toată UE: rulați verificarea de aplicabilitate față de directivă, înregistrați-vă la autoritatea națională competentă odată ce canalul este deschis, instituiți cele patru obligații continue (mențineți datele de înregistrare la zi, raportarea incidentelor, riscul de lanț de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. Acolo unde CSIRTMalta sau autoritatea competentă publică ghiduri sectoriale, folosiți-le. Acolo unde nu o fac, textul directivei și regulamentul de punere în aplicare sunt soluția de rezervă.
Construim registrul de obligații NIS 2 pe stratul UE, nu pe o singură transpunere națională. Aceeași listă de verificare se potrivește unei filiale malteze sub Legal Notice 71 of 2025, unei companii-mamă germane sub BSIG și unei companii-soră olandeze sub Cyberbeveiligingswet. Referințele la articole se schimbă per țară, obligațiile de fond nu.
Pentru domeniul maltez, începeți cu verificarea de aplicabilitate, apoi calendarul incidentelor, clauzele de lanț de aprovizionare și asumarea de către organul de conducere. Acolo unde CSIRTMalta sau autoritatea competentă publică ghiduri sectoriale, le legăm. Nu le copiem.
- Directiva (UE) 2022/2555 (NIS 2). EUR-Lex
- Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
- Legal Notice 71 of 2025, Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order. legislation.mt (SL 460.41)
- Comisia Europeană, pagina de implementare NIS 2 pentru Malta. digital-strategy.ec.europa.eu
- Comisia Europeană, avizele motivate din mai 2025 privind transpunerea NIS 2 (Malta nelistată)
- CSIRTMalta. CSIRT-ul național al Maltei
- ENISA. Agenția Uniunii Europene pentru Securitate Cibernetică