Statutul NIS 2 în Slovacia
Ce cere directiva, cum o transpune Slovacia și unde se situează NBÚ în acest tablou.
Prezentare generală
Directiva NIS 2 este stratul UE. Ea obligă fiecare stat membru, inclusiv Slovacia, la un nivel minim unic de securitate cibernetică pentru entitățile esențiale și importante. Slovacia trebuie să înscrie acel nivel în dreptul slovac și să supravegheze în temeiul lui.
Slovacia transpune NIS 2 prin modificarea Legii sale existente privind securitatea cibernetică din 2018. Vehiculul este Legea nr. 366/2024 Z.z., care modifică Legea nr. 69/2018 Z.z. privind securitatea cibernetică. A fost adoptată de Consiliul Național la 28 noiembrie 2024, publicată în Colecția de legi la 19 decembrie 2024 și a intrat în vigoare la 1 ianuarie 2025. Slovacia a depășit termenul UE din 17 octombrie 2024 cu aproximativ două luni și jumătate, ceea ce o plasează în grupul statelor membre cărora Comisia li s-a adresat prin scrisori de constatare a neîndeplinirii obligațiilor înainte de notificarea transpunerii complete.
Národný bezpečnostný úrad (NBÚ, Autoritatea Națională de Securitate) este autoritatea competentă principală și punctul unic de contact. SK-CERT, operat în interiorul NBÚ, este CSIRT-ul național. Înregistrarea, raportarea incidentelor și majoritatea schimburilor de reglementare se desfășoară prin JISKB, Jednotný informačný systém kybernetickej bezpečnosti.
Directiva UE
Directiva (UE) 2022/2555 (NIS 2)
Directiva UE privind securitatea cibernetică. Definește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testul de mărime și de sector pentru entitățile esențiale și importante.
Punerea în aplicare la nivelul UE
Regulamentul de punere în aplicare (UE) 2024/2690
Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Slovacia, fără transpunere națională.
Transpunerea slovacă
Legea nr. 366/2024 Z.z. (modificarea Legii nr. 69/2018 Z.z. privind securitatea cibernetică), în vigoare de la 1 ianuarie 2025
Transpunerea slovacă a NIS 2. Rescrie Legea privind securitatea cibernetică din 2018, în loc să o înlocuiască, înlocuiește vechea identificare a operatorilor de servicii esențiale bazată pe anexă cu o listă statutară la secțiunea 17 alineatul 1 și adaugă competențele de supraveghere și obligațiile de raportare cerute de NIS 2. Decretele de punere în aplicare emise de NBÚ completează detaliile operaționale.
Legea nr. 366/2024 Z.z.
Aduce obligațiile NIS 2 în dreptul slovac prin modificarea Legii privind securitatea cibernetică din 2018. Definește noul domeniu de aplicare al entităților esențiale și importante, competențele de supraveghere ale NBÚ, calendarul de raportare a incidentelor și regimul sancțiunilor. Detaliile operaționale sunt stabilite în decretele de punere în aplicare și în ghidurile NBÚ.
NBÚ ca supraveghetor și operator SK-CERT
NBÚ este autoritatea competentă principală și punctul unic de contact în temeiul NIS 2. Conduce supravegherea, auditurile și procedurile de sancționare, operează SK-CERT ca CSIRT național și administrează JISKB ca portal central de înregistrare și raportare. Autoritățile de reglementare sectoriale își păstrează rolul acolo unde se aplică lex specialis, în special pentru sectorul financiar în temeiul DORA.
Înregistrare și raportare
Directiva impune ca entitățile să poată fi identificate de statele membre de la 17 aprilie 2025. În Slovacia, acest lucru se face prin JISKB. Incidentele semnificative urmează directiva: avertizare timpurie în termen de 24 de ore, notificare în termen de 72 de ore, raport final în termen de o lună.
În Slovacia se aplică dreptul slovac
Activitățile pe teritoriul slovac urmează transpunerea slovacă. Un director general german cu o filială slovacă citește Legea 366/2024 (de modificare a Legii 69/2018) pentru acea filială, nu BSIG-ul. Obligațiile de nivel directivă sunt identice. Procedura, portalul și sancțiunile se află în dreptul slovac.
Slovacia nu poate coborî sub nivelul UE
Directiva este o armonizare minimă. Slovacia poate fi mai strictă, în special pentru sectoarele pe care le-a identificat ca fiind critice în cadrul vechiului său regim. Slovacia nu poate coborî sub directivă, nici în ceea ce privește obligațiile pentru entitățile esențiale și importante, nici termenele de raportare, nici responsabilizarea organului de conducere.
NBÚ
Národný bezpečnostný úrad. Autoritate competentă principală și punct unic de contact în temeiul NIS 2. Conduce supravegherea, emite decrete de punere în aplicare și ghiduri, menține registrele entităților esențiale și importante și operează JISKB. Punctul de contact pentru orice caz NIS 2 transfrontalier care implică Slovacia.
SK-CERT
CSIRT-ul național, operat în interiorul NBÚ. Primește notificările de incidente, se coordonează cu CSIRT-urile sectoriale și guvernamentale și face schimburi cu rețeaua CSIRT la nivelul UE. Disponibil 24/7. Omologul tehnic al rolului de reglementare al NBÚ.
ENISA
Agenția UE pentru securitate cibernetică. Publică ghiduri, administrează baza de date europeană a vulnerabilităților și coordonează la nivel transfrontalier. Nu este un supraveghetor pentru entitățile slovace. Acel rol revine NBÚ.
Obligațiile NIS 2 slovace au același text ca BSIG-ul german, deci ghidul german este suficient.
Obligațiile de nivel directivă sunt identice, dar stratul procedural nu este. Slovacia își păstrează structura Legii privind securitatea cibernetică din 2018, cu NBÚ în loc de BSI, SK-CERT în loc de CERT-Bund, JISKB în loc de portalul german de înregistrare și cu termene și cuantumuri ale sancțiunilor slovace. O entitate slovacă ce citește doar ghidul BSIG va depune în locul greșit și va cita articolele greșite.
Nu există încă un portal de înregistrare, deci putem aștepta.
Slovacia operează JISKB (Jednotný informačný systém kybernetickej bezpečnosti) pentru înregistrare, notificări și raportarea incidentelor. Este operat de NBÚ și este canalul pe care entitățile esențiale și importante îl folosesc pentru a se identifica față de autoritate. Așteptarea unui portal separat care nu există este cel mai frecvent motiv pentru care entitățile slovace ratează fereastra de înregistrare.
Doar entitățile de pe vechea listă din anexă intră în domeniul de aplicare.
Legea 366/2024 a înlocuit vechea identificare bazată pe anexă cu o listă statutară la secțiunea 17 alineatul 1 din Legea modificată privind securitatea cibernetică. Testul de mărime și de sector din directivă se aplică în plus. Rezultatul este o populație substanțial mai mare de entități reglementate, estimată în comentariile slovace publicate la nivelul a câteva mii. Verificarea aplicabilității trebuie refăcută caz cu caz.
Majoritatea operatorilor slovaci din segmentul mediu pe care îi întâlnim încă tratează NIS 2 ca pe o mică actualizare a Legii privind securitatea cibernetică din 2018. Modificarea este mai mult de atât. Domeniul de aplicare al entităților reglementate este mai larg, organul de conducere poartă acum răspundere personală pentru aprobarea tratării riscurilor și pentru propria formare, iar calendarul de raportare este mai dur decât cerea vechiul regim bazat pe anexă.
Pasul practic este același ca peste tot în UE: rulați verificarea aplicabilității în raport cu directiva, înregistrați-vă prin portalul național (aici JISKB), instituiți cele patru obligații continue (menținerea actualizată a datelor de înregistrare, raportarea incidentelor, riscul lanțului de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. Procesul existent al Legii privind securitatea cibernetică din 2018 ajută, dar nu înlocuiește registrul de obligații NIS 2.
Construim registrul de obligații NIS 2 la nivelul UE, nu pe o singură transpunere națională. Aceeași listă de verificare se potrivește unei entități slovace în temeiul Legii 366/2024, unei companii mamă germane în temeiul BSIG și unei companii soră franceze în temeiul Ordonnance n° 2024-1093. Referințele la articole se schimbă în funcție de țară, obligațiile de fond nu.
Pentru domeniul de aplicare slovac, începeți cu verificarea aplicabilității, apoi cadența de raportare, clauzele privind lanțul de aprovizionare și aprobarea de către organul de conducere. Acolo unde NBÚ publică decrete sau ghiduri sectoriale, le legăm. Nu le copiem.
- Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
- Regulamentul de punere în aplicare (UE) 2024/2690
- Legea nr. 366/2024 Z.z. de modificare a Legii nr. 69/2018 Z.z. privind securitatea cibernetică, Slov-Lex
- Legea nr. 69/2018 Z.z. privind securitatea cibernetică (text consolidat), Slov-Lex
- Národný bezpečnostný úrad (NBÚ), site oficial
- SK-CERT, echipa națională de răspuns la incidente de securitate informatică
- JISKB, Jednotný informačný systém kybernetickej bezpečnosti, operat de NBÚ
- Comisia Europeană, pagina de implementare NIS 2 pentru Slovacia