NIS 2 Status Slowakei

Statutul NIS 2 în Slovacia

Ce cere directiva, cum o transpune Slovacia și unde se situează NBÚ în acest tablou.

Simon OrzelSimon Orzel·

Prezentare generală

Directiva NIS 2 este stratul UE. Ea obligă fiecare stat membru, inclusiv Slovacia, la un nivel minim unic de securitate cibernetică pentru entitățile esențiale și importante. Slovacia trebuie să înscrie acel nivel în dreptul slovac și să supravegheze în temeiul lui.

Slovacia transpune NIS 2 prin modificarea Legii sale existente privind securitatea cibernetică din 2018. Vehiculul este Legea nr. 366/2024 Z.z., care modifică Legea nr. 69/2018 Z.z. privind securitatea cibernetică. A fost adoptată de Consiliul Național la 28 noiembrie 2024, publicată în Colecția de legi la 19 decembrie 2024 și a intrat în vigoare la 1 ianuarie 2025. Slovacia a depășit termenul UE din 17 octombrie 2024 cu aproximativ două luni și jumătate, ceea ce o plasează în grupul statelor membre cărora Comisia li s-a adresat prin scrisori de constatare a neîndeplinirii obligațiilor înainte de notificarea transpunerii complete.

Národný bezpečnostný úrad (NBÚ, Autoritatea Națională de Securitate) este autoritatea competentă principală și punctul unic de contact. SK-CERT, operat în interiorul NBÚ, este CSIRT-ul național. Înregistrarea, raportarea incidentelor și majoritatea schimburilor de reglementare se desfășoară prin JISKB, Jednotný informačný systém kybernetickej bezpečnosti.

Unde se află regulile
Trei straturi pe care oricine citește tabloul slovac al NIS 2 trebuie să le țină separate.

Directiva UE

Directiva (UE) 2022/2555 (NIS 2)

Directiva UE privind securitatea cibernetică. Definește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testul de mărime și de sector pentru entitățile esențiale și importante.

Punerea în aplicare la nivelul UE

Regulamentul de punere în aplicare (UE) 2024/2690

Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Slovacia, fără transpunere națională.

Transpunerea slovacă

Legea nr. 366/2024 Z.z. (modificarea Legii nr. 69/2018 Z.z. privind securitatea cibernetică), în vigoare de la 1 ianuarie 2025

Transpunerea slovacă a NIS 2. Rescrie Legea privind securitatea cibernetică din 2018, în loc să o înlocuiască, înlocuiește vechea identificare a operatorilor de servicii esențiale bazată pe anexă cu o listă statutară la secțiunea 17 alineatul 1 și adaugă competențele de supraveghere și obligațiile de raportare cerute de NIS 2. Decretele de punere în aplicare emise de NBÚ completează detaliile operaționale.

Trei puncte pe care trebuie să le cunoașteți
Ce se schimbă pentru entitățile active în Slovacia.
Transpunere

Legea nr. 366/2024 Z.z.

Aduce obligațiile NIS 2 în dreptul slovac prin modificarea Legii privind securitatea cibernetică din 2018. Definește noul domeniu de aplicare al entităților esențiale și importante, competențele de supraveghere ale NBÚ, calendarul de raportare a incidentelor și regimul sancțiunilor. Detaliile operaționale sunt stabilite în decretele de punere în aplicare și în ghidurile NBÚ.

Supraveghere

NBÚ ca supraveghetor și operator SK-CERT

NBÚ este autoritatea competentă principală și punctul unic de contact în temeiul NIS 2. Conduce supravegherea, auditurile și procedurile de sancționare, operează SK-CERT ca CSIRT național și administrează JISKB ca portal central de înregistrare și raportare. Autoritățile de reglementare sectoriale își păstrează rolul acolo unde se aplică lex specialis, în special pentru sectorul financiar în temeiul DORA.

Termene

Înregistrare și raportare

Directiva impune ca entitățile să poată fi identificate de statele membre de la 17 aprilie 2025. În Slovacia, acest lucru se face prin JISKB. Incidentele semnificative urmează directiva: avertizare timpurie în termen de 24 de ore, notificare în termen de 72 de ore, raport final în termen de o lună.

Două principii care rezolvă fiecare caz limită
Citiți înainte de orice comentariu slovac despre NIS 2.

În Slovacia se aplică dreptul slovac

Activitățile pe teritoriul slovac urmează transpunerea slovacă. Un director general german cu o filială slovacă citește Legea 366/2024 (de modificare a Legii 69/2018) pentru acea filială, nu BSIG-ul. Obligațiile de nivel directivă sunt identice. Procedura, portalul și sancțiunile se află în dreptul slovac.

Slovacia nu poate coborî sub nivelul UE

Directiva este o armonizare minimă. Slovacia poate fi mai strictă, în special pentru sectoarele pe care le-a identificat ca fiind critice în cadrul vechiului său regim. Slovacia nu poate coborî sub directivă, nici în ceea ce privește obligațiile pentru entitățile esențiale și importante, nici termenele de raportare, nici responsabilizarea organului de conducere.

Cine ce face în Slovacia
Trei instituții care apar în aproape fiecare întrebare despre NIS 2.
SK

NBÚ

Národný bezpečnostný úrad. Autoritate competentă principală și punct unic de contact în temeiul NIS 2. Conduce supravegherea, emite decrete de punere în aplicare și ghiduri, menține registrele entităților esențiale și importante și operează JISKB. Punctul de contact pentru orice caz NIS 2 transfrontalier care implică Slovacia.

SK

SK-CERT

CSIRT-ul național, operat în interiorul NBÚ. Primește notificările de incidente, se coordonează cu CSIRT-urile sectoriale și guvernamentale și face schimburi cu rețeaua CSIRT la nivelul UE. Disponibil 24/7. Omologul tehnic al rolului de reglementare al NBÚ.

UE

ENISA

Agenția UE pentru securitate cibernetică. Publică ghiduri, administrează baza de date europeană a vulnerabilităților și coordonează la nivel transfrontalier. Nu este un supraveghetor pentru entitățile slovace. Acel rol revine NBÚ.

Capcane
Greșeli pe care le vedem când entitățile slovace citesc NIS 2 pentru prima dată.
  • Obligațiile NIS 2 slovace au același text ca BSIG-ul german, deci ghidul german este suficient.

    Obligațiile de nivel directivă sunt identice, dar stratul procedural nu este. Slovacia își păstrează structura Legii privind securitatea cibernetică din 2018, cu NBÚ în loc de BSI, SK-CERT în loc de CERT-Bund, JISKB în loc de portalul german de înregistrare și cu termene și cuantumuri ale sancțiunilor slovace. O entitate slovacă ce citește doar ghidul BSIG va depune în locul greșit și va cita articolele greșite.

  • Nu există încă un portal de înregistrare, deci putem aștepta.

    Slovacia operează JISKB (Jednotný informačný systém kybernetickej bezpečnosti) pentru înregistrare, notificări și raportarea incidentelor. Este operat de NBÚ și este canalul pe care entitățile esențiale și importante îl folosesc pentru a se identifica față de autoritate. Așteptarea unui portal separat care nu există este cel mai frecvent motiv pentru care entitățile slovace ratează fereastra de înregistrare.

  • Doar entitățile de pe vechea listă din anexă intră în domeniul de aplicare.

    Legea 366/2024 a înlocuit vechea identificare bazată pe anexă cu o listă statutară la secțiunea 17 alineatul 1 din Legea modificată privind securitatea cibernetică. Testul de mărime și de sector din directivă se aplică în plus. Rezultatul este o populație substanțial mai mare de entități reglementate, estimată în comentariile slovace publicate la nivelul a câteva mii. Verificarea aplicabilității trebuie refăcută caz cu caz.

De pe teren

Majoritatea operatorilor slovaci din segmentul mediu pe care îi întâlnim încă tratează NIS 2 ca pe o mică actualizare a Legii privind securitatea cibernetică din 2018. Modificarea este mai mult de atât. Domeniul de aplicare al entităților reglementate este mai larg, organul de conducere poartă acum răspundere personală pentru aprobarea tratării riscurilor și pentru propria formare, iar calendarul de raportare este mai dur decât cerea vechiul regim bazat pe anexă.

Pasul practic este același ca peste tot în UE: rulați verificarea aplicabilității în raport cu directiva, înregistrați-vă prin portalul național (aici JISKB), instituiți cele patru obligații continue (menținerea actualizată a datelor de înregistrare, raportarea incidentelor, riscul lanțului de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. Procesul existent al Legii privind securitatea cibernetică din 2018 ajută, dar nu înlocuiește registrul de obligații NIS 2.

Ce oferă platforma

Construim registrul de obligații NIS 2 la nivelul UE, nu pe o singură transpunere națională. Aceeași listă de verificare se potrivește unei entități slovace în temeiul Legii 366/2024, unei companii mamă germane în temeiul BSIG și unei companii soră franceze în temeiul Ordonnance n° 2024-1093. Referințele la articole se schimbă în funcție de țară, obligațiile de fond nu.

Pentru domeniul de aplicare slovac, începeți cu verificarea aplicabilității, apoi cadența de raportare, clauzele privind lanțul de aprovizionare și aprobarea de către organul de conducere. Acolo unde NBÚ publică decrete sau ghiduri sectoriale, le legăm. Nu le copiem.

Surse
  • Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
  • Regulamentul de punere în aplicare (UE) 2024/2690
  • Legea nr. 366/2024 Z.z. de modificare a Legii nr. 69/2018 Z.z. privind securitatea cibernetică, Slov-Lex
  • Legea nr. 69/2018 Z.z. privind securitatea cibernetică (text consolidat), Slov-Lex
  • Národný bezpečnostný úrad (NBÚ), site oficial
  • SK-CERT, echipa națională de răspuns la incidente de securitate informatică
  • JISKB, Jednotný informačný systém kybernetickej bezpečnosti, operat de NBÚ
  • Comisia Europeană, pagina de implementare NIS 2 pentru Slovacia
Clarificați domeniul de aplicare slovac în mai puțin de cinci minute
Verificarea aplicabilității aplică testul de mărime și de sector al directivei. Dacă entitatea slovacă intră în domeniul de aplicare, pasul următor este JISKB.