Direttiva NIS2
Direttiva dwar is-Sigurtà tan-Netwerks u s-Sistemi ta' Informazzjoni
Ħarsa Ġenerali
NIS2 tissostitwixxi u twessa' b'mod sinifikanti d-Direttiva NIS oriġinali, tistabbilixxi livell għoli komuni ta' sigurtà ċibernetika madwar l-UE. Tapplika għal firxa ħafna usa' ta' setturi u entitajiet, introduċi miżuri ta' superviżjoni aktar stretti, u tarmonizza s-sanzjonijiet madwar l-Istati Membri.[1]
Bħala direttiva, NIS2 kienet teħtieġ li tiġi trasposta fil-liġi nazzjonali sal-17 ta' Ottubru, 2024. L-implimentazzjoni tvarja skont l-Istat Membru.
Qasam ta' Applikazzjoni: Entitajiet Essenzjali vs Importanti
Entitajiet Essenzjali (Ħarsa Aktar Stretta)[2]
| Setturi | Eżempji |
|---|---|
| Enerġija | Elettriku, żejt, gass, idroġenu, tisħin distrettwali |
| Trasport | Ajru, ferrovija, ilma, triq |
| Bankar | Istituzzjonijiet ta' kreditu |
| Swieq finanzjarji | Postijiet ta' kummerċ, counterparties ċentrali |
| Saħħa | Providituri ta' kura tas-saħħa, laboratorji, farmaċewtiċi, apparat mediku |
| Ilma tax-xorb | Providituri tal-ilma |
| Ilma mitluf | Trattament tal-ilma mitluf |
| Infrastruttura diġitali | IXPs, DNS, reġistri TLD, cloud, ċentri tad-data, CDNs, TSPs |
| Ġestjoni tas-servizzi ICT | Providituri ta' servizzi mmexxija, providituri ta' servizzi ta' sigurtà mmexxija |
| Amministrazzjoni pubblika | Entitajiet tal-gvern ċentrali |
| Spazju | Operaturi ta' infrastruttura bbażata fuq l-art |
Entitajiet Importanti (Ħarsa Iżgħar)
| Setturi | Eżempji |
|---|---|
| Servizzi postali | Servizzi postali u ta' kurrier |
| Ġestjoni tal-iskart | Ċentrali ta' ġbir u trattament tal-iskart |
| Kimika | Produzzjoni u distribuzzjoni |
| Ikel | Produzzjoni u distribuzzjoni |
| Manifattura | Apparat mediku, elettronika, magni, vetturi |
| Providituri diġitali | Swieq onlajn, magni ta' tfittxija, netwerks soċjali |
| Riċerka | Organizzazzjonijiet ta' riċerka |
Limiti ta' Daqs
NIS2 ġeneralment tapplika għal entitajiet medji u kbar:
- Medju: 50+ impjegat jew €10M+ turnover/bilanċ
- Kbir: 250+ impjegat jew €50M+ turnover jew €43M+ bilanċ
Xi entitajiet japplikaw irrispettivament mid-daqs (DNS, reġistri TLD, providituri tal-cloud, ċentri tad-data, eċċ.).
Rekwiżiti Ewlenin
Miżuri ta' Ġestjoni tar-Riskju (Artikolu 21)[3]
Entitajiet għandhom jimxu ma' miżuri tekniċi, operattivi u organizzattivi xierqa:
- Politiki: Analiżi tar-riskju u politiki ta' sigurtà tas-sistemi ta' informazzjoni
- Ħidma fuq inċidenti: Proċeduri ta' skoperta, reazzjoni, u rkupru
- Kontinwità tan-negozju: Backup, rkupru minn diżastru, ġestjoni ta' kriżi
- Sigurtà tal-katina tal-provvista: Rekwiżiti ta' sigurtà għall-fornituri
- Sigurtà tan-netwerk: Akkwist, żvilupp, u manutenzjoni tas-sigurtà
- Valutazzjoni tal-effettività: Politiki biex jivvalutaw l-effettività tal-miżuri ta' sigurtà
- Iġjene bażika ċibernetika: Programmi ta' taħriġ u għarfien
- Kriptografija: Politiki dwar kontrolli kriptografiċi u enkrizzjoni
- Riżorsi umani: Sigurtà tal-persunal u kontrolli ta' aċċess
- Awtentikazzjoni b'ħafna fatturi: MFA u sistemi ta' komunikazzjoni siguri
Rappurtar ta' Inċidenti (Artikolu 23)[4]
| Żmien | Rekwiżit |
|---|---|
| 24 siegħa | Twissija bikrija lill-CSIRT/awtorità kompetenti |
| 72 siegħa | Notifika ta' inċident b'analiżi inizjali |
| 1 xahar | Rapport finali b'kawża prinċipali u mitigazzjoni |
Inċidenti sinifikanti għandhom jiġu rrappurtati jekk jikkawżaw jew jistgħu jikkawżaw diżruzzjoni operattiva severa jew telf finanzjarju, jew jaffettwaw persuni naturali jew ġuridiċi oħra.
Responsabbiltà tal-Ġestjoni
Għadam ta' ġestjoni għandhom:
- Japprovaw miżuri ta' ġestjoni tar-riskju ta' sigurtà ċibernetika
- Jissorveljaw l-implimentazzjoni tal-miżuri ta' sigurtà
- Ikunu responsabbli personalment għall-inċumpliment
- Jgħaddu taħriġ dwar is-sigurtà ċibernetika
Sanzjonijiet
- Entitajiet essenzjali: Sa €10 miljun jew 2% tal-turnover globali
- Entitajiet importanti: Sa €7 miljun jew 1.4% tal-turnover globali[5]
L-Istati Membri jistgħu japplikaw sanzjonijiet addizzjonali inkluż il-projbizzjoni temporanja mill-ġestjoni.
Obbligi għall-Iżviluppaturi u Providituri ta' Servizzi ICT
Jekk tipprovdi servizzi jew prodotti ICT:
- Providituri ta' Servizzi Immexxija: Direttament fil-qasam bħala entitajiet essenzjali
- Providituri tal-Cloud: Direttament fil-qasam bħala entitajiet essenzjali
- Iżviluppaturi tas-Softwer: Obbligi fil-katina tal-provvista minn entitajiet klijenti
- Bejjiegħa ta' Sigurtà: Jistgħu jiġu ddisinjati bħala entitajiet importanti