- Directive (EU) 2022/2555 — NIS2, Article 28 on domain registration data
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2022/2065 — DSA
- Regulation (EU) 2019/517 for the .eu top level domain
Chi deve nominarlo
Registri, registrar e fornitori di DNS al di fuori dell'Unione che servono utenti dell'UE. I fornitori di servizi DNS e i registri di nomi TLD sono coperti da NIS2 indipendentemente dalle dimensioni, il che è insolito e frequentemente trascurato.
Soglie ed esenzioni
Le soglie di dimensione non si applicano ai fornitori di servizi DNS e ai registri TLD, che sono coperti come entità essenziali o importanti indipendentemente dalle dimensioni.
Cosa deve comparire in etichetta
Non fisico. NIS2 richiede che i dati di registrazione del dominio siano mantenuti accurati e completi e resi accessibili a chi richiede accesso legittimo, con una politica pubblicata.
Campi sui marketplace
I registrar devono implementare la verifica dei dati di registrazione, e le forze dell'ordine e i titolari di diritti richiedono sempre più accesso, che le disposizioni di NIS2 ora regolano esplicitamente.
Documentazione da tenere
Documentazione di registrazione e gestione del rischio NIS2, procedure per incidenti, la politica sui dati di registrazione del dominio con procedure di verifica, procedure di risposta per richieste di accesso legittimo, registrazioni dell'Articolo 30 e designazione dell'Articolo 27.
Norme e prove
Non applicabile, anche se le autorità possono imporre audit di sicurezza su entità essenziali.
Requisiti linguistici
Politiche e procedure di accesso in una lingua accessibile ai richiedenti, e rapporti sugli incidenti come richiesto dal CSIRT.
Da quando si applica
Obblighi NIS2 a partire dalle date di trasposizione nazionali. Segnalazione entro 24 ore, 72 ore e un mese.
Per quanto si conservano i documenti
Dati di registrazione per tutta la durata della registrazione e successivamente secondo la politica, bilanciando i doveri di accuratezza contro la minimizzazione.
Cosa succede se non sei in regola
Fino a €10 milioni o 2% del fatturato per entità essenziali, con responsabilità della gestione. Le sanzioni GDPR si applicano al trattamento dei dati del registrante.
Chi controlla
Autorità competenti NIS2 e CSIRT, autorità per la protezione dei dati e EURid per il dominio .eu.
Dove passa il confine
L'Articolo 28 di NIS2 ha risolto gran parte dell'impasse WHOIS post-GDPR richiedendo dati accurati e accesso legittimo, ma l'equilibrio tra pubblicazione e privacy rimane contestato e l'implementazione varia da stato membro a stato membro.
Le domande che ci fanno
- Siamo in NIS2 come piccolo registrar?
- I fornitori di servizi DNS e i registri TLD sono coperti indipendentemente dalle dimensioni. Anche i registrar sono coperti in diverse implementazioni, quindi è necessario controllare la trasposizione nazionale.
- I dati del registrante devono essere pubblici?
- Non completamente. NIS2 richiede accuratezza e accesso legittimo per i richiedenti legittimi, non pubblicazione totale, e l'equilibrio è stabilito a livello nazionale.
Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom