- Directive (EU) 2022/2555 — NIS2, Article 28 on domain registration data
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2022/2065 — DSA
- Regulation (EU) 2019/517 for the .eu top level domain
Kto musi wyznaczyć
Rejestry, rejestratorzy i dostawcy DNS spoza Unii obsługujący użytkowników UE. Dostawcy usług DNS i rejestry nazw TLD są objęte NIS2 niezależnie od wielkości, co jest nietypowe i często pomijane.
Progi i wyłączenia
Progi wielkości nie mają zastosowania do dostawców usług DNS i rejestrów TLD, które są objęte jako podmioty istotne lub ważne niezależnie od wielkości.
Co musi być na etykiecie
Nie fizyczne. NIS2 wymaga, aby dokładne i kompletne dane rejestracyjne domen były utrzymywane i udostępniane osobom uprawnionym do dostępu, z opublikowaną polityką.
Pola na platformach
Rejestratorzy muszą wdrożyć weryfikację danych rejestracyjnych, a organy ścigania i właściciele praw coraz częściej żądają dostępu, co teraz reguluje wyraźnie przepisy NIS2.
Dokumentacja do przechowywania
Dokumentacja rejestracji NIS2 i zarządzania ryzykiem, procedury incydentów, polityka danych rejestracyjnych domen z procedurami weryfikacji, procedury odpowiedzi na uzasadnione wnioski o dostęp, rejestry Artykułu 30 oraz oznaczenie Artykułu 27.
Normy i badania
Nie dotyczy, chociaż władze mogą nałożyć audyty bezpieczeństwa na podmioty istotne.
Wymogi językowe
Polityki i procedury dostępu w języku dostępnym dla wnioskodawców oraz raporty incydentów zgodnie z wymaganiami CSIRT.
Od kiedy obowiązuje
Obowiązki NIS2 od dat transpozycji krajowych. Raportowanie w ciągu 24 godzin, 72 godzin i miesiąca.
Jak długo przechowywać
Dane rejestracyjne przez cały okres rejestracji, a następnie zgodnie z polityką, równoważąc obowiązki dokładności z minimalizacją.
Co grozi za brak zgodności
Do 10 milionów € lub 2% obrotu dla podmiotów istotnych, z odpowiedzialnością zarządzającą. Kary RODO mają zastosowanie do przetwarzania danych rejestrujących.
Kto egzekwuje
Kompetentne organy NIS2 i CSIRT, organy ochrony danych oraz EURid dla domeny .eu.
Gdzie przebiega granica
Artykuł 28 NIS2 rozwiązał wiele problemów związanych z WHOIS po RODO, wymagając dokładnych danych i legalnego dostępu, ale równowaga między publikacją a prywatnością pozostaje kontrowersyjna, a wdrożenie różni się w zależności od państwa członkowskiego.
Najczęstsze pytania
- Czy jesteśmy objęci NIS2 jako mały rejestrator?
- Dostawcy usług DNS i rejestry TLD są objęte niezależnie od wielkości. Rejestratorzy są również objęci w kilku wdrożeniach, więc należy sprawdzić krajową transpozycję.
- Czy dane rejestrujące muszą być publiczne?
- Nie całkowicie. NIS2 wymaga dokładności i legalnego dostępu dla uzasadnionych wnioskodawców, a nie pełnej publikacji, a równowaga jest ustalana na poziomie krajowym.
Kto podpisuje w Twoim imieniu
Przedstawiciel UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Przedstawiciel w Wielkiej Brytanii REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom