TIS 2 direktyvoje numatyta, kad iš kibernetinio saugumo subjektų grupės išskiriamai specialiajai subjektų grupei:
- DNS paslaugų teikėjui;
- aukščiausio lygio domenų vardų registravimo paslaugas teikiančiam subjektui;
- debesijos paslaugų teikėjui;
- duomenų centrų paslaugų teikėjui;
- paskirstytojo turinio teikimo tinklo paslaugų teikėjui;
- valdomų paslaugų teikėjui;
- valdomų kibernetinio saugumo paslaugų teikėjui;
- elektroninės prekyvietės paslaugų teikėjui;
- interneto paieškos sistemų ir socialinių tinklų paslaugų platformų paslaugų teikėjui,
gali būti tiesiogiai taikomi Europos Komisijos priimami įgyvendinamieji teisės aktai (TIS 2 direktyvoje numatyta, kad Europos Komisija gali priimti teisės aktus ir dėl kitų subjektų).
Europos Komisija 2024 m. spalio 17 d. priėmė tiesioginio taikymo įgyvendinimo reglamentą (ES) 2024/2690, skirtą minėtai specialiųjų subjektų grupei ir patikimumo užtikrinimo paslaugų teikėjams. Šis reglamentas nustato TIS 2 direktyvos taikymo taisykles, susijusias su kibernetinio saugumo rizikos valdymo priemonių techniniais ir metodiniais reikalavimais ir apibrėžia išsamesnius atvejus, kuriais kibernetinis incidentas laikomas dideliu. Šis reglamentas (ES) 2024/2690 įsigaliojo 2024 m. lapkričio 7 d.tyti reikalavimai bus susieti su Europos ir tarptautiniais standartais bei nacionaliniais teisės aktais.
Specialusis subjektas ir patikimumo užtikrinimo paslaugų teikėjas, nuo patekimo į Kibernetinio saugumo subjektų registrą momento, privalo užtikrinti savo naudojamų tinklų ir informacinių sistemų atitiktį tik Europos Komisijos įgyvendinimo reglamente (ES) 2024/2690 nurodytoms kibernetinio saugumo rizikos valdymo priemonėms (žr., Kibernetinio saugumo įstatymo 14 str. 4 d.), o pranešdamas apie incidentus turės laikytis tiek nacionalinių teisės aktų, tiek Reglamento (ES) 2024/2690 reikalavimų.
Europos Sąjungos kibernetinio saugumo agentūra (ENISA) parengė įgyvendinimo gaires, kuriomis siekiama padėti ES valstybėms narėms ir specialiesiems subjektams ir patikimumo užtikrinimo paslaugų teikėjams įgyvendinti Europos Komisijos įgyvendinimo reglamente (ES) 2024/2690 nustatytus kibernetinio saugumo rizikos valdymo priemonių techninius ir metodinius reikalavimus. Šiose gairėse siekiama pateikti:
- papildomus patarimus ir rekomendacijas, į ką atsižvelgti įgyvendinant vieną ar kitą reikalavimą, ir išsamesnius paaiškinimus apie teisės akto tekste vartojamas sąvokas ir terminus;
- įrodymų, kuriais remiantis galima bus įvertinti, ar reikalavimas įvykdytas, pavyzdžius;
- lenteles, kuriose Europos Komisijos įgyvendinimo reglamente nustatyti reikalavimai bus susieti su Europos ir tarptautiniais standartais bei nacionaliniais teisės aktais.