Oh no! No description found. But not to worry. Read from Tasks below how to advance this topic.
Legal Notice 71 of 2025 is a Maltese law that implements the NIS2 Directive, enhancing cybersecurity resilience across essential and important sectors by setting stringent requirements for risk management, incident reporting, and governance.
Legal Notice 71 of 2025, officially titled "Measures for a High Common Level of Cybersecurity Across the European Union (Malta) Order, 2025," is a Maltese law that transposes the EU's NIS2 Directive into national law. This legal instrument, also known as Subsidiary Legislation 460.41, broadens the scope of cybersecurity obligations across critical sectors, including energy, transport, health, manufacturing, and digital services.
It establishes a framework for the protection of network and information systems, emphasizing risk management, incident reporting, and governance. The law introduces stringent compliance requirements for essential and important entities, including registration, implementation of cybersecurity measures, and timely notification of cyber incidents. It also establishes a national CSIRT within the CIP Department to monitor cyber threats and vulnerabilities.
Below you'll find all of the requirements of this framework. In Cyberday, we map all requirement to global tasks, making multi-compliance management easy. Do it once, and see the progress across all frameworks!
Il-miżuri msemmija fis-subartikolu (1) għandhom ikunu bbażati fuq approċċ għall-perikli kollha li jkollu l-għan li jipproteġi n-network u s-sistemi tal-informazzjoni u l-ambjent fiżiku ta’ dawk is-sistemi mill-inċidenti, u għandhom jinkludu mill-inqas dan li ġej: l-użu tal-awtentikazzjoni b’diversi fatturi jew ta’ soluzzjonijiet ta’ awtentikazzjoni kontinwa, komunikazzjonijiet bil-vuċi, bil-vidjo u testwali siguri u sistemi tal-komunikazzjoni ta’ emerġenza siguri fi ħdan l-entità, fejn xieraq.
Il-miżuri msemmija fis-subartikolu (1) għandhom ikunu bbażati fuq approċċ għall-perikli kollha li jkollu l-għan li jipproteġi n-network u s-sistemi tal-informazzjoni u l-ambjent fiżiku ta’ dawk is-sistemi mill-inċidenti, u għandhom jinkludu mill-inqas dan li ġej: ir-reġistrazzjoni u t-traċċabbiltà tan-networks u tas-sistemi tal-informazzjoni.
Id-Dipartiment tas-CIP, jew fejn maħtura l-awtorità kompetenti, għandhom jiżguraw li, meta jikkunsidraw liema miżuri msemmija fis-subartikolu (2)(d) huma xierqa, l-entitajiet għandhom iqisu l-vulnerabbiltajiet speċifiċi għal kull fornitur u fornitur tas-servizzi dirett u l-kwalità ġenerali tal-prodotti u l-prattiki taċ-ċibersigurtà tal-fornituri u l-fornituri tas-servizzi tagħhom, inklużi l-proċeduri siguri tal-iżvilupp tagħhom. Id-Dipartiment tas-CIP, jew fejn maħtura l-awtorità kompetenti, għandhom jiżguraw ukoll li, meta jkunu qegħdin jikkunsidraw liema miżuri msemmija fl-imsemmi subartikolu huma xierqa, l-entitajiet ikunu meħtieġa jqisu r-riżultati tal-valutazzjonijiet tar-riskju tas-sigurtà kkoordinati tal-ktajjen tal-provvista kritiċi mwettqa skont l-Artikolu 22(1) tad-Direttiva.
Id-Dipartiment tas-CIP, jew fejn maħtura l-awtorità kompetenti, għandhom jiżguraw li fejn entità essenzjali jew important ssib li ma tikkonformax mal-miżuri previsti fis-subartikolu (2), l-entità kkonċernata għandha tieħu, mingħajr dewmien żejjed, il-miżuri korrettivi kollha meħtieġa, xierqa u proporzjonati imsemmija fl-artikolu 29 għall-entitajiet essenzjali jew fl-artikolu 30 għall-entitajiet importanti.
L-entitajiet essenzjali u importanti għandhom minnufih jinnotifikaw lis-CSIRT dwar kwalunkwe inċident li jkollu impatt sinifikanti fuq il-forniment tas-servizzi tagħhom skont issubartikolu (6):
Iżda s-sempliċi att tan-notifika ma għandux jissoġġetta l-entità notifikata għal aktar responsabbiltà:
Iżda wkoll is-CSIRT għandha tinnotifika minnufih bil-miktub lil kwalunkwe awtorità kompetenti jew awtoritajiet maħtura skont il-każ, dwar kwalunkwe inċident li jkollu impatt sinifikanti fuq il-forniment tas-servizzi pprovduti minn entità essenzjali jew importanti li tirregola tali awtorità.
Fejn xieraq, l-entitajiet essenzjali u importanti għandhom jinnotifikaw, mingħajr dewmien żejjed, lir-riċevituri tas-servizzi tagħhom dwar l-inċidenti sinifikanti li aktarx jaffettwaw ħażin ilforniment ta’ dawk is-servizzi.
Dawk l-entitajiet għandhom jirrapportaw kwalunkwe informazzjoni li tippermetti lis-CSIRT tiddetermina kwalunkwe impatt transfruntier tal-inċident.
Fil-każ ta’ inċident sinifikanti transfruntier jew transsettorjali, id-Dipartiment tas-CIP għandu jiġi pprovdut fi żmien xieraq bl-informazzjoni rilevanti notifikata skont is-subartikolu (5).
Fejn applikabbli, l-entitajiet essenzjali u important għandhom jikkomunikaw, mingħajr dewmien żejjed, lir-riċevituri tas-servizzi tagħhom potenzjalment affettwati minn theddida ċibernetika sinifikanti kwalunkwe miżuri jew rimedji li dawk ir-riċevituri kapaċi jieħdu bħala rispons għal dik it-theddida.
Fejn xieraq, l-entitajiet għandhom jinfurmaw ukoll lil dawk ir riċevituri bit-theddida ċibernetika sinifikanti nnifisha.
Għall-fini tan-notifika skont is-subartikolu (1), l-entitajiet ikkonċernati għandhom jippreżentaw lis-CSIRT:
(a) mingħajr dewmien żejjed u fi kwalunkwe każ fi żmien erbgħa u għoxrin (24) siegħa wara li jkunu saru jafu bl-inċident, twissija bikrija, li fejn applikabbli, għandha tindika jekk l-inċident sinifikanti huwiex issuspettat li ġie kkawżat minn atti illegali jew malizzjużi jew jistax ikollu impatt transfruntier;
(b) mingħajr dewmien żejjed u fi kwalunkwe każ fi żmien tnejn u sebgħin (72) siegħa minn meta jsiru jafu blinċident sinifikanti, notifika tal-inċident, li fejn applikabbli, għandha taġġorna l-informazzjoni msemmija fil-paragrafu (a) u tindika valutazzjoni inizjali tal inċident sinifikanti, inkluż isseverità u l-impatt tiegħu, kif ukoll fejn disponibbli, l-indikaturi ta’ kompromess;
(ċ) meta tintalab minn CSIRT, rapport intermedju dwar aġġornamenti rilevanti tal-istatus;
(d) rapport finali sa mhux aktar tard minn xahar (1) wara s-sottomissjoni tan-notifika tal-inċident skont is-subartikolu (5)(b) li jinkludi dan li ġej:
(e) fil-każ ta’ inċident li jkun għadu għaddej fiż-żmien tas-sottomissjoni tar-rapport finali msemmi fil-paragrafu (d), lentitajiet ikkonċernati għandhom jipprovdu lis-CSIRT, rapport ta’ progress minnufih u rapport finali fi żmien xahar (1) minn meta jkunu ttrattaw l-inċident.
Fl-implimentazzjoni tal-artikolu 19, id-Dipartiment tas-CIP għandu mingħajr ma jimponi jew jiddiskrimina favur l-użu ta’ kwalunkwe tip ta’ teknoloġija partikolari, jinkoraġġixxi l-użu ta’ prodotti tal-ICT, servizzi tal-ICT u proċessi tal-ICT, żviluppati mill- entità essenzjali jew importanti jew akkwistati minn partijiet terzi, li huma ċċertifikati taħt l-iskemi Ewropej taċ-ċertifikazzjoni taċ- ċibersigurtà adottati skont l-Artikolu 49 tar-Regolament (UE) 2019/ 881 tal-Parlament Ewropew u tal-Kunsill tas-17 ta’ April 2019 dwar l- ENISA (l-Aġenzija tal-Unjoni Ewropea għaċ-Ċibersigurtà) u dwar iċ- ċertifikazzjoni taċ-ċibersigurtà tat-teknoloġija tal-informazzjoni u tal- komunikazzjoni u li jħassar ir-Regolament (UE) Nru 526/2013 (l-Att dwar iċ-Ċibersigurtà):
Iżda d-Dipartiment tas-CIP, jew fejn maħtura l-awtorità kompetenti, għandhom jeħtieġu, fejn applikabbli, li l-entitajiet essenzjali u importanti jużaw tali prodotti tal-ICT, servizzi tal-ICT u proċessi tal-ICT:
Iżda wkoll li kategoriji speċifiċi ta’ entitajiet essenzjali u importanti elenkati fl-atti delegati tal-Kummissjoni, għandhom jużaw ċerti prodotti tal-ICT, servizzi tal-ICT u proċessi tal-ICT iċċertifikati jew jiksbu ċertifikat taħt skema Ewropea taċ-ċertifikazzjoni taċ- ċibersigurtà adottata skont l-Artikolu 49 tar-Regolament (UE) 2019/ 881.
Is-CSIRT għandha tiżgura li l-entitajiet li jaqgħu fil-kamp tal-applikazzjoni ta’ dan l-ordni u, meta rilevanti, CSIRTs oħra ta’ entitajiet li ma jaqgħux fil-kamp tal-applikazzjoni ta’ dan l-ordni, ikunu jistgħu jiskambjaw bejniethom fuq bażi volontarja l-informazzjoni rilevanti dwar iċ-ċibersigurtà, inkluża l-informazzjoni relatata ma’ theddid ċibernetiku, kważi inċidenti, vulnerabbiltajiet, tekniki u proċeduri, indikaturi ta’ kompromess, tattiċi avversarjali, informazzjoni speċifika dwar l-awtur ta’ theddida, twissijiet taċ-ċibersigurtà u rakkomandazzjonijiet rigward il-konfigurazzjoni tal-għodod taċ-ċibersigurtà biex jiġu identifikati ċ-ċiberattakki, fejn din il-kondiviżjoni tal-informazzjoni:
Iżda l-arranġament għall-kondiviżjoni tal-informazzjoni dwar iċ-ċibersigurtà għandu jkun bla ħsara għall-pjan tas-sigurtà tal-operaturi tal-entitajiet li jaqgħu fil-kamp tal-applikazzjoni ta’ dan l-ordni, skont l-artikolu 19(1)(ċ)(iii).
L-entitajiet essenzjali u importanti għandhom jinnotifikaw lid-Dipartiment tas-CIP dwar il-parteċipazzjoni tagħhom fl-arranġamenti tal-kondiviżjoni tal-informazzjoni dwar iċ-ċibersigurtà ipprovduta fis-subartikolu (2), malli jidħlu f’tali arranġamenti, jew kif applikabbli, bl-irtirar tagħhom minn tali arranġamenti, malli jidħol fis-seħħ l-irtirar.
Minbarra l-obbligu tan-notifika kif provdut fl-artikolu 20, in-notifiki jistgħu jiġu ppreżentati lis-CSIRT fuq bażi volontarja, minn:
Entità essenzjali jew importanti għandha taħtar awditur kwalifikat li għandu jivverifika jekk l-entità tkunx implimentat il-miżuri ta’ ġestjoni tar-riskji taċ-ċibersigurtà skont l- artikolu 19:
Iżda l-awditur kwalifikat għandu jissodisfa r-rekwiżiti elenkati fis-subartikolu (4) qabel ma jinħatar:
Iżda wkoll jekk l-awditur kwalifikat jissodisfa r-rekwiżiti elenkati fis-subartikolu (4), il-ħatra għandha tiġi approvata mid-Dipartiment tas-CIP, jew fejn maħtura l-awtorità kompetenti.
Explore our comprehensive resources and improve your security with the themes of this framework.
Discover specific ways our platform streamlines your ISO 27001 compliance process, from automated controls to audit preparation.
Explore use caseTake our comprehensive assessment to identify gaps in your current implementation and get personalized recommendations.
Start assessmentDive deeper with our articles, case studies, and expert insights on framework implementation.
Read articleGet a concise overview of all requirements, controls, and implementation steps in our quick guide.
Get the guideSee how the overlap and differences with any other framework to optimize your compliance strategy.
Compare frameworkParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarUnderstand the basics of cyber security frameworks with our comprehensive guide.
Read the articleWhen building an ISMS, it's important to understand the different levels of information hierarchy. Here's how Cyberday is structured.
Sets the overall compliance standard or regulation your organization needs to follow.
Break down the framework into specific obligations that must be met.
Concrete actions and activities your team carries out to satisfy each requirement.
Documented rules and practices that are created and maintained as a result of completing tasks.