- Direktiva NIS2 proširuje sektore i obavezujuće subjekte, jača upravljanje i pooštrava nadzor i režim sankcija.
- Španija zaostaje u transpoziciji putem budućeg Zakona o koordinaciji i upravljanju kibernetičkom sigurnošću.
- Bitni i važni subjekti moraju imenovati službenika za sigurnost, sveobuhvatno upravljati rizicima i prijavljivati incidente u vrlo strogim rokovima.
- ENS, novi Nacionalni centar za kibernetičku sigurnost i CSIRT ekosistem stavljaju Španiju u solidnu tehničku poziciju, iako veliki izazov leži u prilagođavanju hiljada malih i srednjih preduzeća.
Evropska NIS2 direktiva je potpuno transformisala pejzaž kibernetičke sigurnosti u Evropi, a posebno u Španiji. Ovo nije samo još jedan propis; ona predstavlja fundamentalnu promjenu u načinu na koji kompanije i javne uprave upravljaju digitalnim rizicima, prijavljuju incidente i koordiniraju s vlastima.
U međuvremenu, Španija ostvaruje stabilan, ali očigledno odložen napredak u transpoziciji: zvanični rok je bio oktobar 2024. godine, a do danas, budući Zakon o koordinaciji i upravljanju kibernetičkom sigurnošću još uvijek prolazi kroz parlamentarnu proceduru. Ova situacija stvara donekle neobičan scenario: Direktiva je već obavezujuća na evropskom nivou, ali konačni nacionalni pravni okvir još nije odobren, ostavljajući mnoge organizacije uhvaćene između moralne i strateške obaveze da pripreme i procijene svoju situaciju i odsustva potpuno primjenjivog zakona.
Šta je NIS2 direktiva i zašto mijenja pravila igre?
Direktiva (EU) 2022/2555, poznata kao NIS2 , zamjenjuje originalnu NIS Direktivu s ciljem uspostavljanja visokog zajedničkog nivoa kibernetičke sigurnosti za mreže i informacione sisteme širom Evropske unije. Njena svrha je jačanje otpornosti na kibernetičke incidente koji bi mogli uticati na osnovne usluge i normalno funkcionisanje društva i ekonomije.
Za razliku od svog prethodnika, NIS2 značajno proširuje broj sektora i subjekata na koje se odnosi , uključujući ne samo tradicionalne kritične infrastrukture (energetika, transport, vodoopskrba, bankarstvo ili zdravstvo), već i područja poput javne uprave, digitalne infrastrukture, poštanskih i kurirskih usluga, upravljanja otpadom, napredne proizvodnje ili proizvodnje i distribucije hrane.
Direktiva uspostavlja usklađen okvir minimalnih zahtjeva za kibernetičku sigurnost za cijelu EU, s mjerama za upravljanje rizicima, upravljanje, zaštitu lanca snabdijevanja, kontinuitet poslovanja i rano obavještavanje o incidentima. Nadalje, jača režim praćenja i sankcija i eksplicitno povećava odgovornost višeg menadžmenta.
Još jedan značajan napredak je jasna posvećenost saradnji između država članica i stvaranju ili jačanju nacionalnih timova za odgovor na incidente u oblasti računarske sigurnosti (CSIRT) , sposobnih za koordinaciju na evropskom nivou u ozbiljnim kriznim situacijama. ENISA, Agencija EU za sajber sigurnost, igra ključnu ulogu u ovom ekosistemu, podržavajući razvoj nacionalnih strategija sajber sigurnosti i promovirajući najbolje prakse.
Finansijski sektor je u suštini isključen iz opsega NIS2 , jer propisi DORA imaju prednost kao lex specialis. Uprkos tome, logika digitalne operativne otpornosti koja pokreće DORA je u potpunosti u skladu s filozofijom NIS2.
Trenutni status transpozicije NIS2 u Španiji
Direktiva NIS2 stupila je na snagu 16. januara 2023. godine , a 17. oktobar 2024. godine određen je kao rok za njenu transpoziciju. Godinu dana nakon tog roka, Španija još uvijek nije završila formalno uključivanje u svoj unutrašnji pravni sistem, što je svrstava u grupu zemalja koje zaostaju.
Kao rezultat ovog kašnjenja, Evropska komisija je pokrenula postupke za utvrđivanje povrede prava protiv brojnih država članica. Dana 7. maja 2025. godine, Komisija je poslala obrazloženo mišljenje devetnaest zemalja, uključujući Španiju, zahtijevajući od njih da u roku od dva mjeseca obavijeste o potpunoj transpoziciji Direktive, uz upozorenje da bi mogla predmet uputiti Sudu pravde EU ako se ne preduzmu potrebne mjere.
U slučaju Španije, glavna prekretnica dogodila se 14. januara 2025. godine, kada je Vijeće ministara odobrilo Nacrt zakona o koordinaciji i upravljanju kibernetičkom sigurnošću . Ovaj zakon će poslužiti kao osnovni instrument za prenošenje NIS2 u domaće zakonodavstvo i reorganizaciju nacionalnog modela upravljanja kibernetičkom sigurnošću.
Nakon početnog odobrenja, nacrt zakona stavljen je na javnu raspravu i pregled između 16. januara i 10. februara 2025. godine , što je građanima, preduzećima, udruženjima i drugim organizacijama omogućilo da dostave komentare i prijedloge za poboljšanja. Nakon toga, tekst je pregledala Međuresorna tehnička radna grupa, koja je konsolidovala nacrt uzimajući u obzir primljene povratne informacije, uključujući i one od stručnih zajednica kao što je ISMS Forum.
Uprkos tome, i uprkos političkom zamahu, zakon je i dalje u parlamentarnom procesu . Razgovaralo se o njegovom podnošenju Vijeću ministara na odobrenje kao prijedloga zakona oko novembra i o mogućem parlamentarnom odobrenju do kraja januara ili februara sljedeće godine, ali stvarnost je da Španija do kraja 2025. godine još uvijek nema u potpunosti primjenjiv nacionalni zakon kojim se transponira NIS2.
Nacrt zakona o koordinaciji i upravljanju kibernetičkom sigurnošću
Nacrt zakona koji je odobrila španska vlada zajednička je inicijativa ministarstava unutrašnjih poslova, odbrane i digitalne transformacije i javne uprave . Njegova svrha je dvostruka: prvo, transponiranje NIS2 direktive, i drugo, organiziranje koordinacije i upravljanja kibernetičkom sigurnošću na nacionalnom nivou, jačajući zaštitu mreža i informacionih sistema od kibernetičkih prijetnji koje bi mogle uticati na kritičnu infrastrukturu i esencijalne usluge.
Budući zakon će se primjenjivati na javne i privatne subjekte koji posluju u sektorima kao što su energetika, transport, bankarska i infrastruktura finansijskog tržišta, zdravstvo, upravljanje vodama, digitalna infrastruktura, tehnološke usluge i drugi kritični sektori . On eksplicitno uključuje registre domena , kao što je Dominios.es (kojim upravlja Red.es), koji će preuzeti nove obaveze u oblasti sajber sigurnosti zbog svoje strateške uloge u stabilnosti digitalnog ekosistema.
Općenito govoreći, nacrt je usklađen s glavnim obavezama NIS2 Direktive i artikulira četiri ključne ose: jačanje upravljanja i odgovornosti višeg menadžmenta, opće mjere upravljanja sigurnosnim rizicima, imenovanje službenika za sigurnost informacija i jasne obaveze izvještavanja o incidentima.
Nadalje, španski zakon uvodi značajan organizacijski element: stvaranje Nacionalnog centra za kibernetičku sigurnost (CNC) . Ovo tijelo će djelovati kao koordinaciono tijelo za zaštitu mreža i informacionih sistema, harmonizirajući kriterije između različitih regulatornih tijela (unutrašnje poslove, odbranu i digitalnu transformaciju), promovirajući timove za odgovor na incidente u računarskoj sigurnosti (CSIRT) i olakšavajući kohezivniju viziju nacionalnog ekosistema kibernetičke sigurnosti.
Tokom faze javnih konsultacija, organizacije poput ISMS Foruma dale su značajan doprinos : jačanjem uloge službenika za sigurnost informacija, odvajanjem ove pozicije od Zakona o privatnoj sigurnosti i uspostavljanjem specifičnih mehanizama reagovanja kada je subjekt koji ne ispunjava zahtjeve javna uprava, koja, po svojoj prirodi, ne može biti finansijski kažnjena. Među prijedlozima je i mogućnost javnih upozorenja, u skladu s odredbama LOPDGDD-a (Organski zakon o zaštiti ličnih podataka i garanciji digitalnih prava) u vezi sa zaštitom podataka.
Sektori i vrste subjekata na koje utiče NIS2
NIS2 klasificira organizacije na koje se primjenjuje Direktiva kao bitne ili važne subjekte , prvenstveno na osnovu sektora u kojem posluju i njihove veličine (srednja i velika preduzeća, s izuzecima zasnovanim na kritičnosti). Standard se uglavnom primjenjuje na javne ili privatne subjekte koji posluju u EU, s mogućnošću uključivanja manjih organizacija kada ih države članice identificiraju kao bitne ili važne zbog njihove relevantnosti.
Sektori visoke kritičnosti navedeni su u Aneksu I NIS2, dok su ostali kritični sektori navedeni u Aneksu II . U Španiji je povećanje broja sektora nešto manje nego u drugim zemljama, jer je transpozicija starog NIS-a već bila usklađena sa Zakonom 8/2011 o zaštiti kritične infrastrukture, koji je uključivao 12 sektora. Uprkos tome, NIS2 uključuje nova područja kao što su poštanske i kurirske usluge, upravljanje otpadom i nekoliko proizvodnih kategorija , a druga dijeli, na primjer, praveći razliku između vode za piće i otpadnih voda.
Među sektorima i primjerima subjekata , ističu se sljedeći:
- EnergijaKompanije za snabdijevanje električnom energijom, upravitelji transportnih i distributivnih mreža, proizvođači, NEMO operateri, učesnici na tržištu električne energije, operateri stanica za punjenje; operateri i upravitelji mreža za plin, naftu i vodik.
- Prevozaviokompanije, operateri aerodroma, kontrola leta, upravitelji željezničke infrastrukture, željezničke kompanije, subjekti pomorskog i riječnog transporta, operateri luka, službe za brodski saobraćaj, uprave za puteve i operateri inteligentnih transportnih sistema.
- Infrastruktura bankarskog i finansijskog tržišta: kreditne institucije i menadžeri trgovačkih centara, centralne protivstranke, s nijansom da DORA djeluje kao specifičan sektorski standard.
- Zdravstveni sektorpružaoci zdravstvenih usluga, referentni laboratoriji EU, subjekti za istraživanje i razvoj lijekova, proizvođači osnovnih i specijalnih farmaceutskih proizvoda i proizvođači esencijalnih medicinskih uređaja u vanrednim situacijama javnog zdravlja.
- Voda za piće i otpadne vodeDobavljači i distributeri vode za piće, te kompanije odgovorne za prikupljanje, odlaganje i tretman gradskih, kućnih ili industrijskih otpadnih voda.
- Digitalna infrastrukturaPružaoci usluga razmjene interneta (IXP), DNS usluge, registri domena najvišeg nivoa, pružaoci usluga računarstva u oblaku, podatkovni centri, mreže za isporuku sadržaja (CDN), pouzdani pružaoci usluga, pružaoci javnih elektronskih komunikacijskih mreža i javne elektronske komunikacijske usluge.
- Upravljanje ICT uslugama između preduzećapružatelji usluga upravljanja i pružatelji usluga upravljanja sigurnošću, s direktnim utjecajem na cijeli lanac snabdijevanja tehnologijom.
- Javne upravesubjekti Opće državne uprave i, u određenim slučajevima, regionalni i lokalni subjekti, kada prekid njihovih usluga može značajno utjecati na kritične društvene ili ekonomske aktivnosti.
- Poštanske i kurirske uslugedobavljači koji obavljaju prikupljanje, sortiranje, transport i distribuciju poštanskih pošiljki.
- Upravljanje otpadom: kompanije koje se bave sakupljanjem, transportom, recikliranjem i odlaganjem otpada, uključujući i deponije.
- Hemijski: kompanije koje proizvode, distribuiraju i proizvode hemijske supstance i smjese, kao i proizvode artikle od njih.
- Proizvodnja, prerada i distribucija hrane: prehrambene kompanije posvećene veleprodaji i industrijskoj proizvodnji i preradi velikih razmjera.
- Napredna proizvodnjaproizvođači zdravstvenih proizvoda i in vitro dijagnostike, proizvodnja računarskih, elektronskih i optičkih proizvoda, električne opreme, mašina i uređaja, motornih vozila i ostale transportne opreme.
- Svemirski sektoroperateri zemaljske infrastrukture koji podržavaju pružanje svemirskih usluga, osim onih čije vlasništvo ili upravljanje odgovara EU ili trećim stranama u okviru njenog svemirskog programa.
U svim ovim sektorima, veliki subjekti se uglavnom klasifikuju kao bitni , dok su srednji subjekti obično važni, osim ako nije drugačije određeno. Mala i mikro preduzeća su obično isključena zbog svoje veličine, ali mogu biti uključena ako njihova kritičnost to opravdava.
Upravljanje i odgovornosti višeg menadžmenta
Jedna od najznačajnijih promjena u NIS2 i španskom nacrtu zakona je naglasak na upravljanju kibernetičkom sigurnošću i direktnoj odgovornosti upravnih tijela . Član 14. nacrta zakona pojačava ovu ideju: kibernetička sigurnost više nije isključivo tehničko pitanje, već strateško pitanje najvišeg nivoa.
Viši menadžment mora odobriti i nadgledati implementaciju mjera upravljanja rizicima u oblasti kibernetičke sigurnosti , osiguravajući da su one proporcionalne kontekstu organizacije i identifikovanim rizicima. Nadalje, upravna tijela će snositi krajnju odgovornost za svako nepoštivanje propisa, što je povezano sa režimom pojačanih sankcija.
Još jedna ključna tačka je redovna obuka menadžmenta o sajber sigurnosti . Samo delegiranje nije dovoljno: lideri moraju biti obučeni da razumiju rizike, donose informisane odluke i podržavaju širenje snažne sigurnosne kulture u cijeloj organizaciji. Zauzvrat, oni će biti odgovorni za promovisanje redovnih programa obuke za ostatak osoblja.
Član 20. NIS2 pojačava ovaj stav izričito zahtijevajući od upravnih tijela da budu svjesna svojih obaveza, odobre mjere, osiguraju njihovu provedbu i budu u stanju reagirati, u ekstremnim situacijama, čak i s ličnim posljedicama (kao što je moguće razdvajanje funkcija u određenim slučajevima).
U ovom kontekstu, odnos između menadžmenta i službenika za sigurnost informacija (CISO ili ekvivalent) postaje ključan: očekuje se fluidan, stalan dijalog zasnovan na objektivnom riziku i kriterijima usklađenosti.
Mjere upravljanja rizikom koje zahtijeva NIS2
Član 15. španskog nacrta zakona utvrđuje da mjere upravljanja rizicima u kibernetičkoj sigurnosti moraju biti zasnovane na nacionalnim, evropskim i međunarodnim tehničkim standardima , integrirajući, kao minimum, zahtjeve utvrđene u članu 21. NIS2 i razvijene u Provedbenoj uredbi (EU) 2024/2690.
Među mjerama koje esencijalni i važni subjekti moraju provesti , ističu se sljedeće:
- Sigurnosne politike i analiza rizika informacionih sistema, uz periodične preglede.
- Upravljanje incidentima, uključujući jasne procedure za otkrivanje, reagovanje i oporavak.
- Kontinuitet poslovanja, sigurnosne kopije, oporavak od katastrofe i upravljanje krizamaosiguranje operativne otpornosti.
- Sigurnost lanca snabdijevanja i odnosa s dobavljačima i direktnim pružateljima usluga, što uključuje nametanje ugovornih zahtjeva te kontrole odobravanja i revizije.
- upravljanje ranjivostima u nabavci, razvoju i održavanju mreža i informacionih sistema, uključujući zakrpe i ažuriranja.
- Politike za procjenu učinkovitosti mjera kibernetičke sigurnostiputem revizija, metrika i periodičnih pregleda.
- Osnovne prakse i obuka za kibernetičku higijenu zaposlenih, prilagođenih različitim profilima.
- Politike kriptografije i šifriranja kako bi se garantovala povjerljivost i integritet informacija.
- Sigurnost ljudskih resursaPolitike kontrole pristupa i upravljanja imovinom.
- Višefaktorska ili kontinuirana autentifikacija, zaštita glasovne komunikacije i komunikacije u hitnim slučajevima.
U Španiji su mnoge od ovih mjera već bile uključene u Nacionalni sigurnosni okvir (ENS) , posebno za javne uprave i njihove dobavljače. U stvari, Državna agencija za digitalnu administraciju i Nacionalni kriptološki centar predstavili su EU snažnu usklađenost ENS-a sa NIS2, ističući njegov potencijal kao evropske referentne vrijednosti i njegov doprinos otpornosti nacionalnog digitalnog ekosistema.
Međutim, NIS2 podiže standarde za mnogo širi spektar organizacija, uključujući mala i srednja preduzeća na koja utiče veličina ili kritičnost . Za zrele organizacije, mnogi od ovih zahtjeva su usklađeni sa postojećim praksama; za hiljade kompanija bez iskustva u sajber bezbednosti, oni predstavljaju značajan skok u zrelosti, resursima i internoj organizaciji.
Glavni službenik za sigurnost informacija (CISO) i njegove funkcije
Član 16. nacrta zakona utvrđuje da svi bitni i važni subjekti moraju imenovati službenika za sigurnost informacija . Ova uloga, inspirisana prethodnim iskustvom Španije sa originalnim NIS-om, postaje centralna tačka za koordinaciju svega što je vezano za zaštitu sistema i podataka.
Njegove glavne funkcije uključuju:
- Definirati i implementirati strategiju kibernetičke sigurnosti organizacije, usklađen s rizicima, poslovnim i regulatornim obavezama.
- Procijenite, ublažite i kontinuirano preispitujte rizike, održavajući ažuran pregled izloženosti subjekta.
- Upravljajte dokazima, politikama i evidencijama potrebnim za dokazivanje usklađenosti obaveza koje proizlaze iz NIS2 i nacionalnih propisa.
- Promovirati kulturu kibernetičke sigurnosti u koordinaciji sa višim menadžmentom, obuka i podizanje svijesti među svim zaposlenima.
- Osigurati poštivanje obaveza prijavljivanja incidenata, koordinirajući izvještaje nadležnim organima.
Španija je bila jedna od prvih zemalja koja je eksplicitno uvela ulogu glavnog službenika za sigurnost informacija (CISO) prilikom transpozicije bivšeg NIS-a. Međutim, iskustvo je pokazalo da značajan broj ključnih operatera nikada nije formalno imenovao ovu ulogu i, čak i tada, nisu kažnjeni. NIS2, u kombinaciji s budućim španskim zakonom i strožim režimom sankcija, nastoji ispraviti ovu labavost i dati CISO-u robusniju i priznatiju poziciju.
U budućnosti se očekuje masovno povećanje broja obveznika : sa približno 400 trenutnih osnovnih operatera na procijenjenih 5.000 do 50.000 osnovnih i važnih subjekata. To će podrazumijevati značajnu potražnju za stručnjacima za kibernetičku sigurnost, kako internim tako i eksternim, posebno za mala i srednja preduzeća koja nikada ranije nisu imala ovu ulogu.
Obaveze izvještavanja o incidentima i upravljanja ranjivostima
Direktiva NIS2 pridaje najveći značaj ranom obavještavanju o sigurnosnim incidentima sa značajnim uticajem . Član 18. španskog nacrta zakona detaljnije razrađuje ovu obavezu, usklađujući je s rokovima i sadržajem utvrđenim Direktivom.
Kada entitet pretrpi incident koji bi mogao uzrokovati ozbiljne poremećaje u pružanju njegovih usluga ili značajnu štetu njemu samom ili trećim stranama, mora se pridržavati sljedeće sheme izvještavanja:
- Početna obavijestu roku od najviše 24 sata nakon što je incident otkriven, uz pružanje osnovnih dostupnih informacija.
- Privremeni izvještaju roku od najviše 72 sata od otkrivanja, uz početnu procjenu utjecaja i ozbiljnosti.
- Završni izvještaju roku od najviše mjesec dana od prvog obavještenja, uključujući detaljan opis incidenta, njegovog utjecaja, ozbiljnosti i poduzetih mjera.
Nadalje, NIS2 jača upravljanje ranjivostima i komunikaciju : ne radi se samo o izvještavanju o završenim incidentima, već i o dijeljenju relevantnih informacija o ranjivostima koje mogu imati sistemski utjecaj, olakšavajući koordinaciju odgovora na nacionalnom i evropskom nivou.
U Španiji, ekosistem odgovora oslanja se na tri glavna referentna CSIRT-a : CCN-CERT (za javnu upravu, strateške kompanije i klasifikovane sisteme), INCIBE-CERT (privatni sektor i građani) i MCCE (odbrambeni sektor). Njih dopunjuje mreža csirt.es, koja okuplja desetine specijalizovanih timova i povezuje se sa međunarodnim mrežama kao što je FIRST, kao i Nacionalna SOC mreža.
Bitni i važni subjekti moraju prijaviti svoje incidente nadležnim CSIRT-ovima , u skladu sa sektorskim propisima i smjernicama budućeg Nacionalnog centra za kibernetičku sigurnost, koji će djelovati kao koordinacijski element i veza s ENISA-om i ostatkom država članica.
Režim sankcija i evropski pritisak
Direktiva NIS2 uspostavlja znatno stroži režim kažnjavanja od prethodne Direktive NIS . Za ključne subjekte, najteži prekršaji mogu rezultirati kaznama do 10 miliona eura ili 2% globalnog prometa grupe, dok za velike subjekte kazne mogu doseći i do 7 miliona eura ili 1,4% globalnog prometa.
Trenutno u Španiji nisu uočene sankcije zasnovane na NIS2 , dijelom i zato što zakon o transpoziciji još nije stupio na snagu, a nadzorni organ nije formalno imenovan. U drugim državama članicama transpozicija je nedavno izvršena, tako da je još prerano očekivati široko rasprostranjene sankcije.
Uprkos tome, stručnjaci se slažu da kada zemlje poput Francuske ili Njemačke počnu primjenjivati sankcije , Španija ne može sebi priuštiti zaostajanje ako želi održati usklađenost i kredibilitet na evropskom nivou. Pritisak Komisije, kroz postupke za utvrđivanje kršenja propisa i obrazložena mišljenja, ima za cilj postizanje ovog cilja.
Pored finansijskih kazni, NIS2 prvi put eksplicitno uvodi odgovornost višeg menadžmenta u oblasti sajber sigurnosti . Nepovezanost između menadžmenta i CISO-a više nije opcija: upravno tijelo mora biti uključeno, informisano i donositi potrebne odluke.
Najveći izazov, prema stručnjacima poput onih na ISMS Forumu, leži u mreži malih i srednjih preduzeća koja će, a da toga nisu u potpunosti svjesna, biti ograničena NIS2 . Mnogima nedostaju dovoljni resursi, procesi ili kultura kibernetičke sigurnosti, te će biti "pritisnuti" i zakonom i zahtjevima svojih velikih klijenata u lancu snabdijevanja, koji će morati zahtijevati ugovorne garancije kako bi se uskladili s Direktivom.
Podržati inicijative, studije i ulogu ENS-a
Uz zakonodavni napredak, Španija promovira tehničke i znanstvene inicijative kako bi olakšala prilagođavanje poslovnog sektora NIS2. ISMS Forum, na primjer, radi na Studiji o utjecaju NIS2 na španske kompanije, u okviru vanredne katedre za kibernetičku sigurnost i zaštitu podataka na UCM-u.
Ovaj projekat ima dvostruki cilj: napraviti nezvanični popis kompanija pogođenih NIS2 i izmjeriti njihov nivo zrelosti u oblasti sajber sigurnosti. U prvoj fazi, popis će biti sastavljen korištenjem sveobuhvatnih baza podataka (komercijalni registar, DIRCE/INE, sektorske baze podataka itd.), a rezultati se očekuju oko novembra 2025. godine. U drugoj fazi, kratki upitnik će biti poslan reprezentativnom uzorku kompanija (ciljajući 1.000 odgovora) kako bi se procijenio njihov nivo pripremljenosti, a rezultati se očekuju do maja 2026. godine.
Analiza će uključivati segmentaciju po sektoru, veličini, geografskoj distribuciji i vrsti entiteta (bitan ili važan) , predstavljajući zaključke u zbirnom izvršnom izvještaju, bez pojedinačnih podataka, koji služi i kompanijama i vlastima.
Istovremeno, organizacije poput ISMS Foruma i raznih javnih agencija provode informativne događaje širom zemlje , s posebnim fokusom na mala i srednja preduzeća. Cilj je "evangelizacija", jasno objašnjavanje šta NIS2 podrazumijeva, zašto je neophodno imati CISO (internog ili eksternog), kako definirati osnovne politike kibernetičke sigurnosti i kako se pripremiti za budući zakon i njegove dopunske propise.
U strogo regulatornom smislu, Nacionalni sigurnosni okvir (ENS) predstavljen je u Evropi kao jedna od najvećih snaga Španije . Državna agencija za digitalnu administraciju i Nacionalni kriptološki centar (CCN) podijelili su sa Grupom za saradnju NIS2 akumulirano iskustvo ENS-a, njegove profile usklađenosti i njegovu integraciju s evropskim shemama certifikacije Uredbe (EU) 2019/881 (Zakon o kibernetičkoj sigurnosti). Pozitivan prijem ove prezentacije jača imidž Španije kao proaktivnog aktera posvećenog robusnoj, koherentnoj i usklađenoj kibernetičkoj sigurnosti.
U tom kontekstu, prilagođavanje Španije NIS2-u je suočavanje s pritiskom rokova, tehničkom robusnošću instrumenata poput Nacionalne sigurnosne sheme (ENS) i ogromnim izazovom uključivanja hiljada novih subjekata u naprednu kulturu kibernetičke sigurnosti. Organizacije koje napreduju, provode procjene situacije i počnu usklađivati svoje prakse s Direktivom sada će biti u boljoj poziciji da minimiziraju rizike, izbjegnu buduće kazne i pokažu proaktivan i zreo pristup kibernetičkim prijetnjama.

