- Директива NIS2 расширяет секторы и обязанные субъекты, усиливает управление и ужесточает надзор и режим санкций.
- Испания отстает в вопросе внедрения будущего Закона о координации и управлении кибербезопасностью.
- Важные и критически важные организации должны назначить сотрудника по безопасности, комплексно управлять рисками и сообщать об инцидентах в очень строгие сроки.
- ENS, новый Национальный центр кибербезопасности и экосистема CSIRT обеспечивают Испании надежную техническую позицию, хотя главная проблема заключается в адаптации тысяч малых и средних предприятий.
Европейская директива NIS2 полностью изменила ситуацию в сфере кибербезопасности в Европе, и особенно в Испании. Это не просто очередной регламент; это фундаментальный сдвиг в том, как компании и государственные администрации управляют цифровыми рисками, сообщают об инцидентах и координируют свои действия с властями.
Тем временем Испания неуклонно, но с явным отставанием, продвигается в процессе имплементации директивы: официальный срок был установлен на октябрь 2024 года, и по сей день будущий закон о координации и управлении в сфере кибербезопасности все еще проходит парламентские процедуры. Эта ситуация создает несколько своеобразный сценарий: директива уже имеет обязательную силу на европейском уровне, но окончательная национальная правовая база еще не утверждена, в результате чего многие организации оказываются в затруднительном положении, разрываясь между моральным и стратегическим обязательством подготовиться и оценить свою ситуацию и отсутствием полностью применимого закона.
Что такое Директива NIS2 и почему она меняет правила игры?
Директива (ЕС) 2022/2555, известная как NIS2 , заменяет первоначальную Директиву NIS с целью установления высокого общего уровня кибербезопасности для сетей и информационных систем на всей территории Европейского союза. Ее цель — повысить устойчивость к кибер-инцидентам , которые могут повлиять на работу жизненно важных служб и нормальное функционирование общества и экономики.
В отличие от своего предшественника, NIS2 значительно расширяет число затронутых секторов и организаций , включая не только традиционные объекты критической инфраструктуры (энергетика, транспорт, водоснабжение, банковское дело или здравоохранение), но и такие области, как государственное управление, цифровая инфраструктура, почтовые и курьерские услуги, управление отходами, передовое производство или производство и распределение продуктов питания.
Директива устанавливает согласованную систему минимальных требований к кибербезопасности для всего ЕС, включающую меры по управлению рисками, корпоративному управлению, защите цепочки поставок, обеспечению непрерывности бизнеса и раннему уведомлению об инцидентах. Кроме того, она усиливает режим мониторинга и санкций и прямо повышает ответственность высшего руководства.
Еще одним важным событием является четкая приверженность сотрудничеству между государствами-членами и созданию или укреплению национальных групп реагирования на инциденты компьютерной безопасности (CSIRT) , способных координировать действия на европейском уровне в серьезных кризисных ситуациях. ENISA, агентство ЕС по кибербезопасности, играет ключевую роль в этой системе, поддерживая разработку национальных стратегий кибербезопасности и продвигая передовые методы.
Финансовый сектор, по сути, исключен из сферы действия NIS2 , поскольку правила DORA имеют приоритет в качестве специального закона. Тем не менее, логика цифровой операционной устойчивости, лежащая в основе DORA, полностью соответствует философии NIS2.
Текущий статус транспозиции NIS2 в Испании
Директива NIS2 вступила в силу 16 января 2023 года , а крайний срок ее транспонирования был установлен на 17 октября 2024 года. Спустя год после этого срока Испания так и не завершила формальное включение директивы в свою внутреннюю правовую систему, что отнесло ее к группе отстающих стран.
В результате этой задержки Европейская комиссия возбудила дело о нарушении положений директивы против многочисленных государств-членов. 7 мая 2025 года Комиссия направила мотивированное заключение девятнадцати странам, включая Испанию, потребовав от них уведомить о полной имплементации директивы в течение двух месяцев, предупредив при этом, что в случае непринятия необходимых мер дело может быть передано в Суд Европейского союза.
В случае Испании поворотный момент наступил 14 января 2025 года с утверждением Советом министров проекта закона о координации и управлении кибербезопасностью . Этот закон станет основополагающим инструментом для имплементации NIS2 в национальное законодательство и реорганизации национальной модели управления кибербезопасностью.
После первоначального одобрения проект закона был выставлен на общественное обсуждение и рассмотрение в период с 16 января по 10 февраля 2025 года , что позволило гражданам, предприятиям, ассоциациям и другим организациям представить комментарии и предложения по его улучшению. Впоследствии текст был рассмотрен Межведомственной технической рабочей группой, которая доработала проект с учетом полученных отзывов, в том числе от экспертных сообществ, таких как Форум ISMS.
Тем не менее, несмотря на политическую поддержку, закон по-прежнему находится на стадии парламентского рассмотрения . Обсуждалась возможность его представления на утверждение в Совет министров в качестве законопроекта примерно в ноябре, а также возможное одобрение парламентом к концу января или февраля следующего года, но в действительности до конца 2025 года в Испании по-прежнему отсутствует полностью применимый национальный закон, имплементирующий NIS2.
Проект закона о координации и управлении кибербезопасностью
Законопроект, одобренный правительством Испании, является совместной инициативой министерств внутренних дел, обороны и цифровой трансформации и государственного управления . Его цель двояка: во-первых, имплементировать директиву NIS2, и во-вторых, организовать координацию и управление кибербезопасностью на национальном уровне, усилив защиту сетей и информационных систем от киберугроз, которые могут повлиять на критическую инфраструктуру и жизненно важные услуги.
Будущий закон будет применяться к государственным и частным организациям, работающим в таких секторах, как энергетика, транспорт, банковское дело и инфраструктура финансовых рынков, здравоохранение, водоснабжение, цифровая инфраструктура, технологические услуги и другие критически важные отрасли . Он прямо включает в себя регистраторы доменных имен , такие как Dominios.es (управляемый Red.es), которые возьмут на себя новые обязательства в области кибербезопасности в связи со своей стратегической ролью в обеспечении стабильности цифровой экосистемы.
В целом, проект соответствует основным обязательствам Директивы NIS2 и формулирует четыре ключевых направления: усиление управления и ответственности высшего руководства, общие меры по управлению рисками безопасности, назначение сотрудника по информационной безопасности и четкие обязательства по отчетности об инцидентах.
Кроме того, испанское законодательство вводит важный организационный элемент: создание Национального центра кибербезопасности (ЦКБ) . Этот орган будет выступать в качестве координирующего органа по защите сетей и информационных систем, гармонизируя критерии между различными регулирующими органами (Министерство внутренних дел, Министерство обороны и Министерство цифровой трансформации), содействуя созданию групп реагирования на инциденты компьютерной безопасности (CSIRT) и способствуя формированию более целостной концепции национальной экосистемы кибербезопасности.
В ходе этапа общественных консультаций такие организации, как ISMS Forum, внесли значительный вклад : укрепили роль специалиста по информационной безопасности, отделили эту должность от положений Закона о частной безопасности и создали специальные механизмы реагирования в случаях, когда нарушителем является государственная администрация, которая по своей природе не может быть подвергнута финансовому наказанию. Среди предложений – возможность публичных предупреждений в соответствии с положениями LOPDGDD (Органического закона о защите персональных данных и гарантии цифровых прав) в отношении защиты данных.
Секторы и типы организаций, затронутых NIS2
Стандарт NIS2 классифицирует организации, подпадающие под действие Директивы, как существенные или важные субъекты , в первую очередь на основе сектора, в котором они работают, и их размера (средние и крупные компании, за исключением случаев, когда они имеют критическую важность). Стандарт, как правило, применяется к государственным или частным организациям, работающим в ЕС, с возможностью включения в него более мелких организаций, если государства-члены определяют их как существенные или важные в силу их значимости.
Секторы высокой критичности перечислены в Приложении I к NIS2, а другие критически важные сектора — в Приложении II . В Испании увеличение числа секторов несколько меньше, чем в других странах, поскольку транспозиция старой NIS уже была приведена в соответствие с Законом 8/2011 о защите критически важных инфраструктур, который включал 12 секторов. Тем не менее, NIS2 включает новые области, такие как почтовые и курьерские услуги, управление отходами и несколько категорий производства , а также разделяет другие, например, различая питьевую воду и сточные воды.
Среди секторов и примеров организаций выделяются следующие:
- ЭнергияЭлектроснабжающие компании, управляющие транспортными и распределительными сетями, производители, операторы NEMO, участники рынка электроэнергии, операторы зарядных станций; операторы и управляющие газовыми, нефтяными и водородными сетями.
- Транспорт: авиакомпании, операторы аэропортов, службы управления воздушным движением, управляющие железнодорожной инфраструктурой, железнодорожные компании, предприятия морского и речного транспорта, операторы портов, службы движения судов, дорожные власти и операторы интеллектуальных транспортных систем.
- Инфраструктура банковского и финансового рынка: кредитные организации и управляющие торговых центров, центральные контрагенты, с той разницей, что ДОРА выступает в качестве определенного отраслевого стандарта.
- Сектор здравоохранения: поставщики медицинских услуг, референтные лаборатории ЕС, научно-исследовательские организации по разработке лекарственных средств, производители основных и специализированных фармацевтических продуктов, а также производители основных медицинских изделий в чрезвычайных ситуациях в области общественного здравоохранения.
- Питьевая вода и сточные водыПоставщики и дистрибьюторы питьевой воды, а также компании, ответственные за сбор, утилизацию и очистку городских, бытовых или промышленных сточных вод.
- Цифровая инфраструктураПоставщики точек обмена интернет-трафиком (IXP), службы DNS, реестры доменов верхнего уровня, поставщики услуг облачных вычислений, центры обработки данных, сети доставки контента (CDN), поставщики доверенных услуг, поставщики сетей электронной связи общего пользования и службы электронной связи общего пользования.
- Управление ИКТ-услугами для бизнеса: поставщики управляемых услуг и поставщики управляемых услуг безопасности, оказывающие непосредственное влияние на всю цепочку поставок технологий.
- Государственное управление: субъекты общей государственной администрации и, в некоторых случаях, региональные и местные субъекты, когда нарушение их услуг может существенно повлиять на критически важную социальную или экономическую деятельность.
- Почтовые и курьерские услуги: поставщики, осуществляющие сбор, сортировку, транспортировку и распределение почтовых отправлений.
- Gestión de Residuos: компании, занимающиеся сбором, транспортировкой, утилизацией и утилизацией отходов, включая захоронение на свалках.
- Химическая: компании, занимающиеся производством, изготовлением и распространением химических веществ и смесей, а также изготовлением изделий из них.
- Производство, переработка и распределение продуктов питания: пищевые компании, занимающиеся оптовой торговлей, а также крупномасштабным промышленным производством и переработкой.
- Передовое производство: производители медицинской продукции и средств диагностики in vitro, производители компьютеров, электронных и оптических изделий, электрооборудования, машин и оборудования, автотранспортных средств и другого транспортного оборудования.
- Космический сектор: операторы наземной инфраструктуры, поддерживающие предоставление космических услуг, за исключением тех, право собственности или управления которыми принадлежит ЕС или третьим лицам в рамках его космической программы.
Во всех этих секторах крупные предприятия, как правило, классифицируются как необходимые , в то время как средние предприятия, как правило, считаются важными, если не указано иное. Малые и микропредприятия обычно исключаются из-за своего размера, но могут быть включены, если их критическая важность это оправдывает.
Обязанности руководства и высшего руководства
Одним из наиболее значительных изменений в NIS2 и испанском проекте законодательства является акцент на управлении кибербезопасностью и прямой ответственности органов управления . Статья 14 проекта законодательства подкрепляет эту идею: кибербезопасность перестала быть чисто техническим вопросом и стала стратегическим вопросом высшего уровня.
Высшее руководство должно утверждать и контролировать внедрение мер по управлению рисками в области кибербезопасности , обеспечивая их соразмерность контексту организации и выявленным рискам. Кроме того, руководящие органы будут нести полную ответственность за любое несоблюдение требований, что влечет за собой ужесточение санкционного режима.
Ещё один ключевой момент — регулярное обучение менеджменту по вопросам кибербезопасности . Простого делегирования недостаточно: руководители должны быть обучены понимать риски, принимать обоснованные решения и поддерживать распространение сильной культуры безопасности во всей организации. В свою очередь, они будут нести ответственность за организацию регулярных программ обучения для остального персонала.
Статья 20 NIS2 подкрепляет эту точку зрения, прямо требуя от органов управления осознавать свои обязательства, утверждать меры, обеспечивать их реализацию и быть в состоянии реагировать в экстремальных ситуациях, даже с личными последствиями (например, возможное разделение функций в определенных случаях).
В этом контексте взаимоотношения между руководством и специалистом по информационной безопасности (CISO или аналогичным) приобретают решающее значение: ожидается постоянный, гибкий диалог, основанный на объективных критериях оценки рисков и соответствия требованиям.
Меры по управлению рисками, требуемые NIS2
Статья 15 испанского проекта закона устанавливает, что меры по управлению рисками в области кибербезопасности должны основываться на национальных, европейских и международных технических стандартах , интегрируя, как минимум, требования, изложенные в статье 21 NIS2 и разработанные в Имплементационном регламенте (ЕС) 2024/2690.
Среди мер, которые должны быть приняты важными и значимыми организациями , особо выделяются следующие:
- Политики безопасности и анализ рисков информационных систем с периодическими обзорами.
- Управление происшествиями, включая четкие процедуры обнаружения, реагирования и восстановления.
- Непрерывность бизнеса, резервное копирование, восстановление после сбоев и управление кризисамиобеспечение эксплуатационной устойчивости.
- Безопасность цепочки поставок и отношений с поставщиками и прямыми провайдерами услуг, что подразумевает установление договорных требований, а также контроль за утверждениями и аудитом.
- управление уязвимостями в приобретении, разработке и обслуживании сетей и информационных систем, включая исправления и обновления.
- Политики оценки эффективности мер кибербезопасностипосредством аудитов, показателей и периодических обзоров.
- Базовые правила и обучение кибергигиене сотрудников, адаптированных к различным профилям.
- Политики криптографии и шифрования гарантировать конфиденциальность и целостность информации.
- Безопасность кадровых ресурсовПолитики контроля доступа и управления активами.
- Многофакторная или непрерывная аутентификация, защита голосовой связи и экстренной связи.
В Испании многие из этих мер уже были включены в Национальную программу безопасности (ENS) , особенно для государственных администраций и их поставщиков. Фактически, Государственное агентство по цифровому управлению и Национальный криптологический центр представили ЕС тесную связь ENS с NIS2, подчеркнув ее потенциал в качестве европейского эталона и вклад в устойчивость национальной цифровой экосистемы.
Однако стандарт NIS2 поднимает планку для гораздо более широкого круга организаций, включая малые и средние предприятия, на которые влияют размер или критическая важность проекта . Для зрелых организаций многие из этих требований соответствуют существующим практикам; для тысяч компаний, не имеющих опыта в области кибербезопасности, они представляют собой значительный скачок в уровне зрелости, ресурсах и внутренней организации.
Директор по информационной безопасности (CISO) и его функции
Статья 16 проекта закона устанавливает, что все важные и значимые организации должны назначить сотрудника по информационной безопасности . Эта должность, созданная по образцу предыдущего опыта Испании с первоначальной Национальной информационной безопасностью, становится центральным звеном для координации всего, что связано с защитой систем и данных.
К его основным функциям относятся:
- Определить и реализовать стратегию кибербезопасности организации, согласованные с рисками, деловыми и нормативными обязательствами.
- Оценивайте, снижайте и постоянно анализируйте риски, поддерживая актуальное представление о подверженности организации рискам.
- Управляйте доказательствами, политиками и записями, необходимыми для демонстрации соответствия обязательств, вытекающих из NIS2 и национальных правил.
- Продвижение культуры кибербезопасности в координации с высшим руководством обучение и повышение осведомленности всего персонала.
- Обеспечить соблюдение обязательств по отчетности об инцидентах, координация отчетов в компетентные органы.
Испания была одной из первых стран, которая четко ввела должность директора по информационной безопасности (CISO) при имплементации прежнего закона NIS. Однако опыт показал, что значительное число ключевых операторов никогда официально не назначали эту должность и, тем не менее, не подвергались санкциям. NIS2, в сочетании с будущим испанским законодательством и более строгим режимом санкций, призван исправить эту упущенную возможность и обеспечить CISO более надежную и признанную позицию.
В перспективе ожидается значительное увеличение числа субъектов, обязанных выполнять требования : с примерно 400 нынешних ключевых операторов до примерно 5.000–50 000 важных и значимых организаций. Это повлечет за собой существенный спрос на специалистов по кибербезопасности, как штатных, так и привлеченных со стороны, особенно для малых и средних предприятий, которые ранее не занимали эту должность.
Обязательства по отчетности об инцидентах и управлению уязвимостями
Директива NIS2 придает первостепенное значение своевременному уведомлению о происшествиях в сфере безопасности, имеющих значительные последствия . Статья 18 испанского проекта закона подробно описывает это обязательство, приводя его в соответствие со сроками и содержанием, установленными Директивой.
В случае инцидента , который может привести к серьезным сбоям в предоставлении услуг или значительному ущербу для организации или третьих лиц, она обязана соблюдать следующую схему отчетности:
- Первоначальное уведомление: в течение максимум 24 часов после обнаружения инцидента, предоставив основную имеющуюся информацию.
- Промежуточный доклад: в течение максимум 72 часов с момента обнаружения, с предварительной оценкой воздействия и серьезности.
- Информационный финал: в течение максимального срока в один месяц с момента первого уведомления, включая подробное описание инцидента, его последствий, серьезности и принятых мер.
Кроме того, NIS2 укрепляет управление уязвимостями и коммуникацию : речь идет не только о сообщении о завершенных инцидентах, но и об обмене соответствующей информацией об уязвимостях , которые могут иметь системное воздействие, что облегчает координацию ответных мер на национальном и европейском уровнях.
В Испании система реагирования опирается на три основных центра реагирования на инциденты информационной безопасности (CSIRT) : CCN-CERT (для государственного управления, стратегических компаний и секретных систем), INCIBE-CERT (для частного сектора и граждан) и MCCE (для оборонного сектора). Их дополняет сеть csirt.es, объединяющая десятки специализированных групп и взаимодействующая с международными сетями, такими как FIRST, а также с национальной сетью SOC.
Важные и значимые организации обязаны сообщать о своих инцидентах компетентным группам реагирования на киберугрозы (CSIRT) в соответствии с отраслевыми правилами и руководящими принципами будущего Национального центра кибербезопасности, который будет выступать в качестве координирующего элемента и связующего звена с ENISA и остальными государствами-членами.
Режим санкций и европейское давление
Директива NIS2 устанавливает значительно более строгий режим штрафных санкций, чем предыдущая директива NIS . Для предприятий, относящихся к категории «существенных», наиболее серьезные нарушения могут повлечь за собой штрафы в размере до 10 миллионов евро или 2% от глобального оборота группы, в то время как для крупных предприятий штрафы могут достигать 7 миллионов евро или 1,4% от глобального оборота.
В настоящее время в Испании еще не применялись санкции на основании закона NIS2 , отчасти потому, что закон о транспонировании еще не вступил в силу, а надзорный орган еще официально не назначен. В других государствах-членах ЕС транспонирование произошло недавно, поэтому пока рано ожидать широкомасштабных санкций.
Тем не менее, эксперты сходятся во мнении, что когда такие страны, как Франция или Германия, начинают применять санкции , Испания не может позволить себе отставать, если хочет сохранить гармонизацию и доверие на европейском уровне. Давление Комиссии, осуществляемое посредством процедур рассмотрения нарушений и мотивированных заключений, направлено на достижение этой цели.
Помимо финансовых санкций, NIS2 впервые прямо возлагает ответственность за кибербезопасность на высшее руководство . Разрыв между руководством и директором по информационной безопасности больше недопустим: руководящий орган должен быть вовлечен, информирован и принимать необходимые решения.
По мнению специалистов, таких как участники форума ISMS, самая большая проблема заключается в сети малых и средних предприятий, которые, сами того не осознавая, будут связаны директивой NIS2 . Многим не хватает ресурсов, процессов или культуры кибербезопасности, и они будут «подталкиваться» как со стороны закона, так и со стороны требований своих крупных клиентов в цепочке поставок, которым придется требовать договорных гарантий для соблюдения директивы.
Поддержка инициатив, исследований и роли ENS
Наряду с законодательным прогрессом, Испания продвигает технические и информационные инициативы, направленные на облегчение адаптации бизнес-сектора к NIS2. Например, ISMS Forum работает над исследованием влияния NIS2 на испанские компании в рамках внештатной кафедры кибербезопасности и защиты данных в UCM.
Данный проект преследует двойную цель: создать неофициальный реестр компаний, пострадавших от NIS2, и оценить уровень их зрелости в области кибербезопасности. На первом этапе реестр будет составлен с использованием комплексных баз данных (коммерческий реестр, DIRCE/INE, отраслевые базы данных и т. д.), результаты ожидаются примерно в ноябре 2025 года. На втором этапе будет разослана короткая анкета репрезентативной выборке компаний (цель – 1.000 ответов) для оценки уровня их готовности, результаты ожидаются к маю 2026 года.
Анализ будет включать сегментацию по секторам, размеру, географическому распределению и типу организации (существенная или важная) , а выводы будут представлены в сводном отчете для руководства, без учета индивидуальных данных, который будет полезен как компаниям, так и регулирующим органам.
В то же время такие организации, как ISMS Forum, и различные государственные учреждения проводят информационные мероприятия по всей стране , уделяя особое внимание малым и средним предприятиям. Цель состоит в том, чтобы «пропагандировать», четко объясняя, что включает в себя NIS2, почему наличие директора по информационной безопасности (внутреннего или внешнего) имеет важное значение, как определить основные политики кибербезопасности и как подготовиться к будущему закону и его дополнительным нормативным актам.
В строго нормативном плане Национальная система кибербезопасности (ENS) была представлена в Европе как одно из главных преимуществ Испании . Государственное агентство по цифровому управлению и Национальный криптологический центр (CCN) поделились с группой сотрудничества NIS2 накопленным опытом ENS, профилями соответствия и интеграцией с европейскими схемами сертификации Регламента (ЕС) 2019/881 (Закон о кибербезопасности). Положительная реакция на эту презентацию укрепляет имидж Испании как активного участника, приверженного надежной, согласованной и гармонизированной кибербезопасности.
В этом контексте адаптация Испании к Директиве NIS2 сопряжена с давлением сроков, технической надежностью таких инструментов, как Национальная схема безопасности (ENS), и огромной проблемой включения тысяч новых организаций в развитую культуру кибербезопасности. Организации, которые опередят события, проведут ситуационную оценку и начнут приводить свою практику в соответствие с Директивой уже сейчас, будут лучше подготовлены к минимизации рисков, избежанию будущих санкций и продемонстрируют проактивный и зрелый подход к киберугрозам.

