- Smernica NIS2 rozširuje sektory a povinné subjekty, posilňuje riadenie a sprísňuje dohľad a sankčný režim.
- Španielsko zaostáva v transpozícii prostredníctvom budúceho zákona o koordinácii a riadení kybernetickej bezpečnosti.
- Základné a dôležité subjekty musia vymenovať bezpečnostného pracovníka, komplexne riadiť riziká a hlásiť incidenty vo veľmi prísnych termínoch.
- ENS, nové Národné centrum kybernetickej bezpečnosti a ekosystém CSIRT stavajú Španielsko do solídnej technickej pozície, hoci veľkou výzvou je adaptácia tisícov malých a stredných podnikov.
Európska smernica NIS2 úplne zmenila prostredie kybernetickej bezpečnosti v Európe a najmä v Španielsku. Nejde len o ďalšie nariadenie; predstavuje zásadný posun v spôsobe, akým spoločnosti a verejné správy riadia digitálne riziká, hlásia incidenty a koordinujú svoje aktivity s úradmi.
Španielsko medzitým dosahuje stabilný, ale zjavne oneskorený pokrok v transpozícii: oficiálny termín bol október 2024 a dodnes budúci zákon o koordinácii a riadení kybernetickej bezpečnosti stále prechádza parlamentným konaním. Táto situácia vytvára trochu zvláštny scenár: smernica je už záväzná na európskej úrovni, ale definitívny vnútroštátny právny rámec ešte nebol schválený, čo necháva mnohé organizácie uväznené medzi morálnou a strategickou povinnosťou pripraviť sa a posúdiť svoju situáciu a absenciou plne uplatniteľného zákona.
Čo je smernica NIS2 a prečo mení pravidlá hry?
Smernica (EÚ) 2022/2555, známa ako NIS2 , nahrádza pôvodnú smernicu NIS s cieľom stanoviť vysokú spoločnú úroveň kybernetickej bezpečnosti pre siete a informačné systémy v celej Európskej únii. Jej účelom je posilniť odolnosť voči kybernetickým incidentom , ktoré by mohli ovplyvniť základné služby a bežné fungovanie spoločnosti a hospodárstva.
Na rozdiel od svojho predchodcu NIS2 výrazne rozširuje počet dotknutých sektorov a subjektov a zahŕňa nielen tradičné kritické infraštruktúry (energia, doprava, vodohospodárstvo, bankovníctvo alebo zdravotníctvo), ale aj oblasti ako verejná správa, digitálne infraštruktúry, poštové a kuriérske služby, nakladanie s odpadom, pokročilá výroba alebo výroba a distribúcia potravín.
Smernica stanovuje harmonizovaný rámec minimálnych požiadaviek na kybernetickú bezpečnosť pre celú EÚ s opatreniami na riadenie rizík, správu a riadenie, ochranu dodávateľského reťazca, kontinuitu podnikania a včasné oznamovanie incidentov. Okrem toho posilňuje režim monitorovania a sankcií a výslovne zvyšuje zodpovednosť vrcholového manažmentu.
Ďalším významným vývojom je jasný záväzok k spolupráci medzi členskými štátmi a k vytvoreniu alebo posilneniu národných tímov pre reakciu na počítačové bezpečnostné incidenty (CSIRT) , ktoré sú schopné koordinovať činnosť na európskej úrovni v závažných krízových situáciách. ENISA, Agentúra EÚ pre kybernetickú bezpečnosť, zohráva v tomto ekosystéme kľúčovú úlohu, podporuje rozvoj národných stratégií kybernetickej bezpečnosti a presadzuje osvedčené postupy.
Finančný sektor je v podstate vylúčený z rozsahu pôsobnosti NIS2 , keďže nariadenia DORA majú prednosť ako lex specialis. Napriek tomu je logika digitálnej operačnej odolnosti, ktorá je hybnou silou DORA, plne v súlade s filozofiou NIS2.
Aktuálny stav transpozície NIS2 v Španielsku
Smernica NIS2 nadobudla účinnosť 16. januára 2023 a ako termín na jej transpozíciu bol stanovený 17. október 2024. Rok po uplynutí tejto lehoty Španielsko stále nedokončilo formálne začlenenie do svojho vnútroštátneho právneho systému, čím sa zaradilo do skupiny zaostávajúcich krajín.
V dôsledku tohto oneskorenia Európska komisia začala konania o porušení povinnosti proti viacerým členským štátom. Dňa 7. mája 2025 Komisia zaslala odôvodnené stanovisko devätnástim krajinám vrátane Španielska, v ktorom ich požiadala, aby do dvoch mesiacov oznámili úplnú transpozíciu smernice, s upozornením, že ak nebudú prijaté potrebné opatrenia, môže vec postúpiť Súdnemu dvoru EÚ.
V prípade Španielska nastal zásadný zlom 14. januára 2025, keď Rada ministrov schválila návrh zákona o koordinácii a riadení kybernetickej bezpečnosti . Tento zákon bude slúžiť ako základný nástroj na transpozíciu NIS2 do vnútroštátneho práva a reorganizáciu národného modelu riadenia kybernetickej bezpečnosti.
Po prvotnom schválení bol návrh zákona sprístupnený na verejnú konzultáciu a preskúmanie v období od 16. januára do 10. februára 2025 , čo umožnilo občanom, podnikom, združeniam a iným organizáciám predkladať pripomienky a návrhy na zlepšenie. Následne text preskúmala Medzirezortná technická pracovná skupina, ktorá návrh skonsolidovala s ohľadom na prijatú spätnú väzbu vrátane spätnej väzby od expertných komunít, ako je napríklad Fórum ISMS.
Napriek tomu a napriek politickej dynamike zostáva zákon v parlamentnom procese . Hovorí sa o jeho predložení Rade ministrov na schválenie ako návrhu zákona okolo novembra a o možnom schválení parlamentom do konca januára alebo februára nasledujúceho roka, ale realita je taká, že Španielsko až do konca roka 2025 stále nemá plne uplatniteľný vnútroštátny zákon, ktorý by transponoval NIS2.
Návrh zákona o koordinácii a riadení kybernetickej bezpečnosti
Návrh zákona schválený španielskou vládou je spoločnou iniciatívou ministerstiev vnútra, obrany a digitálnej transformácie a verejnej správy . Jeho účel je dvojaký: po prvé, transponovať smernicu NIS2 a po druhé, organizovať koordináciu a riadenie kybernetickej bezpečnosti na národnej úrovni, posilniť ochranu sietí a informačných systémov pred kybernetickými hrozbami, ktoré by mohli mať vplyv na kritickú infraštruktúru a základné služby.
Budúci zákon sa bude vzťahovať na verejné a súkromné subjekty pôsobiace v odvetviach, ako je energetika, doprava, bankovníctvo a infraštruktúra finančných trhov, zdravotníctvo, vodohospodárstvo, digitálna infraštruktúra, technologické služby a ďalšie kritické odvetvia . Výslovne zahŕňa registre doménových mien , ako napríklad Dominios.es (spravovaný spoločnosťou Red.es), ktoré prevezmú nové povinnosti v oblasti kybernetickej bezpečnosti vzhľadom na svoju strategickú úlohu v stabilite digitálneho ekosystému.
Vo všeobecnosti je návrh v súlade s hlavnými povinnosťami smernice NIS2 a formuluje štyri kľúčové osi: posilnenie riadenia a zodpovednosti vrcholového manažmentu, všeobecné opatrenia na riadenie bezpečnostných rizík, určenie úradníka pre informačnú bezpečnosť a jasné povinnosti hlásenia incidentov.
Španielsky zákon okrem toho zavádza významný organizačný prvok: vytvorenie Národného centra kybernetickej bezpečnosti (CNC) . Tento orgán bude pôsobiť ako koordinačný orgán pre ochranu sietí a informačných systémov, harmonizovať kritériá medzi rôznymi regulačnými orgánmi (vnútra, obrany a digitálnej transformácie), podporovať tímy pre reakciu na počítačové bezpečnostné incidenty (CSIRT) a uľahčovať súdržnejšiu víziu národného ekosystému kybernetickej bezpečnosti.
Počas fázy verejných konzultácií významne prispeli organizácie ako ISMS Forum : posilnili úlohu úradníka pre informačnú bezpečnosť, oddelili túto pozíciu od zákona o súkromnej bezpečnosti a zaviedli špecifické mechanizmy reakcie, keď je subjektom, ktorý nedodržiava predpisy, verejná správa, ktorú zo svojej podstaty nemožno finančne penalizovať. Medzi návrhmi je aj možnosť verejných varovaní v súlade s ustanoveniami LOPDGDD (Organický zákon o ochrane osobných údajov a záruke digitálnych práv) týkajúcimi sa ochrany údajov.
Sektory a typy subjektov ovplyvnených NIS2
NIS2 klasifikuje organizácie, na ktoré sa vzťahuje smernica, ako nevyhnutné alebo dôležité subjekty , predovšetkým na základe sektora, v ktorom pôsobia, a ich veľkosti (stredné a veľké spoločnosti s výnimkami založenými na kritickej dôležitosti). Norma sa vo všeobecnosti vzťahuje na verejné alebo súkromné subjekty pôsobiace v EÚ s možnosťou zahrnutia menších organizácií, ak ich členské štáty identifikujú ako nevyhnutné alebo dôležité vzhľadom na ich relevantnosť.
Sektory s vysokou kritickosťou sú uvedené v prílohe I k NIS2, zatiaľ čo ostatné kritické sektory sú uvedené v prílohe II . V Španielsku je nárast počtu sektorov o niečo menší ako v iných krajinách, pretože transpozícia starého NIS už bola zosúladená so zákonom č. 8/2011 o ochrane kritickej infraštruktúry, ktorý zahŕňal 12 sektorov. NIS2 napriek tomu zahŕňa nové oblasti, ako sú poštové a kuriérske služby, nakladanie s odpadom a niekoľko výrobných kategórií , a ďalšie rozdeľuje, napríklad rozlišuje medzi pitnou vodou a odpadovou vodou.
Medzi sektormi a príkladmi subjektov vynikajú tieto:
- energieSpoločnosti dodávajúce elektrinu, správcovia prepravných a distribučných sietí, výrobcovia, prevádzkovatelia NEMO, účastníci trhu s elektrinou, prevádzkovatelia nabíjacích staníc; prevádzkovatelia a správcovia plynárenských, ropných a vodíkových sietí.
- Transporte: letecké spoločnosti, prevádzkovatelia letísk, riadenie letovej prevádzky, správcovia železničnej infraštruktúry, železničné spoločnosti, subjekty námornej a riečnej dopravy, prevádzkovatelia prístavov, lodné dopravné služby, cestné orgány a prevádzkovatelia inteligentných dopravných systémov.
- Infraštruktúra bankovníctva a finančného trhuúverové inštitúcie a správcovia obchodných centier, centrálne protistrany, s tým rozdielom, že DORA funguje ako špecifický sektorový štandard.
- Zdravotníctvo: poskytovatelia zdravotnej starostlivosti, referenčné laboratóriá EÚ, subjekty výskumu a vývoja liekov, výrobcovia základných a špecializovaných farmaceutických výrobkov a výrobcovia základných zdravotníckych pomôcok v núdzových situáciách v oblasti verejného zdravia.
- Pitná voda a odpadová vodaDodávatelia a distribútori pitnej vody a spoločnosti zodpovedné za zber, likvidáciu a čistenie mestských, domových alebo priemyselných odpadových vôd.
- Digitálna infraštruktúraPoskytovatelia internetových výmenných bodov (IXP), služby DNS, registre domén najvyššej úrovne, poskytovatelia cloudových výpočtových služieb, dátové centrá, siete na doručovanie obsahu (CDN), poskytovatelia dôveryhodných služieb, poskytovatelia verejných elektronických komunikačných sietí a verejné elektronické komunikačné služby.
- Riadenie IKT služieb medzi podnikmiposkytovatelia spravovaných služieb a poskytovatelia spravovaných bezpečnostných služieb s priamym vplyvom na celý dodávateľský reťazec technológií.
- Verejné správysubjekty štátnej správy a v určitých prípadoch regionálne a miestne subjekty, ak by prerušenie ich služieb mohlo mať významný vplyv na kritické sociálne alebo hospodárske činnosti.
- Poštové a kuriérske službydodávatelia, ktorí vykonávajú zber, triedenie, prepravu a distribúciu poštových zásielok.
- Zvyškové danespoločnosti zaoberajúce sa zberom, prepravou, zhodnocovaním a likvidáciou odpadu vrátane skládok.
- Chemickýspoločnosti, ktoré vyrábajú, produkujú a distribuujú chemické látky a zmesi, ako aj z nich vyrábajú výrobky.
- Výroba, spracovanie a distribúcia potravín: potravinárske spoločnosti zamerané na veľkoobchodnú distribúciu a rozsiahlu priemyselnú výrobu a spracovanie.
- Pokročilá výrobavýrobcovia zdravotníckych produktov a diagnostických pomôcok in vitro, výroba počítačových, elektronických a optických výrobkov, elektrických zariadení, strojov a zariadení, motorových vozidiel a iných dopravných prostriedkov.
- Vesmírny sektorprevádzkovatelia pozemnej infraštruktúry, ktorí podporujú poskytovanie vesmírnych služieb, s výnimkou tých, ktorých vlastníctvo alebo správa zodpovedá EÚ alebo tretím stranám v rámci jej vesmírneho programu.
Vo všetkých týchto sektoroch sa veľké subjekty vo všeobecnosti klasifikujú ako nevyhnutné , zatiaľ čo stredné subjekty bývajú dôležité, pokiaľ nie sú výslovne označené inak. Malé podniky a mikropodniky sú zvyčajne vylúčené kvôli svojej veľkosti, ale môžu byť zahrnuté, ak to odôvodňuje ich kritická situácia.
Riadenie a zodpovednosti vrcholového manažmentu
Jedným z najvýznamnejších posunov v NIS2 a španielskom návrhu legislatívy je dôraz na riadenie kybernetickej bezpečnosti a priamu zodpovednosť riadiacich orgánov . Článok 14 návrhu legislatívy túto myšlienku posilňuje: kybernetická bezpečnosť už nie je čisto technickou záležitosťou, ale skôr strategickou otázkou na najvyššej úrovni.
Vrcholový manažment musí schvaľovať a dohliadať na implementáciu opatrení riadenia kybernetických rizík a zabezpečiť, aby boli primerané kontextu organizácie a identifikovaným rizikám. Okrem toho riadiace orgány budú niesť konečnú zodpovednosť za akékoľvek nedodržanie predpisov, čo súvisí s režimom sprísnených sankcií.
Ďalším kľúčovým bodom je pravidelné školenie manažmentu v oblasti kybernetickej bezpečnosti . Samotné delegovanie nestačí: vedúci pracovníci musia byť vyškolení, aby rozumeli rizikám, robili informované rozhodnutia a podporovali šírenie silnej bezpečnostnej kultúry v celej organizácii. Na druhej strane budú zodpovední za podporu pravidelných školiacich programov pre ostatných zamestnancov.
Článok 20 NIS2 tento názor posilňuje tým, že výslovne vyžaduje, aby si riadiace orgány boli vedomé svojich povinností, schvaľovali opatrenia, zabezpečovali ich vykonávanie a boli schopné reagovať v extrémnych situáciách, a to aj s osobnými dôsledkami (ako napríklad možné oddelenie funkcií v určitých prípadoch).
V tejto súvislosti sa vzťah medzi manažmentom a pracovníkom informačnej bezpečnosti (CISO alebo ekvivalent) stáva kľúčovým: očakáva sa plynulý a neustály dialóg založený na objektívnom riziku a kritériách súladu.
Opatrenia riadenia rizík požadované NIS2
Článok 15 španielskeho návrhu zákona stanovuje, že opatrenia na riadenie kybernetických bezpečnostných rizík musia byť založené na národných, európskych a medzinárodných technických normách a musia minimálne integrovať požiadavky stanovené v článku 21 NIS2 a rozpracované vo vykonávacom nariadení (EÚ) 2024/2690.
Medzi opatreniami, ktoré musia zaviesť základné a dôležité subjekty , vynikajú tieto:
- Bezpečnostná politika a analýza rizík informačných systémov s pravidelnými kontrolami.
- Riadenie incidentovvrátane jasných postupov detekcie, reakcie a obnovy.
- Kontinuita podnikania, zálohovanie, obnova po havárii a krízový manažmentzabezpečenie prevádzkovej odolnosti.
- Zabezpečenie dodávateľského reťazca a vzťahov s dodávateľmi a priamymi poskytovateľmi služieb, čo zahŕňa uloženie zmluvných požiadaviek a schvaľovacie a audítorské kontroly.
- riadenie zraniteľnosti pri obstarávaní, vývoji a údržbe sietí a informačných systémov vrátane záplat a aktualizácií.
- Politiky hodnotenia účinnosti opatrení kybernetickej bezpečnostiprostredníctvom auditov, metrík a pravidelných kontrol.
- Základné postupy a školenia v oblasti kybernetickej hygieny zamestnancov, prispôsobené rôznym profilom.
- Zásady kryptografie a šifrovania aby sa zaručila dôvernosť a integrita informácií.
- Bezpečnosť ľudských zdrojovPolitiky riadenia prístupu a správy aktív.
- Viacfaktorové alebo nepretržité overovanie, ochrana hlasovej komunikácie a núdzovej komunikácie.
V Španielsku boli mnohé z týchto opatrení už zahrnuté do Národného bezpečnostného rámca (ENS) , najmä pre verejnú správu a ich dodávateľov. Štátna agentúra pre digitálnu správu a Národné kryptologické centrum dokonca predstavili EÚ silné prepojenie ENS s NIS2, pričom zdôraznili jeho potenciál ako európskeho referenčného bodu a jeho príspevok k odolnosti národného digitálneho ekosystému.
NIS2 však zvyšuje latku pre oveľa širšiu škálu organizácií vrátane malých a stredných podnikov, ktorých sa týka veľkosť alebo kritickosť . Pre zrelé organizácie sú mnohé z týchto požiadaviek v súlade s existujúcimi postupmi; pre tisíce spoločností bez kybernetického zázemia predstavujú významný skok v zrelosti, zdrojoch a vnútornej organizácii.
Hlavný úradník pre informačnú bezpečnosť (CISO) a jeho funkcie
Článok 16 návrhu zákona stanovuje, že všetky základné a dôležité subjekty musia vymenovať úradníka pre informačnú bezpečnosť . Táto úloha, inšpirovaná predchádzajúcimi skúsenosťami Španielska s pôvodnou NIS, sa stáva ústredným bodom pre koordináciu všetkého, čo súvisí s ochranou systémov a údajov.
Medzi jeho hlavné funkcie patrí:
- Definovať a implementovať stratégiu kybernetickej bezpečnosti organizácie, v súlade s rizikami, obchodnými a regulačnými povinnosťami.
- Vyhodnocovať, zmierňovať a priebežne kontrolovať riziká, udržiavanie aktuálneho prehľadu o expozícii subjektu.
- Spravovať dôkazy, zásady a záznamy potrebné na preukázanie súladu záväzkov vyplývajúcich z NIS2 a vnútroštátnych predpisov.
- Podporovať kultúru kybernetickej bezpečnosti v koordinácii s vrcholovým manažmentom, školenia a zvyšovanie povedomia všetkých zamestnancov.
- Zabezpečiť dodržiavanie povinností hlásenia incidentov, koordinácia správ s príslušnými orgánmi.
Španielsko bolo jednou z prvých krajín, ktoré pri transpozícii bývalého NIS explicitne zaviedli úlohu hlavného úradníka pre informačnú bezpečnosť (CISO) . Skúsenosti však ukázali, že značný počet kľúčových prevádzkovateľov túto úlohu nikdy formálne nevymenoval a ani tak neboli penalizovaní. NIS2 v kombinácii s budúcim španielskym zákonom a prísnejším sankčným režimom sa snaží túto laxnosť napraviť a dať CISO silnejšie a uznávanejšie postavenie.
Do budúcnosti sa očakáva masívny nárast povinných subjektov : z približne 400 súčasných základných prevádzkovateľov na odhadovaných 5 000 až 50 000 základných a dôležitých subjektov. To bude znamenať značný dopyt po odborníkoch v oblasti kybernetickej bezpečnosti, a to interných aj externých, najmä pre malé a stredné podniky, ktoré túto úlohu nikdy predtým nezastávali.
Povinnosti týkajúce sa hlásenia incidentov a riadenia zraniteľností
Smernica NIS2 kladie mimoriadny dôraz na včasné oznamovanie bezpečnostných incidentov s významným dopadom . Článok 18 španielskeho návrhu legislatívy túto povinnosť podrobnejšie rozvádza a zosúlaďuje ju s lehotami a obsahom stanovenými v smernici.
Ak subjekt utrpí incident, ktorý by mohol spôsobiť vážne narušenie poskytovania jeho služieb alebo značné škody jemu samotnému alebo tretím stranám, musí dodržiavať nasledujúci systém podávania správ:
- Počiatočné oznámeniedo maximálne 24 hodín od zistenia incidentu s poskytnutím základných dostupných informácií.
- Priebežná správado maximálne 72 hodín od zistenia, s počiatočným posúdením dopadu a závažnosti.
- Posledná správado jedného mesiaca od prvého oznámenia vrátane podrobného opisu incidentu, jeho dopadu, závažnosti a prijatých opatrení.
NIS2 okrem toho posilňuje riadenie zraniteľností a komunikáciu : nejde len o hlásenie ukončených incidentov, ale aj o zdieľanie relevantných informácií o zraniteľnostiach , ktoré môžu mať systémový vplyv, čím sa uľahčuje koordinácia reakcií na národnej a európskej úrovni.
V Španielsku sa ekosystém reakcie spolieha na tri hlavné referenčné tímy CSIRT : CCN-CERT (pre verejnú správu, strategické spoločnosti a klasifikované systémy), INCIBE-CERT (súkromný sektor a občania) a MCCE (sektor obrany). Tieto tímy dopĺňa sieť csirt.es, ktorá združuje desiatky špecializovaných tímov a prepája sa s medzinárodnými sieťami ako FIRST, ako aj s národnou sieťou SOC.
Základné a dôležité subjekty musia hlásiť svoje incidenty príslušným jednotkám CSIRT v súlade so sektorovými predpismi a usmerneniami budúceho Národného centra kybernetickej bezpečnosti, ktoré bude pôsobiť ako koordinačný prvok a spojka s agentúrou ENISA a ostatnými členskými štátmi.
Sankčný režim a európsky tlak
Smernica NIS2 zavádza výrazne prísnejší režim sankcií ako predchádzajúca smernica NIS . V prípade kľúčových subjektov môžu najzávažnejšie porušenia viesť k pokutám až do výšky 10 miliónov EUR alebo 2 % celosvetového obratu skupiny, zatiaľ čo v prípade veľkých subjektov môžu pokuty dosiahnuť až 7 miliónov EUR alebo 1,4 % celosvetového obratu.
V Španielsku v súčasnosti neboli uvalené žiadne sankcie na základe NIS2 , čiastočne preto, že transpozičný zákon ešte nenadobudol účinnosť a dozorný orgán nebol formálne určený. V ostatných členských štátoch je transpozícia nedávno vykonaná, takže je ešte príliš skoro očakávať rozsiahle sankcie.
Odborníci sa však zhodujú, že keď krajiny ako Francúzsko alebo Nemecko začnú uplatňovať sankcie , Španielsko si nemôže dovoliť zaostávať, ak chce zachovať harmonizáciu a dôveryhodnosť na európskej úrovni. Tlak Komisie prostredníctvom konaní o porušení predpisov a odôvodnených stanovísk sa zameriava na dosiahnutie tohto cieľa.
Okrem finančných sankcií NIS2 po prvýkrát výslovne zavádza zodpovednosť vrcholového manažmentu v oblasti kybernetickej bezpečnosti . Oddelenie medzi manažmentom a CISO už nie je možné: riadiaci orgán musí byť zapojený, informovaný a musí prijímať potrebné rozhodnutia.
Najväčšou výzvou podľa špecialistov, ako sú tí z ISMS Forum, je sieť malých a stredných podnikov, ktoré bez toho, aby si to plne uvedomovali, budú viazané NIS2 . Mnohým chýbajú dostatočné zdroje, procesy alebo kultúra kybernetickej bezpečnosti a budú „tlačené“ zákonom aj požiadavkami svojich veľkých klientov v dodávateľskom reťazci, ktorí budú musieť požadovať zmluvné záruky na dodržiavanie smernice.
Podporovať iniciatívy, štúdie a úlohu ENS
Popri legislatívnom pokroku Španielsko podporuje technické a znalostné iniciatívy na uľahčenie adaptácie podnikateľského sektora na NIS2. Napríklad Fórum ISMS pracuje na štúdii vplyvu NIS2 na španielske spoločnosti v rámci mimoriadnej katedry kybernetickej bezpečnosti a ochrany údajov na UCM.
Tento projekt má dvojaký cieľ: vytvoriť neoficiálny súpis spoločností ovplyvnených NIS2 a zmerať ich úroveň kybernetickej vyspelosti. V prvej fáze bude súpis zostavený s využitím komplexných databáz (obchodný register, DIRCE/INE, sektorovo špecifické databázy atď.), pričom výsledky sa očakávajú okolo novembra 2025. V druhej fáze bude reprezentatívnej vzorke spoločností (zameranej na 1 000 odpovedí) zaslaný krátky dotazník s cieľom posúdiť ich úroveň pripravenosti, pričom výsledky sa očakávajú do mája 2026.
Analýza bude zahŕňať segmentáciu podľa sektora, veľkosti, geografického rozloženia a typu subjektu (zásadný alebo dôležitý) , pričom závery budú prezentované v súhrnnej správe pre manažérov bez individuálnych údajov, ktorá bude slúžiť spoločnostiam aj orgánom.
Zároveň organizácie ako ISMS Forum a rôzne verejné agentúry organizujú po celej krajine informačné podujatia so zameraním najmä na malé a stredné podniky. Cieľom je „evanjelizovať“, jasne vysvetliť, čo NIS2 znamená, prečo je nevyhnutné mať CISO (interného alebo externého), ako definovať základné politiky kybernetickej bezpečnosti a ako sa pripraviť na budúci zákon a jeho doplňujúce nariadenia.
Z prísne regulačného hľadiska bol Národný bezpečnostný rámec (ENS) v Európe prezentovaný ako jedna z najväčších silných stránok Španielska . Štátna agentúra pre digitálnu správu a Národné kryptologické centrum (CCN) sa podelili so skupinou pre spoluprácu NIS2 o nahromadené skúsenosti ENS, jeho profily súladu a jeho integráciu s európskymi certifikačnými schémami nariadenia (EÚ) 2019/881 (zákon o kybernetickej bezpečnosti). Pozitívne prijatie tejto prezentácie posilňuje imidž Španielska ako proaktívneho aktéra zaviazaného k robustnej, koherentnej a harmonizovanej kybernetickej bezpečnosti.
V tejto súvislosti sa Španielsko pri adaptácii na NIS2 vyrovnáva s tlakom termínov, technickou robustnosťou nástrojov, ako je Národný bezpečnostný systém (ENS), a obrovskou výzvou začleniť tisíce nových subjektov do pokročilej kultúry kybernetickej bezpečnosti. Organizácie, ktoré sa dostanú dopredu, vykonajú situačné posúdenia a začnú zosúlaďovať svoje postupy so smernicou už teraz, budú mať lepšiu pozíciu na minimalizáciu rizík, vyhnutie sa budúcim sankciám a preukázanie proaktívneho a zrelého prístupu ku kybernetickým hrozbám.

