- Direktiva NIS2 širi sektorje in zavezane subjekte, krepi upravljanje ter zaostruje nadzor in režim sankcij.
- Španija zaostaja pri prenosu zakonodaje v okviru prihodnjega zakona o koordinaciji in upravljanju kibernetske varnosti.
- Bistvene in pomembne entitete morajo imenovati varnostnega uradnika, celovito upravljati tveganja in poročati o incidentih v zelo strogih rokih.
- ENS, novi Nacionalni center za kibernetsko varnost in ekosistem CSIRT postavljajo Španijo v soliden tehnični položaj, čeprav je velik izziv prilagoditev tisočev malih in srednje velikih podjetij.
Evropska direktiva NIS2 je popolnoma spremenila krajino kibernetske varnosti v Evropi, zlasti v Španiji. To ni le še ena uredba; predstavlja temeljno spremembo v načinu, kako podjetja in javne uprave upravljajo digitalna tveganja, poročajo o incidentih in se usklajujejo z organi.
Medtem Španija dosega stalen, a očitno zamujen napredek pri prenosu: uradni rok je bil oktober 2024, prihodnji zakon o koordinaciji in upravljanju kibernetske varnosti pa še danes poteka v parlamentarnih postopkih. Zaradi tega je scenarij nekoliko nenavaden: direktiva je na evropski ravni že zavezujoča, vendar dokončni nacionalni pravni okvir še ni bil odobren, zaradi česar so številne organizacije ujete med moralno in strateško obveznostjo priprave in ocene svojega položaja ter odsotnostjo v celoti veljavnega zakona.
Kaj je direktiva NIS2 in zakaj spreminja pravila igre?
Direktiva (EU) 2022/2555, znana kot NIS2 , nadomešča prvotno direktivo o NIS s ciljem vzpostavitve visoke skupne ravni kibernetske varnosti za omrežja in informacijske sisteme po vsej Evropski uniji. Njen namen je okrepiti odpornost proti kibernetskim incidentom , ki bi lahko vplivali na bistvene storitve ter normalno delovanje družbe in gospodarstva.
Za razliko od svojega predhodnika NIS2 znatno širi število prizadetih sektorjev in subjektov , saj vključuje ne le tradicionalno kritično infrastrukturo (energetiko, promet, vodo, bančništvo ali zdravstvo), temveč tudi področja, kot so javna uprava, digitalna infrastruktura, poštne in kurirske storitve, ravnanje z odpadki, napredna proizvodnja ali proizvodnja in distribucija hrane.
Direktiva vzpostavlja usklajen okvir minimalnih zahtev glede kibernetske varnosti za celotno EU, z ukrepi za obvladovanje tveganj, upravljanje, zaščito dobavne verige, neprekinjeno poslovanje in zgodnje obveščanje o incidentih. Poleg tega krepi režim spremljanja in sankcij ter izrecno povečuje odgovornost višjega vodstva.
Drug pomemben razvoj je jasna zavezanost sodelovanju med državami članicami in ustanovitvi ali krepitvi nacionalnih skupin za odzivanje na incidente na področju računalniške varnosti (CSIRT) , ki so sposobne usklajevati delovanje na evropski ravni v resnih kriznih situacijah. ENISA, Agencija EU za kibernetsko varnost, ima ključno vlogo v tem ekosistemu, saj podpira razvoj nacionalnih strategij kibernetske varnosti in spodbuja najboljše prakse.
Finančni sektor je v bistvu izključen iz področja uporabe NIS2 , saj imajo predpisi DORA prednost kot lex specialis. Kljub temu je logika digitalne operativne odpornosti, ki je vodilo DORA, popolnoma skladna s filozofijo NIS2.
Trenutno stanje prenosa NIS2 v Španiji
Direktiva NIS2 je začela veljati 16. januarja 2023 , kot rok za prenos pa je bil določen 17. oktober 2024. Leto dni po tem roku Španija še vedno ni dokončala formalne vključitve v svoj notranji pravni sistem, zaradi česar je uvrščena v skupino držav, ki zaostajajo.
Zaradi te zamude je Evropska komisija začela postopke za ugotavljanje kršitev proti številnim državam članicam. Komisija je 7. maja 2025 devetnajstim državam, vključno s Španijo, poslala obrazloženo mnenje, v katerem jih je pozvala, naj v dveh mesecih uradno obvestijo o popolnem prenosu Direktive, pri čemer jih je opozorila, da bi lahko zadevo predložila Sodišču EU, če ne bodo sprejeti potrebni ukrepi.
V primeru Španije se je pomembna prelomnica zgodila 14. januarja 2025, ko je Svet ministrov odobril osnutek zakona o koordinaciji in upravljanju kibernetske varnosti . Ta zakon bo služil kot temeljni instrument za prenos NIS2 v domačo zakonodajo in reorganizacijo nacionalnega modela upravljanja kibernetske varnosti.
Po začetni odobritvi je bil osnutek zakona med 16. januarjem in 10. februarjem 2025 na voljo za javno razpravo in pregled , kar je državljanom, podjetjem, združenjem in drugim organizacijam omogočilo, da predložijo pripombe in predloge za izboljšave. Besedilo je nato pregledala Medresorska tehnična delovna skupina, ki je osnutek združila ob upoštevanju prejetih povratnih informacij, vključno s povratnimi informacijami strokovnih skupnosti, kot je Forum ISMS.
Kljub temu in kljub političnemu zagonu zakon ostaja v parlamentarnem postopku . Govorilo se je o njegovi predložitvi v odobritev Svetu ministrov kot zakon okoli novembra in o morebitni parlamentarni odobritvi do konca januarja ali februarja naslednjega leta, vendar je dejstvo, da Španija do konca leta 2025 še vedno nima v celoti veljavne nacionalne zakonodaje, ki bi prenašala NIS2.
Osnutek zakona o koordinaciji in upravljanju kibernetske varnosti
Osnutek zakona, ki ga je odobrila španska vlada, je skupna pobuda ministrstev za notranje zadeve, obrambo ter digitalno transformacijo in javno upravo . Njegov namen je dvojen: prvič, prenos direktive NIS2, in drugič, organizacija koordinacije in upravljanja kibernetske varnosti na nacionalni ravni, s čimer se okrepi zaščita omrežij in informacijskih sistemov pred kibernetskimi grožnjami, ki bi lahko vplivale na kritično infrastrukturo in bistvene storitve.
Prihodnja zakonodaja se bo uporabljala za javne in zasebne subjekte, ki delujejo v sektorjih, kot so energetika, promet, bančna in finančna tržna infrastruktura, zdravstvo, upravljanje z vodami, digitalna infrastruktura, tehnološke storitve in drugi kritični sektorji . Izrecno vključuje registre domenskih imen , kot je Dominios.es (ki ga upravlja Red.es), ki bodo zaradi svoje strateške vloge pri stabilnosti digitalnega ekosistema prevzeli nove obveznosti glede kibernetske varnosti.
Osnutek je na splošno usklajen z glavnimi obveznostmi direktive NIS2 in opredeljuje štiri ključne osi: krepitev upravljanja in odgovornosti višjega vodstva, splošne ukrepe za obvladovanje varnostnih tveganj, imenovanje uradnika za informacijsko varnost in jasne obveznosti poročanja o incidentih.
Poleg tega španska zakonodaja uvaja pomemben organizacijski element: ustanovitev Nacionalnega centra za kibernetsko varnost (CNC) . Ta organ bo deloval kot koordinacijski organ za zaščito omrežij in informacijskih sistemov, usklajeval merila med različnimi regulativnimi organi (notranje ministrstvo, obramba in digitalna transformacija), spodbujal skupine za odzivanje na incidente računalniške varnosti (CSIRT) in omogočal bolj povezano vizijo nacionalnega ekosistema kibernetske varnosti.
Med fazo javnega posvetovanja so organizacije, kot je Forum ISMS, pomembno prispevale k : okrepitvi vloge uradnika za informacijsko varnost, ločitvi tega položaja od zakona o zasebnem varovanju in vzpostavitvi posebnih mehanizmov odzivanja, kadar je subjekt, ki ne izpolnjuje predpisov, javna uprava, ki je po svoji naravi ni mogoče finančno kaznovati. Med predlogi je možnost javnih opozoril v skladu z določbami LOPDGDD (Organskega zakona o varstvu osebnih podatkov in zagotavljanju digitalnih pravic) glede varstva podatkov.
Sektorji in vrste subjektov, na katere vpliva NIS2
NIS2 razvršča organizacije, za katere velja Direktiva, kot bistvene ali pomembne subjekte , predvsem glede na sektor, v katerem delujejo, in njihovo velikost (srednja in velika podjetja, z izjemami glede na kritičnost). Standard se na splošno uporablja za javne ali zasebne subjekte, ki delujejo v EU, z možnostjo vključitve manjših organizacij, kadar jih države članice zaradi njihove pomembnosti opredelijo kot bistvene ali pomembne.
Sektorji z visoko kritičnostjo so navedeni v Prilogi I k NIS2, drugi kritični sektorji pa so navedeni v Prilogi II . V Španiji je povečanje števila sektorjev nekoliko manjše kot v drugih državah, ker je bil prenos starega NIS že usklajen z Zakonom 8/2011 o varstvu kritične infrastrukture, ki je vključeval 12 sektorjev. Kljub temu NIS2 vključuje nova področja, kot so poštne in kurirske storitve, ravnanje z odpadki in več proizvodnih kategorij , druga pa razdeli, na primer tako, da razlikuje med pitno vodo in odpadno vodo.
Med sektorji in primeri subjektov izstopajo naslednji:
- EnergijaPodjetja za oskrbo z električno energijo, upravljavci transportnih in distribucijskih omrežij, proizvajalci, operaterji NEMO, udeleženci na trgu z električno energijo, upravljavci polnilnih mest; upravljavci in upravljavci plinskih, naftnih in vodikovih omrežij.
- Prevoz: letalske družbe, upravljavci letališč, kontrola zračnega prometa, upravljavci železniške infrastrukture, železniška podjetja, subjekti pomorskega in rečnega prometa, upravljavci pristanišč, službe za ladijski promet, cestni organi in upravljavci inteligentnih transportnih sistemov.
- Infrastruktura bančništva in finančnega trga: kreditne institucije in upravitelji trgovalnih centrov, centralne nasprotne stranke, z nianso, da DORA deluje kot specifičen sektorski standard.
- Zdravstveni sektor: izvajalci zdravstvenega varstva, referenčni laboratoriji EU, subjekti za raziskave in razvoj zdravil, proizvajalci osnovnih in specialnih farmacevtskih izdelkov ter proizvajalci bistvenih medicinskih pripomočkov v izrednih razmerah na področju javnega zdravja.
- Pitna voda in odpadna vodaDobavitelji in distributerji pitne vode ter podjetja, odgovorna za zbiranje, odstranjevanje in čiščenje komunalne, gospodinjske ali industrijske odpadne vode.
- Digitalna infrastrukturaPonudniki internetnih točk za izmenjavo podatkov (IXP), storitve DNS, registri domen najvišje ravni, ponudniki storitev računalništva v oblaku, podatkovni centri, omrežja za dostavo vsebin (CDN), ponudniki zaupanja vrednih storitev, ponudniki javnih elektronskih komunikacijskih omrežij in javne elektronske komunikacijske storitve.
- Upravljanje storitev IKT med podjetji: ponudniki upravljanih storitev in ponudniki upravljanih varnostnih storitev, z neposrednim vplivom na celotno dobavno verigo tehnologije.
- Javne upravesubjekti splošne državne uprave in v nekaterih primerih regionalni in lokalni subjekti, kadar lahko motnje v njihovih storitvah znatno vplivajo na ključne družbene ali gospodarske dejavnosti.
- Poštne in kurirske storitvedobavitelji, ki opravljajo prevzem, sortiranje, prevoz in distribucijo poštnih pošiljk.
- Preostali ostanki: podjetja, ki se ukvarjajo z zbiranjem, prevozom, predelavo in odstranjevanjem odpadkov, vključno z odlagališči.
- Kemičar: podjetja, ki proizvajajo, izdelujejo in distribuirajo kemične snovi in zmesi ter iz njih izdelujejo izdelke.
- Proizvodnja, predelava in distribucija hrane: živilska podjetja, specializirana za veleprodajo in obsežno industrijsko proizvodnjo ter predelavo.
- Napredna proizvodnja: proizvajalci zdravstvenih izdelkov in in vitro diagnostike, proizvodnja računalniških, elektronskih in optičnih izdelkov, električne opreme, strojev in naprav, motornih vozil in druge transportne opreme.
- Vesoljski sektor: upravljavci zemeljske infrastrukture, ki podpirajo zagotavljanje vesoljskih storitev, razen tistih, katerih lastništvo ali upravljanje je v lasti EU ali tretjih oseb v okviru njenega vesoljskega programa.
V vseh teh sektorjih so veliki subjekti običajno razvrščeni kot bistveni , medtem ko so srednje veliki subjekti običajno pomembni, razen če so posebej označeni drugače. Mala in mikro podjetja so običajno izključena zaradi svoje velikosti, vendar so lahko vključena, če to upravičuje njihova kritičnost.
Upravljanje in odgovornosti višjega vodstva
Ena najpomembnejših sprememb v NIS2 in španskem osnutku zakonodaje je poudarek na upravljanju kibernetske varnosti in neposredni odgovornosti upravnih organov . Člen 14 osnutka zakonodaje to idejo še dodatno krepi: kibernetska varnost ni več zgolj tehnično vprašanje, temveč strateško vprašanje na najvišji ravni.
Višje vodstvo mora odobriti in nadzorovati izvajanje ukrepov za obvladovanje kibernetskih tveganj ter zagotoviti, da so sorazmerni s kontekstom organizacije in ugotovljenimi tveganji. Poleg tega bodo vodstveni organi nosili končno odgovornost za morebitno neskladnost, kar je povezano z režimom okrepljenih sankcij.
Druga ključna točka je redno usposabljanje vodstva na področju kibernetske varnosti . Samo delegiranje ni dovolj: vodje morajo biti usposobljeni za razumevanje tveganj, sprejemanje premišljenih odločitev in podporo širjenju močne varnostne kulture po celotni organizaciji. Posledično bodo odgovorni za spodbujanje rednih programov usposabljanja za preostale zaposlene.
Člen 20 NIS2 to stališče krepi z izrecno zahtevo, da se upravni organi zavedajo svojih obveznosti, odobrijo ukrepe, zagotovijo njihovo izvajanje in se v skrajnih primerih znajo odzvati, tudi z osebnimi posledicami (kot je morebitna ločitev funkcij v nekaterih primerih).
V tem kontekstu postane odnos med vodstvom in pooblaščencem za informacijsko varnost (CISO ali enakovreden pooblaščenec) ključnega pomena: pričakuje se tekoč in stalen dialog, ki temelji na objektivnih merilih tveganja in skladnosti.
Ukrepi za obvladovanje tveganj, ki jih zahteva NIS2
Člen 15 španskega osnutka zakona določa, da morajo ukrepi za obvladovanje tveganj na področju kibernetske varnosti temeljiti na nacionalnih, evropskih in mednarodnih tehničnih standardih , ki vključujejo vsaj zahteve iz člena 21 NIS2 in razvite v Izvedbeni uredbi (EU) 2024/2690.
Med ukrepi, ki jih morajo izvesti bistveni in pomembni subjekti , izstopajo naslednji:
- Varnostne politike in analiza tveganja informacijskih sistemov z občasnimi pregledi.
- Upravljanje incidentov, vključno z jasnimi postopki za odkrivanje, odzivanje in okrevanje.
- Neprekinjenost poslovanja, varnostne kopije, obnova po nesrečah in krizno upravljanjezagotavljanje operativne odpornosti.
- Varnost dobavne verige in odnosov z dobavitelji in neposrednimi ponudniki storitev, kar vključuje uvedbo pogodbenih zahtev ter odobritve in revizijske kontrole.
- upravljanje ranljivosti pri pridobivanju, razvoju in vzdrževanju omrežij in informacijskih sistemov, vključno s popravki in posodobitvami.
- Politike za ocenjevanje učinkovitosti ukrepov kibernetske varnostiz revizijami, meritvami in občasnimi pregledi.
- Osnovne prakse in usposabljanje za kibernetsko higieno zaposlenih, prilagojenih različnim profilom.
- Pravilniki o kriptografiji in šifriranju da se zagotovi zaupnost in celovitost informacij.
- Varnost človeških virovPolitike nadzora dostopa in upravljanja sredstev.
- Večfaktorska ali neprekinjena avtentikacija, zaščita govornih komunikacij in komunikacij v sili.
V Španiji so bili številni od teh ukrepov že vključeni v nacionalni varnostni okvir (ENS) , zlasti za javne uprave in njihove dobavitelje. Pravzaprav sta Državna agencija za digitalno upravo in Nacionalni kriptološki center EU predstavila močno usklajenost ENS z NIS2, pri čemer sta poudarila njegov potencial kot evropskega merila in njegov prispevek k odpornosti nacionalnega digitalnega ekosistema.
Vendar pa NIS2 dviguje standarde za veliko širši krog organizacij, vključno z malimi in srednje velikimi podjetji, na katera vplivata velikost ali kritičnost . Za zrele organizacije so številne od teh zahtev skladne z obstoječimi praksami; za tisoče podjetij brez ozadja na področju kibernetske varnosti pa predstavljajo pomemben preskok v zrelosti, virih in notranji organizaciji.
Glavni uradnik za informacijsko varnost (CISO) in njegove funkcije
Člen 16 osnutka zakona določa, da morajo vsi bistveni in pomembni subjekti imenovati uradnika za informacijsko varnost . Ta vloga, ki jo navdihujejo prejšnje izkušnje Španije s prvotnim sistemom NIS, postane osrednja točka za usklajevanje vsega, kar je povezano z zaščito sistemov in podatkov.
Njegove glavne funkcije vključujejo:
- Opredelitev in izvajanje strategije kibernetske varnosti organizacije, usklajeno s tveganji, poslovnimi in regulativnimi obveznostmi.
- Ocenjevanje, zmanjševanje in nenehno pregledovanje tveganj, pri čemer vzdržuje ažuren pregled izpostavljenosti subjekta.
- Upravljajte dokaze, politike in evidence, potrebne za dokazovanje skladnosti obveznosti, ki izhajajo iz NIS2 in nacionalnih predpisov.
- Spodbujajte kulturo kibernetske varnosti v sodelovanju z višjim vodstvom usposabljanje in ozaveščanje vseh zaposlenih.
- Zagotovite skladnost z obveznostmi poročanja o incidentih, ki usklajuje poročila s pristojnimi organi.
Španija je bila ena prvih držav, ki je pri prenosu nekdanjega zakona o varnosti informacij (NIS ) izrecno uvedla vlogo glavnega uradnika za informacijsko varnost (CISO) . Vendar pa so izkušnje pokazale, da veliko število ključnih operaterjev te vloge ni nikoli uradno imenovalo in kljub temu ni bilo kaznovano. NIS2 si v kombinaciji s prihodnjo špansko zakonodajo in strožjim režimom sankcij prizadeva odpraviti to ohlapnost in CISO dati močnejši in priznanejši položaj.
V prihodnje se pričakuje ogromno povečanje števila zavezanih subjektov : s približno 400 trenutnih bistvenih izvajalcev na ocenjenih 5.000 do 50.000 bistvenih in pomembnih subjektov. To bo pomenilo veliko povpraševanje po strokovnjakih za kibernetsko varnost, tako internih kot zunanjih, zlasti za mala in srednja podjetja, ki te vloge še nikoli niso imela.
Obveznosti glede poročanja o incidentih in upravljanja ranljivosti
Direktiva NIS2 daje izjemnega pomena zgodnjemu obveščanju o varnostnih incidentih s pomembnimi posledicami . Člen 18 španskega osnutka zakonodaje podrobneje opisuje to obveznost in je usklajen z roki in vsebino, določenimi v Direktivi.
Kadar subjekt utrpi incident, ki bi lahko povzročil resne motnje pri zagotavljanju njegovih storitev ali znatno škodo njemu samemu ali tretjim osebam, mora upoštevati naslednji sistem poročanja:
- Začetno obvestilo: v največ 24 urah po odkritju incidenta, z navedbo osnovnih razpoložljivih informacij.
- Vmesno poročilo: v največ 72 urah od odkritja, z začetno oceno vpliva in resnosti.
- Končno poročilo: v največ enem mesecu od prvega obvestila, vključno s podrobnim opisom incidenta, njegovega vpliva, resnosti in sprejetih ukrepov.
Poleg tega NIS2 krepi upravljanje ranljivosti in komunikacijo : ne gre le za poročanje o zaključenih incidentih, temveč tudi za izmenjavo ustreznih informacij o ranljivostih , ki bi lahko imele sistemski vpliv, kar olajša usklajevanje odzivov na nacionalni in evropski ravni.
V Španiji se ekosistem odzivanja opira na tri glavne referenčne skupine CSIRT : CCN-CERT (za javno upravo, strateška podjetja in tajne sisteme), INCIBE-CERT (zasebni sektor in državljane) in MCCE (obrambni sektor). Te dopolnjuje mreža csirt.es, ki združuje na desetine specializiranih ekip in se povezuje z mednarodnimi mrežami, kot sta FIRST, in nacionalno mrežo SOC.
Bistveni in pomembni subjekti morajo o svojih incidentih poročati pristojnim skupinam CSIRT v skladu s sektorskimi predpisi in smernicami bodočega nacionalnega centra za kibernetsko varnost, ki bo deloval kot koordinacijski element in vezni člen z agencijo ENISA in ostalimi državami članicami.
Režim sankcij in evropski pritisk
Direktiva NIS2 vzpostavlja bistveno strožji režim kazni kot prejšnja direktiva NIS . Za bistvene subjekte lahko najhujše kršitve povzročijo globe v višini do 10 milijonov EUR ali 2 % svetovnega prometa skupine, medtem ko lahko za večje subjekte kazni dosežejo do 7 milijonov EUR ali 1,4 % svetovnega prometa.
Trenutno v Španiji še ni bilo nobenih sankcij na podlagi NIS2 , deloma zato, ker zakon o prenosu še ni začel veljati in nadzorni organ še ni bil uradno imenovan. V drugih državah članicah je prenos opravljen pred kratkim, zato je še prezgodaj pričakovati obsežne sankcije.
Kljub temu se strokovnjaki strinjajo, da si Španija ne more privoščiti zaostanka, če želi ohraniti usklajenost in verodostojnost na evropski ravni, ko države, kot sta Francija ali Nemčija, začnejo uvajati sankcije . Pritisk Komisije s postopki za ugotavljanje kršitev in obrazloženimi mnenji je namenjen doseganju tega cilja.
Poleg finančnih kazni NIS2 prvič izrecno uvaja odgovornost višjega vodstva na področju kibernetske varnosti . Neskladje med vodstvom in CISO ni več mogoče: vodstveni organ mora biti vključen, obveščen in sprejemati potrebne odločitve.
Največji izziv, po mnenju strokovnjakov, kot so tisti na forumu ISMS, leži v omrežju malih in srednje velikih podjetij, ki bodo, ne da bi se tega v celoti zavedala, zavezana NIS2 . Mnogim primanjkuje zadostnih virov, procesov ali kulture kibernetske varnosti, zato jih bodo "prisilili" tako zakonodaja kot zahteve njihovih velikih strank v dobavni verigi, ki bodo morale zahtevati pogodbena jamstva za skladnost z direktivo.
Podpora pobudam, študijam in vlogi ENS
Španija poleg zakonodajnega napredka spodbuja tehnične in znanstvene pobude za lažje prilagajanje poslovnega sektorja NIS2. Forum ISMS na primer pripravlja študijo o vplivu NIS2 na španska podjetja v okviru izredne katedre za kibernetsko varnost in varstvo podatkov na UCM.
Ta projekt ima dvojni cilj: izdelati neuradni popis podjetij, ki jih je prizadel NIS2, in izmeriti njihovo stopnjo zrelosti na področju kibernetske varnosti. V prvi fazi bo popis sestavljen z uporabo celovitih podatkovnih baz (poslovni register, DIRCE/INE, podatkovne baze za posamezne sektorje itd.), rezultati pa bodo predvidoma znani okoli novembra 2025. V drugi fazi bo reprezentativnemu vzorcu podjetij (ciljano na 1.000 odgovorov) poslan kratek vprašalnik za oceno njihove stopnje pripravljenosti, rezultati pa bodo predvidoma znani do maja 2026.
Analiza bo vključevala segmentacijo po sektorjih, velikosti, geografski porazdelitvi in vrsti subjekta (bistveni ali pomembni) , sklepi pa bodo predstavljeni v zbirnem poročilu za vodstvo brez individualnih podatkov, ki bo služilo tako podjetjem kot organom.
Hkrati organizacije, kot je ISMS Forum, in različne javne agencije izvajajo dogodke za ozaveščanje po vsej državi , s posebnim poudarkom na malih in srednje velikih podjetjih. Cilj je "evangelizirati" in jasno razložiti, kaj NIS2 pomeni, zakaj je bistvenega pomena imeti CISO (notranjega ali zunanjega), kako opredeliti osnovne politike kibernetske varnosti in kako se pripraviti na prihodnji zakon in njegove dopolnilne predpise.
Strogo regulativno gledano je bil Nacionalni varnostni okvir (ENS) v Evropi predstavljen kot ena največjih prednosti Španije . Državna agencija za digitalno upravo in Nacionalni kriptološki center (CCN) sta s skupino za sodelovanje NIS2 delila nakopičene izkušnje ENS, njegove profile skladnosti in njegovo integracijo z evropskimi shemami certificiranja iz Uredbe (EU) 2019/881 (Zakon o kibernetski varnosti). Pozitiven sprejem te predstavitve krepi podobo Španije kot proaktivnega akterja, zavezanega robustni, skladni in usklajeni kibernetski varnosti.
V tem kontekstu se Španija pri prilagajanju na NIS2 spopada s pritiskom rokov, tehnično robustnostjo instrumentov, kot je Nacionalna varnostna shema (ENS), in ogromnim izzivom vključevanja tisočev novih subjektov v napredno kulturo kibernetske varnosti. Organizacije, ki bodo napredovale, izvajale situacijske ocene in začele usklajevati svoje prakse z Direktivo, bodo zdaj v boljšem položaju za zmanjšanje tveganj, izogibanje prihodnjim kaznim ter za proaktiven in zrel pristop do kibernetskih groženj.

