- Direktiva NIS2 zgjeron sektorët dhe subjektet e detyruara, forcon qeverisjen dhe ashpërson mbikëqyrjen dhe regjimin e sanksioneve.
- Spanja po mbetet prapa në transpozimin e Ligjit të ardhshëm për Koordinimin dhe Qeverisjen e Sigurisë Kibernetike.
- Entitetet thelbësore dhe të rëndësishme duhet të emërojnë një oficer sigurie, të menaxhojnë rreziqet në mënyrë gjithëpërfshirëse dhe të raportojnë incidentet brenda afateve shumë të rrepta.
- ENS, Qendra e re Kombëtare e Sigurisë Kibernetike dhe ekosistemi CSIRT e vendosin Spanjën në një pozicion të fortë teknik, megjithëse sfida e madhe qëndron në përshtatjen e mijëra ndërmarrjeve të vogla dhe të mesme.
Direktiva Evropiane NIS2 ka transformuar plotësisht peizazhin e sigurisë kibernetike në Evropë, dhe veçanërisht në Spanjë. Ky nuk është thjesht një rregullore tjetër; ai përfaqëson një ndryshim themelor në mënyrën se si kompanitë dhe administratat publike menaxhojnë rreziqet dixhitale, raportojnë incidentet dhe koordinohen me autoritetet.
Ndërkohë, Spanja po bën përparim të qëndrueshëm, por qartësisht të vonuar, në transpozimin e saj: afati zyrtar ishte tetori 2024 dhe, deri më sot, Ligji i ardhshëm për Koordinimin dhe Qeverisjen e Sigurisë Kibernetike është ende duke kaluar nëpër procedurat parlamentare. Kjo situatë krijon një skenar disi të veçantë: Direktiva është tashmë e detyrueshme në nivel evropian, por kuadri ligjor kombëtar përfundimtar nuk është miratuar ende, duke i lënë shumë organizata të bllokuara midis detyrimit moral dhe strategjik për të përgatitur dhe vlerësuar situatën e tyre dhe mungesës së një ligji plotësisht të zbatueshëm.
Çfarë është Direktiva NIS2 dhe pse i ndryshon rregullat e lojës?
Direktiva (BE) 2022/2555, e njohur si NIS2 , zëvendëson Direktivën origjinale NIS me qëllim krijimin e një niveli të lartë të përbashkët të sigurisë kibernetike për rrjetet dhe sistemet e informacionit në të gjithë Bashkimin Evropian. Qëllimi i saj është të forcojë qëndrueshmërinë ndaj incidenteve kibernetike që mund të ndikojnë në shërbimet thelbësore dhe në funksionimin normal të shoqërisë dhe ekonomisë.
Ndryshe nga paraardhësi i tij, NIS2 zgjeron ndjeshëm numrin e sektorëve dhe subjekteve të prekura , duke përfshirë jo vetëm infrastrukturat tradicionale kritike (energjinë, transportin, ujin, bankat ose shëndetësinë), por edhe fusha të tilla si administrata publike, infrastrukturat dixhitale, shërbimet postare dhe të ndërlidhjes, menaxhimi i mbeturinave, prodhimi i avancuar ose prodhimi dhe shpërndarja e ushqimit.
Direktiva përcakton një kornizë të harmonizuar të kërkesave minimale të sigurisë kibernetike për të gjithë BE-në, me masa për menaxhimin e riskut, qeverisjen, mbrojtjen e zinxhirit të furnizimit, vazhdimësinë e biznesit dhe njoftimin e hershëm të incidenteve. Për më tepër, ajo forcon regjimin e monitorimit dhe sanksioneve dhe rrit në mënyrë të qartë përgjegjësinë e menaxhmentit të lartë.
Një zhvillim tjetër i rëndësishëm është angazhimi i qartë për bashkëpunim midis Shteteve Anëtare dhe krijimi ose forcimi i Ekipeve Kombëtare të Reagimit ndaj Incidenteve të Sigurisë Kompjuterike (CSIRT) , të afta për t'u koordinuar në nivel evropian në situata serioze krize. ENISA, Agjencia e BE-së për Sigurinë Kibernetike, luan një rol kyç në këtë ekosistem, duke mbështetur zhvillimin e strategjive kombëtare të sigurisë kibernetike dhe duke promovuar praktikat më të mira.
Sektori financiar është në thelb i përjashtuar nga fushëveprimi i NIS2 , pasi rregulloret e DORA-s kanë përparësi si lex specialis. Megjithatë, logjika e qëndrueshmërisë operative dixhitale që nxit DORA-n është plotësisht në përputhje me filozofinë e NIS2.
Statusi aktual i transpozimit të NIS2 në Spanjë
Direktiva NIS2 hyri në fuqi më 16 janar 2023 dhe caktoi 17 tetor 2024 si afatin e fundit për transpozimin e saj. Një vit pas këtij afati, Spanja ende nuk e kishte përfunduar inkorporimin formal në sistemin e saj të brendshëm ligjor, duke e vendosur atë në grupin e vendeve të prapambetura.
Si rezultat i kësaj vonese, Komisioni Evropian hapi procedurat e shkeljes kundër shumë Shteteve Anëtare. Më 7 maj 2025, Komisioni u dërgoi një opinion të arsyetuar nëntëmbëdhjetë vendeve, përfshirë Spanjën, duke u kërkuar atyre të njoftojnë transpozimin e plotë të Direktivës brenda dy muajsh, me paralajmërimin se mund ta referonte çështjen në Gjykatën e Drejtësisë të BE-së nëse nuk do të merreshin masat e nevojshme.
Në rastin e Spanjës, pika kryesore e kthesës ndodhi më 14 janar 2025, me miratimin nga Këshilli i Ministrave të Projektligjit për Koordinimin dhe Qeverisjen e Sigurisë Kibernetike . Ky ligj do të shërbejë si instrumenti themelor për transpozimin e NIS2 në ligjin vendas dhe riorganizimin e modelit kombëtar të qeverisjes së sigurisë kibernetike.
Pas miratimit fillestar, projektligji u vu në dispozicion për konsultim dhe shqyrtim publik midis 16 janarit dhe 10 shkurtit 2025 , duke u lejuar qytetarëve, bizneseve, shoqatave dhe organizatave të tjera të paraqisnin komente dhe sugjerime për përmirësim. Më pas, teksti u shqyrtua nga Grupi Teknik i Punës Ndërministror, i cili e konsolidoi draftin duke marrë parasysh reagimet e marra, përfshirë ato nga komunitetet e ekspertëve si Forumi ISMS.
Megjithatë, dhe pavarësisht momentumit politik, ligji mbetet në procesin parlamentar . Është folur për paraqitjen e tij në Këshillin e Ministrave për miratim si projektligj rreth nëntorit dhe për miratim të mundshëm parlamentar deri në fund të janarit ose shkurtit të vitit pasardhës, por realiteti është se, deri në fund të vitit 2025, Spanjës ende i mungon një ligj kombëtar plotësisht i zbatueshëm që transpozon NIS2.
Projektligji për Koordinimin dhe Qeverisjen e Sigurisë Kibernetike
Projektligji i miratuar nga Qeveria Spanjolle është një iniciativë e përbashkët e Ministrive të Brendshme, të Mbrojtjes dhe të Transformimit Dixhital dhe Administratës Publike . Qëllimi i tij është i dyfishtë: së pari, të transpozojë Direktivën NIS2 dhe së dyti, të organizojë koordinimin dhe qeverisjen e sigurisë kibernetike në nivel kombëtar, duke forcuar mbrojtjen e rrjeteve dhe sistemeve të informacionit kundër kërcënimeve kibernetike që mund të ndikojnë në infrastrukturën kritike dhe shërbimet thelbësore.
Ligji i ardhshëm do të zbatohet për subjektet publike dhe private që operojnë në sektorë të tillë si energjia, transporti, infrastruktura bankare dhe e tregut financiar, kujdesi shëndetësor, menaxhimi i ujit, infrastruktura dixhitale, shërbimet teknologjike dhe sektorë të tjerë kritikë . Ai përfshin në mënyrë të qartë regjistrat e emrave të domeneve , siç është Dominios.es (i menaxhuar nga Red.es), të cilët do të marrin përsipër detyrime të reja për sigurinë kibernetike për shkak të rolit të tyre strategjik në stabilitetin e ekosistemit dixhital.
Në terma të përgjithshëm, drafti përputhet me detyrimet kryesore të Direktivës NIS2 dhe artikulon katër akse kryesore: forcimin e qeverisjes dhe përgjegjësisë së menaxhmentit të lartë, masat e përgjithshme të menaxhimit të rrezikut të sigurisë, emërimin e një oficeri të sigurisë së informacionit dhe detyrime të qarta për raportimin e incidenteve.
Për më tepër, ligji spanjoll prezanton një element të rëndësishëm organizativ: krijimin e Qendrës Kombëtare të Sigurisë Kibernetike (QKK) . Ky organ do të veprojë si një organ koordinues për mbrojtjen e rrjeteve dhe sistemeve të informacionit, duke harmonizuar kriteret midis autoriteteve të ndryshme rregullatore (Mbrojtja e Brendshme, Mbrojtja dhe Transformimi Dixhital), duke promovuar Ekipet e Reagimit ndaj Incidenteve të Sigurisë Kompjuterike (CSIRT) dhe duke lehtësuar një vizion më koheziv të ekosistemit kombëtar të sigurisë kibernetike.
Gjatë fazës së konsultimit publik, organizata të tilla si Forumi ISMS dhanë kontribute të rëndësishme : forcimin e rolit të oficerit të sigurisë së informacionit, ndarjen e këtij pozicioni nga Ligji i Sigurisë Private dhe krijimin e mekanizmave specifikë të reagimit kur subjekti që nuk i përmbush kërkesat është një administratë publike, e cila, nga vetë natyra e saj, nuk mund të penalizohet financiarisht. Ndër propozimet është mundësia e paralajmërimeve publike, në përputhje me dispozitat e LOPDGDD (Ligji Organik për Mbrojtjen e të Dhënave Personale dhe Garancinë e të Drejtave Dixhitale) në lidhje me mbrojtjen e të dhënave.
Sektorët dhe llojet e subjekteve të prekura nga NIS2
NIS2 i klasifikon organizatat që i nënshtrohen Direktivës si subjekte thelbësore ose të rëndësishme , kryesisht bazuar në sektorin në të cilin ato operojnë dhe madhësinë e tyre (kompani të mesme dhe të mëdha, me përjashtime bazuar në rëndësinë kritike). Standardi zbatohet përgjithësisht për subjektet publike ose private që operojnë në BE, me mundësinë e përfshirjes së organizatave më të vogla kur Shtetet Anëtare i identifikojnë ato si thelbësore ose të rëndësishme për shkak të rëndësisë së tyre.
Sektorët me kritikë të lartë janë renditur në Shtojcën I të NIS2, ndërsa sektorë të tjerë kritikë janë renditur në Shtojcën II . Në Spanjë, rritja e numrit të sektorëve është disi më e vogël se në vendet e tjera, sepse transpozimi i NIS-it të vjetër ishte tashmë në përputhje me Ligjin 8/2011 për Mbrojtjen e Infrastrukturave Kritike, i cili përfshinte 12 sektorë. Megjithatë, NIS2 përfshin fusha të reja si shërbimet postare dhe të ndërlidhjes, menaxhimi i mbeturinave dhe disa kategori prodhimi , dhe i ndan të tjerat, për shembull, duke bërë dallimin midis ujit të pijshëm dhe ujërave të zeza.
Ndër sektorët dhe shembujt e entiteteve , dallohen sa vijon:
- pushtetKompanitë e furnizimit me energji elektrike, menaxherët e rrjeteve të transportit dhe shpërndarjes, prodhuesit, operatorët NEMO, pjesëmarrësit në tregun e energjisë elektrike, operatorët e pikave të karikimit; operatorët dhe menaxherët e rrjeteve të gazit, naftës dhe hidrogjenit.
- Transportit: linja ajrore, operatorë aeroportesh, kontroll i trafikut ajror, menaxherë të infrastrukturës hekurudhore, kompani hekurudhore, subjekte të transportit detar dhe lumor, operatorë portuale, shërbime të trafikut detar, autoritete rrugore dhe operatorë të sistemit inteligjent të transportit.
- Infrastruktura bankare dhe e tregut financiar: institucione krediti dhe menaxherë të qendrave tregtare, kundërpalë qendrore, me nuancën që DORA vepron si një standard specifik sektorial.
- Sektori i kujdesit shëndetësorofruesit e kujdesit shëndetësor, laboratorët referues të BE-së, subjektet e kërkim-zhvillimit për ilaçet, prodhuesit e produkteve farmaceutike bazë dhe të specializuara, dhe prodhuesit e pajisjeve thelbësore mjekësore në emergjencat e shëndetit publik.
- Uji i pijshëm dhe ujërat e zezaFurnizuesit dhe shpërndarësit e ujit të pijshëm, si dhe kompanitë përgjegjëse për mbledhjen, asgjësimin dhe trajtimin e ujërave të ndotura urbane, shtëpiake ose industriale.
- Infrastruktura dixhitaleOfruesit e pikave të shkëmbimit të internetit (IXP), shërbimet DNS, regjistrat e domeneve të nivelit të lartë, ofruesit e shërbimeve të informatikës në cloud, qendrat e të dhënave, rrjetet e ofrimit të përmbajtjes (CDN), ofruesit e shërbimeve të besuara, ofruesit e rrjeteve publike të komunikimeve elektronike dhe shërbimet publike të komunikimeve elektronike.
- Menaxhimi i shërbimeve të TIK-ut biznes me biznesofruesit e shërbimeve të menaxhuara dhe ofruesit e shërbimeve të sigurisë së menaxhuar, me një ndikim të drejtpërdrejtë në të gjithë zinxhirin e furnizimit me teknologji.
- Administratat publikeentitete të Administratës së Përgjithshme Shtetërore dhe, në raste të caktuara, entitete rajonale dhe lokale, kur ndërprerja e shërbimeve të tyre mund të ndikojë ndjeshëm në aktivitete kritike sociale ose ekonomike.
- Shërbime postare dhe korriereFurnizues që kryejnë mbledhjen, klasifikimin, transportin dhe shpërndarjen e dërgesave postare.
- Gjendja e mbetjevekompani të dedikuara për mbledhjen, transportin, rikuperimin dhe asgjësimin e mbeturinave, duke përfshirë edhe deponitë.
- Kimikekompani që prodhojnë, shpërndajnë substanca dhe përzierje kimike, si dhe prodhojnë artikuj prej tyre.
- Prodhimi, përpunimi dhe shpërndarja e ushqimitkompani ushqimore të dedikuara për shpërndarje me shumicë dhe prodhim e përpunim industrial në shkallë të gjerë.
- Prodhim i avancuarProdhuesit e produkteve shëndetësore dhe diagnostikimit in vitro, prodhimi i produkteve kompjuterike, elektronike dhe optike, pajisjeve elektrike, makinerive dhe pajisjeve, automjeteve dhe pajisjeve të tjera të transportit.
- Sektori i hapësirësOperatorët e infrastrukturës tokësore që mbështesin ofrimin e shërbimeve hapësinore, përveç atyre, pronësia ose menaxhimi i të cilëve i korrespondon BE-së ose palëve të treta brenda kuadrit të programit të saj hapësinor.
Në të gjithë këta sektorë, subjektet e mëdha klasifikohen përgjithësisht si thelbësore , ndërsa subjektet e mesme kanë tendencë të jenë të rëndësishme, përveç nëse përcaktohet ndryshe në mënyrë specifike. Ndërmarrjet e vogla dhe mikro-ndërmarrjet zakonisht përjashtohen për shkak të madhësisë së tyre, por mund të përfshihen nëse rëndësia e tyre kritike e justifikon këtë.
Qeverisja dhe përgjegjësitë e menaxhmentit të lartë
Një nga ndryshimet më të rëndësishme në NIS2 dhe në projektligjin spanjoll është theksi mbi qeverisjen e sigurisë kibernetike dhe përgjegjësinë e drejtpërdrejtë të organeve qeverisëse . Neni 14 i projektligjit përforcon këtë ide: siguria kibernetike nuk është më një çështje thjesht teknike, por më tepër një çështje strategjike e nivelit të lartë.
Menaxhmenti i lartë duhet të miratojë dhe mbikëqyrë zbatimin e masave të menaxhimit të rrezikut të sigurisë kibernetike , duke u siguruar që ato janë në përpjesëtim me kontekstin e organizatës dhe rreziqet e identifikuara. Për më tepër, organet drejtuese do të mbajnë përgjegjësinë përfundimtare për çdo mosrespektim, i cili lidhet me regjimin e sanksioneve të përforcuara.
Një pikë tjetër kyçe është trajnimi i rregullt për menaxhimin mbi sigurinë kibernetike . Vetëm delegimi nuk mjafton: udhëheqësit duhet të trajnohen për të kuptuar rreziqet, për të marrë vendime të informuara dhe për të mbështetur përhapjen e një kulture të fortë sigurie në të gjithë organizatën. Nga ana tjetër, ata do të jenë përgjegjës për promovimin e programeve të rregullta të trajnimit për pjesën tjetër të stafit.
Neni 20 i NIS2 e përforcon këtë pikëpamje duke kërkuar shprehimisht që organet qeverisëse të jenë të vetëdijshme për detyrimet e tyre, të miratojnë masat, të sigurojnë zbatimin e tyre dhe të jenë në gjendje të përgjigjen, në situata ekstreme, madje edhe me pasoja personale (siç është ndarja e mundshme e funksioneve në raste të caktuara).
Në këtë kontekst, marrëdhënia midis menaxhmentit dhe oficerit të sigurisë së informacionit (CISO ose ekuivalentit të tij) bëhet kritike: pritet një dialog i rrjedhshëm dhe i vazhdueshëm bazuar në kriteret objektive të rrezikut dhe pajtueshmërisë.
Masat e menaxhimit të riskut të kërkuara nga NIS2
Neni 15 i projektligjit spanjoll përcakton që masat e menaxhimit të rrezikut të sigurisë kibernetike duhet të bazohen në standarde teknike kombëtare, evropiane dhe ndërkombëtare , duke integruar, të paktën, kërkesat e përcaktuara në Nenin 21 të NIS2 dhe të zhvilluara në Rregulloren Zbatuese (BE) 2024/2690.
Ndër masat që subjektet thelbësore dhe të rëndësishme duhet të zbatojnë , dallohen këto:
- Politikat e sigurisë dhe analiza e riskut të sistemeve të informacionit, me rishikime periodike.
- Menaxhimi i incidentit, duke përfshirë procedura të qarta zbulimi, reagimi dhe rikuperimi.
- Vazhdimësia e biznesit, kopjet rezervë, rikuperimi nga fatkeqësitë dhe menaxhimi i krizavesigurimin e qëndrueshmërisë operacionale.
- Siguria e zinxhirit të furnizimit dhe të marrëdhënieve me furnizuesit dhe ofruesit e drejtpërdrejtë të shërbimeve, që përfshin vendosjen e kërkesave kontraktuale dhe kontrollet e miratimit dhe auditimit.
- Menaxhimi i cenueshmërisë në blerjen, zhvillimin dhe mirëmbajtjen e rrjeteve dhe sistemeve të informacionit, duke përfshirë patch-et dhe përditësimet.
- Politikat për vlerësimin e efektivitetit të masave të sigurisë kibernetikepërmes auditimeve, metrikave dhe rishikimeve periodike.
- Praktikat dhe trajnimet bazë të higjienës kibernetike të punonjësve, të përshtatura për profilet e ndryshme.
- Politikat e kriptografisë dhe enkriptimit për të garantuar konfidencialitetin dhe integritetin e informacionit.
- Siguria e Burimeve NjerëzorePolitikat e kontrollit të aksesit dhe menaxhimit të aseteve.
- Autentifikim shumëfaktorësh ose i vazhdueshëm, mbrojtja e komunikimeve zanore dhe komunikimeve emergjente.
Në Spanjë, shumë nga këto masa ishin përfshirë tashmë në Kornizën e Sigurisë Kombëtare (ENS) , veçanërisht për administratat publike dhe furnizuesit e tyre. Në fakt, Agjencia Shtetërore për Administratën Dixhitale dhe Qendra Kombëtare Kriptologjike i kanë paraqitur BE-së përputhjen e fortë të ENS me NIS2, duke theksuar potencialin e saj si një pikë referimi evropiane dhe kontributin e saj në qëndrueshmërinë e ekosistemit dixhital kombëtar.
Megjithatë, NIS2 ngre standardin për një gamë shumë më të gjerë organizatash, duke përfshirë ndërmarrjet e vogla dhe të mesme të prekura nga madhësia ose rëndësia kritike . Për organizatat e pjekura, shumë nga këto kërkesa përputhen me praktikat ekzistuese; për mijëra kompani pa përvojë në sigurinë kibernetike, ato përfaqësojnë një hap të rëndësishëm në pjekuri, burime dhe organizim të brendshëm.
Zyrtari Kryesor i Sigurisë së Informacionit (CISO) dhe funksionet e tij
Neni 16 i projektligjit përcakton që të gjitha subjektet thelbësore dhe të rëndësishme duhet të emërojnë një oficer të sigurisë së informacionit . Ky rol, i frymëzuar nga përvoja e mëparshme e Spanjës me NIS-in origjinal, bëhet pika qendrore për koordinimin e gjithçkaje që lidhet me mbrojtjen e sistemeve dhe të dhënave.
Funksionet e tij kryesore përfshijnë:
- Përcaktoni dhe zbatoni strategjinë e sigurisë kibernetike të organizatës, në përputhje me rreziqet, detyrimet e biznesit dhe rregullatore.
- Vlerësoni, zbutni dhe rishikoni vazhdimisht rreziqet, duke ruajtur një pamje të azhurnuar të ekspozimit të entitetit.
- Menaxhoni provat, politikat dhe të dhënat e nevojshme për të demonstruar pajtueshmërinë të detyrimeve që rrjedhin nga NIS2 dhe rregulloret kombëtare.
- Promovoni një kulturë të sigurisë kibernetike në koordinim me menaxhmentin e lartë, trajnimin dhe ndërgjegjësimin e të gjithë stafit.
- Siguroni pajtueshmërinë me detyrimet e raportimit të incidenteve, duke koordinuar raportet tek autoritetet kompetente.
Spanja ishte një nga vendet e para që prezantoi në mënyrë të qartë rolin e Zyrtarit Kryesor të Sigurisë së Informacionit (CISO) në transpozimin e ish-NIS. Megjithatë, përvoja tregoi se një numër i konsiderueshëm operatorësh kryesorë nuk e emëruan kurrë zyrtarisht këtë rol dhe, megjithatë, nuk u penalizuan. NIS2, i kombinuar me ligjin e ardhshëm spanjoll dhe një regjim më të rreptë sanksionesh, synon të korrigjojë këtë dobësi dhe t'i japë CISO-s një pozicion më të fuqishëm dhe të njohur.
Duke parë përpara, pritet një rritje masive e subjekteve të detyruara : nga afërsisht 400 operatorë aktualë thelbësorë në rreth 5.000 deri në 50.000 subjekte thelbësore dhe të rëndësishme. Kjo do të nënkuptojë një kërkesë të konsiderueshme për profesionistë të sigurisë kibernetike, si të brendshëm ashtu edhe të jashtëm, veçanërisht për ndërmarrjet e vogla dhe të mesme që nuk e kanë pasur kurrë më parë këtë rol.
Raportimi i incidenteve dhe detyrimet e menaxhimit të cenueshmërisë
Direktiva NIS2 i jep rëndësi të madhe njoftimit të hershëm të incidenteve të sigurisë me ndikim të konsiderueshëm . Neni 18 i projektligjit spanjoll elaboron këtë detyrim, duke u përafruar me afatet kohore dhe përmbajtjen e përcaktuar nga Direktiva.
Kur një njësi pëson një incident që mund të shkaktojë ndërprerje serioze në ofrimin e shërbimeve të saj ose dëme të konsiderueshme për veten ose për palët e treta, ajo duhet të përputhet me skemën e mëposhtme të raportimit:
- Njoftimi fillestarbrenda një maksimumi prej 24 orësh pas zbulimit të incidentit, duke ofruar informacionin bazë të disponueshëm.
- Raporti i përkohshëmbrenda një maksimumi prej 72 orësh nga zbulimi, me një vlerësim fillestar të ndikimit dhe ashpërsisë.
- Raporti përfundimtarbrenda një periudhe maksimale prej një muaji nga njoftimi i parë, duke përfshirë një përshkrim të detajuar të incidentit, ndikimit të tij, ashpërsisë dhe masave të marra.
Për më tepër, NIS2 forcon menaxhimin dhe komunikimin e cenueshmërisë : nuk ka të bëjë vetëm me raportimin e incidenteve të përfunduara, por edhe me ndarjen e informacionit përkatës mbi cenueshmëritë që mund të kenë një ndikim sistemik, duke lehtësuar koordinimin e përgjigjeve në nivel kombëtar dhe evropian.
Në Spanjë, ekosistemi i reagimit mbështetet në tre CSIRT kryesore referuese : CCN-CERT (për administratën publike, kompanitë strategjike dhe sistemet e klasifikuara), INCIBE-CERT (sektori privat dhe qytetarët) dhe MCCE (sektori i mbrojtjes). Këto plotësohen nga rrjeti csirt.es, i cili bashkon dhjetëra ekipe të specializuara dhe lidhet me rrjete ndërkombëtare si FIRST, si dhe Rrjeti Kombëtar SOC.
Entet thelbësore dhe të rëndësishme duhet t'i raportojnë incidentet e tyre te CSIRT-të kompetente , në përputhje me rregulloret sektoriale dhe udhëzimet e Qendrës së ardhshme Kombëtare të Sigurisë Kibernetike, e cila do të veprojë si një element koordinues dhe ndërlidhës me ENISA-n dhe pjesën tjetër të Shteteve Anëtare.
Regjimi i sanksioneve dhe presioni evropian
Direktiva NIS2 përcakton një regjim ndëshkimesh dukshëm më të rreptë sesa Direktiva e mëparshme NIS . Për subjektet thelbësore, shkeljet më serioze mund të rezultojnë në gjoba deri në 10 milionë euro ose 2% të xhiros globale të grupit, ndërsa për subjektet e mëdha, gjobat mund të arrijnë deri në 7 milionë euro ose 1,4% të xhiros globale.
Aktualisht, në Spanjë nuk janë vënë re ende sanksione bazuar në NIS2 , pjesërisht sepse ligji i transpozimit nuk është ende në fuqi dhe autoriteti mbikëqyrës nuk është caktuar zyrtarisht. Në shtetet e tjera anëtare, transpozimi është i kohëve të fundit, kështu që është ende shumë herët për të pritur sanksione të përhapura gjerësisht.
Megjithatë, ekspertët bien dakord se kur vende si Franca ose Gjermania fillojnë të aplikojnë sanksione , Spanja nuk mund të përballojë të mbetet prapa nëse dëshiron të ruajë harmonizimin dhe besueshmërinë në nivel evropian. Presioni i Komisionit, përmes procedurave të shkeljes dhe opinioneve të arsyetuara, synon ta arrijë këtë.
Përveç penaliteteve financiare, NIS2 prezanton në mënyrë të qartë, për herë të parë, përgjegjësinë e menaxhmentit të lartë në sigurinë kibernetike . Shkëputja midis menaxhmentit dhe CISO-s nuk është më një opsion: organi qeverisës duhet të jetë i përfshirë, i informuar dhe të marrë vendimet e nevojshme.
Sfida më e madhe, sipas specialistëve si ata në Forumin ISMS, qëndron brenda rrjetit të ndërmarrjeve të vogla dhe të mesme që, pa qenë plotësisht të vetëdijshme për këtë, do të jenë të detyruara nga NIS2 . Shumë prej tyre nuk kanë burime, procese apo kulturë të mjaftueshme të sigurisë kibernetike dhe do të "shtyhen" si nga ligji ashtu edhe nga kërkesat e klientëve të tyre të mëdhenj në zinxhirin e furnizimit, të cilët do të duhet të kërkojnë garanci kontraktuale për t'u përputhur me Direktivën.
Mbështetni iniciativat, studimet dhe rolin e ENS-së
Krahas përparimit legjislativ, Spanja po promovon iniciativa teknike dhe njohurish për të lehtësuar përshtatjen e sektorit të biznesit me NIS2. Forumi ISMS, për shembull, po punon për një Studim mbi Ndikimin e NIS2 në Kompanitë Spanjolle, nën drejtimin e Kryetarit të Jashtëzakonshëm të Sigurisë Kibernetike dhe Mbrojtjes së të Dhënave në UCM.
Ky projekt ka një objektiv të dyfishtë: të ndërtojë një regjistrim jozyrtar të kompanive të prekura nga NIS2 dhe të matë nivelin e tyre të pjekurisë në sigurinë kibernetike. Në fazën e parë, regjistrimi do të përpilohet duke përdorur baza të dhënash gjithëpërfshirëse (regjistri tregtar, DIRCE/INE, baza të dhënash specifike për sektorin, etj.), me rezultate që priten rreth nëntorit 2025. Në fazën e dytë, një pyetësor i shkurtër do t'i dërgohet një mostre përfaqësuese kompanish (që synon 1.000 përgjigje) për të vlerësuar nivelin e tyre të përgatitjes, me rezultate që priten deri në maj 2026.
Analiza do të përfshijë segmentime sipas sektorit, madhësisë, shpërndarjes gjeografike dhe llojit të subjektit (thelbësor ose i rëndësishëm) , duke paraqitur përfundimet në një raport ekzekutiv të përgjithshëm, pa të dhëna individuale, që u shërben si kompanive ashtu edhe autoriteteve.
Në të njëjtën kohë, organizata si Forumi ISMS dhe agjenci të ndryshme publike po zhvillojnë aktivitete informuese në të gjithë vendin , me një fokus të veçantë te ndërmarrjet e vogla dhe të mesme. Qëllimi është të "ungjillëzohet", duke shpjeguar qartë se çfarë përfshin NIS2, pse është thelbësore të kesh një CISO (të brendshëm ose të jashtëm), si të përcaktohen politikat themelore të sigurisë kibernetike dhe si të përgatitemi për ligjin e ardhshëm dhe rregulloret plotësuese të tij.
Në terma strikte rregullatorë, Korniza e Sigurisë Kombëtare (ENS) është prezantuar në Evropë si një nga pikat e forta më të mëdha të Spanjës . Agjencia Shtetërore për Administratën Dixhitale dhe Qendra Kombëtare Kriptologjike (CCN) kanë ndarë përvojën e akumuluar të ENS-së, profilet e saj të përputhshmërisë dhe integrimin e saj me skemat evropiane të certifikimit të Rregullores (BE) 2019/881 (Akti i Sigurisë Kibernetike) me Grupin e Bashkëpunimit NIS2. Pritja pozitive e këtij prezantimi përforcon imazhin e Spanjës si një aktor proaktiv i përkushtuar ndaj sigurisë kibernetike të fuqishme, koherente dhe të harmonizuar.
Në këtë kontekst, përshtatja e Spanjës me NIS2 po përballet me presionin e afateve, qëndrueshmërinë teknike të instrumenteve si Skema e Sigurisë Kombëtare (ENS) dhe sfidën e madhe të përfshirjes së mijëra subjekteve të reja në një kulturë të përparuar të sigurisë kibernetike. Organizatat që ecin përpara, kryejnë vlerësime të situatës dhe fillojnë të përafrojnë praktikat e tyre me Direktivën tani do të jenë në një pozicion më të mirë për të minimizuar rreziqet, për të shmangur penalitetet e ardhshme dhe për të demonstruar një qasje proaktive dhe të pjekur ndaj kërcënimeve kibernetike.

