Pagpapatupad ng Direktiba ng NIS2 sa Spain: sitwasyon, obligasyon at hamon

Huling pag-update: 7 Disyembre 2025
May-akda: TecnoDigital
  • Ang Direktiba ng NIS2 ay nagpapalawak ng mga sektor at obligadong entity, nagpapalakas ng pamamahala at nagpapatibay sa pangangasiwa at sa mga parusa sa rehimen.
  • Nahuhuli ang Spain sa transposisyon sa hinaharap na Cybersecurity Coordination and Governance Law.
  • Ang mga mahahalaga at mahahalagang entity ay dapat magtalaga ng isang opisyal ng seguridad, pamahalaan ang mga panganib nang komprehensibo, at mag-ulat ng mga insidente sa loob ng napakahigpit na mga deadline.
  • Ang ENS, ang bagong National Cybersecurity Center at ang CSIRT ecosystem ay naglalagay ng Spain sa isang solidong teknikal na posisyon, bagama't ang malaking hamon ay nasa adaptasyon ng libu-libong SME.

Pagpapatupad ng European NIS2 Directive sa Spain

Lubos na binago ng European NIS2 Directive ang cybersecurity landscape sa Europa, at lalo na sa Espanya. Hindi lamang ito isa pang regulasyon; kumakatawan ito sa isang pangunahing pagbabago sa kung paano pinamamahalaan ng mga kumpanya at pampublikong administrasyon ang mga digital na panganib, iniuulat ang mga insidente, at nakikipag-ugnayan sa mga awtoridad.

Samantala, ang Espanya ay gumagawa ng matatag ngunit malinaw na naantalang pag-unlad sa transposisyon nito: ang opisyal na deadline ay Oktubre 2024, at hanggang ngayon, ang hinaharap na Cybersecurity Coordination and Governance Law ay dumadaan pa rin sa mga pamamaraan ng parlamento. Ang sitwasyong ito ay lumilikha ng isang medyo kakaibang senaryo: ang Direktiba ay may bisa na sa antas ng Europa, ngunit ang tiyak na pambansang legal na balangkas ay hindi pa naaprubahan, na nag-iiwan sa maraming organisasyon na naiipit sa pagitan ng moral at estratehikong obligasyon na maghanda at suriin ang kanilang sitwasyon at ang kawalan ng isang ganap na naaangkop na batas.

Ano ang Direktiba ng NIS2 at bakit nito binabago ang mga patakaran ng laro?

Ang Directive (EU) 2022/2555, na kilala bilang NIS2 , ay pumapalit sa orihinal na NIS Directive na may layuning magtatag ng isang mataas na karaniwang antas ng cybersecurity para sa mga network at mga sistema ng impormasyon sa buong European Union. Ang layunin nito ay palakasin ang katatagan laban sa mga insidente sa cyber na maaaring makaapekto sa mga mahahalagang serbisyo at sa normal na paggana ng lipunan at ekonomiya.

Hindi tulad ng nauna rito, ang NIS2 ay lubos na nagpapalawak sa bilang ng mga sektor at entidad na apektado , na isinasama hindi lamang ang mga tradisyonal na kritikal na imprastraktura (enerhiya, transportasyon, tubig, pagbabangko o kalusugan), kundi pati na rin ang mga larangan tulad ng pampublikong administrasyon, mga digital na imprastraktura, mga serbisyo ng koreo at courier, pamamahala ng basura, advanced na pagmamanupaktura o produksyon at pamamahagi ng pagkain.

Ang Direktiba ay nagtatatag ng isang pinag-isang balangkas ng mga minimum na kinakailangan sa cybersecurity para sa buong EU, na may mga hakbang para sa pamamahala ng peligro, pamamahala, proteksyon ng supply chain, pagpapatuloy ng negosyo, at maagang abiso sa insidente. Bukod pa rito, pinapalakas nito ang rehimen ng pagsubaybay at mga parusa at tahasang pinapataas ang responsibilidad ng senior management.

Isa pang mahalagang pag-unlad ay ang malinaw na pangako sa kooperasyon sa pagitan ng mga Estadong Miyembro at ang paglikha o pagpapalakas ng mga pambansang Computer Security Incident Response Team (CSIRT) , na may kakayahang makipag-ugnayan sa antas ng Europa sa mga seryosong sitwasyon ng krisis. Ang ENISA, ang EU Agency for Cybersecurity, ay gumaganap ng mahalagang papel sa ecosystem na ito, na sumusuporta sa pagbuo ng mga pambansang estratehiya sa cybersecurity at nagtataguyod ng mga pinakamahusay na kasanayan.

Ang sektor ng pananalapi ay mahalagang hindi kasama sa saklaw ng NIS2 , dahil ang mga regulasyon ng DORA ang nangunguna bilang lex specialis. Gayunpaman, ang lohika ng digital operational resilience na nagtutulak sa DORA ay lubos na naaayon sa pilosopiya ng NIS2.

Kasalukuyang katayuan ng transposisyon ng NIS2 sa Spain

Status ng NIS2 transposition sa Spain

Ang NIS2 Directive ay nagkabisa noong Enero 16, 2023 , at itinakda ang Oktubre 17, 2024, bilang huling araw para sa transposisyon nito. Isang taon pagkatapos ng huling araw na iyon, hindi pa rin nakukumpleto ng Espanya ang pormal na pagsasama sa panloob na sistemang legal nito, na naglalagay dito sa grupo ng mga nahuhuling bansa.

Dahil sa pagkaantala na ito, binuksan ng European Commission ang mga paglilitis sa paglabag laban sa maraming Estadong Miyembro. Noong Mayo 7, 2025, nagpadala ang Komisyon ng isang makatwirang opinyon sa labinsiyam na bansa, kabilang ang Espanya, na nag-aatas sa kanila na ipaalam ang buong transposisyon ng Direktiba sa loob ng dalawang buwan, sa ilalim ng babala na maaari nitong idulog ang bagay na ito sa Hukuman ng Hustisya ng EU kung hindi gagawin ang mga kinakailangang hakbang.

Sa kaso ng Espanya, ang pangunahing punto ng pagbabago ay naganap noong Enero 14, 2025, nang maaprubahan ng Konseho ng mga Ministro ang Draft Law on Cybersecurity Coordination and Governance . Ang batas na ito ang magsisilbing pangunahing instrumento para sa paglilipat ng NIS2 sa batas domestiko at muling pagsasaayos ng pambansang modelo ng pamamahala sa cybersecurity.

Kasunod ng unang pag-apruba nito, ang draft bill ay inilabas para sa konsultasyon at pagsusuri ng publiko sa pagitan ng Enero 16 at Pebrero 10, 2025 , na nagpapahintulot sa mga mamamayan, negosyo, asosasyon, at iba pang mga organisasyon na magsumite ng mga komento at mungkahi para sa pagpapabuti. Kasunod nito, ang teksto ay sinuri ng Interministerial Technical Working Group, na pinagsama-sama ang draft na isinasaalang-alang ang mga natanggap na feedback, kabilang ang mula sa mga ekspertong komunidad tulad ng ISMS Forum.

Gayunpaman, at sa kabila ng momentum sa politika, ang batas ay nananatili sa proseso ng parlamento . May mga usap-usapan tungkol sa pagsusumite nito sa Konseho ng mga Ministro para sa pag-apruba bilang isang panukalang batas sa bandang Nobyembre at ng posibleng pag-apruba ng parlamento sa katapusan ng Enero o Pebrero ng susunod na taon, ngunit ang katotohanan ay, hanggang sa katapusan ng 2025, ang Espanya ay kulang pa rin sa isang ganap na naaangkop na pambansang batas na naglilipat ng NIS2.

Ang Draft Law on Cybersecurity Coordination and Governance

Batas sa Koordinasyon at Pamamahala ng Cybersecurity

Ang draft bill na inaprubahan ng Pamahalaan ng Espanya ay isang magkasanib na inisyatiba ng mga Ministri ng Interyor, Depensa, at Digital Transformation at Pampublikong Administrasyon . Ang layunin nito ay dalawa: una, upang baguhin ang NIS2 Directive, at pangalawa, upang ayusin ang koordinasyon at pamamahala ng cybersecurity sa pambansang antas, palakasin ang proteksyon ng mga network at mga sistema ng impormasyon laban sa mga banta sa cyber na maaaring makaapekto sa kritikal na imprastraktura at mahahalagang serbisyo.

Ang batas sa hinaharap ay ilalapat sa mga pampubliko at pribadong entidad na nagpapatakbo sa mga sektor tulad ng enerhiya, transportasyon, pagbabangko at imprastraktura ng pamilihang pinansyal, pangangalagang pangkalusugan, pamamahala ng tubig, digital na imprastraktura, mga serbisyong teknolohiya, at iba pang kritikal na sektor . Malinaw nitong kinabibilangan ang mga rehistro ng domain name , tulad ng Dominios.es (pinamamahalaan ng Red.es), na siyang gagawa ng mga bagong obligasyon sa cybersecurity dahil sa kanilang estratehikong papel sa katatagan ng digital ecosystem.

  Pamamahala ng Password sa Active Directory: Seguridad at mga Patakaran

Sa pangkalahatang termino, ang burador ay naaayon sa mga pangunahing obligasyon ng NIS2 Directive at nagpapaliwanag ng apat na pangunahing axes: pagpapalakas ng pamamahala at responsibilidad ng senior management, mga pangkalahatang hakbang sa pamamahala ng panganib sa seguridad, pagtatalaga ng isang opisyal ng seguridad ng impormasyon at malinaw na mga obligasyon sa pag-uulat ng insidente.

Bukod pa rito, ipinakikilala ng batas ng Espanya ang isang mahalagang elemento ng organisasyon: ang paglikha ng National Cybersecurity Center (CNC) . Ang lupong ito ay kikilos bilang isang coordinating body para sa proteksyon ng mga network at mga sistema ng impormasyon, na pinag-iisa ang mga pamantayan sa iba't ibang awtoridad sa regulasyon (Interior, Defense, at Digital Transformation), na nagtataguyod ng mga Computer Security Incident Response Team (CSIRT), at nagpapadali sa isang mas magkakaugnay na pananaw ng pambansang ecosystem ng cybersecurity.

Sa panahon ng yugto ng konsultasyon sa publiko, ang mga organisasyon tulad ng ISMS Forum ay nakapagbigay ng mahahalagang kontribusyon : pagpapalakas ng papel ng opisyal ng seguridad ng impormasyon, paghihiwalay ng posisyong ito mula sa Batas sa Pribadong Seguridad, at pagtatatag ng mga partikular na mekanismo ng pagtugon kapag ang entidad na hindi sumusunod ay isang pampublikong administrasyon, na, sa likas na katangian nito, ay hindi maaaring parusahan sa pananalapi. Kabilang sa mga panukala ay ang posibilidad ng mga babala sa publiko, alinsunod sa mga probisyon ng LOPDGDD (Organic Law on the Protection of Personal Data and Guarantee of Digital Rights) tungkol sa proteksyon ng datos.

Mga sektor at uri ng entity na apektado ng NIS2

Inuuri ng NIS2 ang mga organisasyong napapailalim sa Direktiba bilang mga esensyal o mahahalagang entidad , pangunahin batay sa sektor kung saan sila nagpapatakbo at ang kanilang laki (mga katamtaman at malalaking kumpanya, na may mga eksepsiyon batay sa pagiging kritikal). Ang pamantayan ay karaniwang naaangkop sa mga pampubliko o pribadong entidad na nagpapatakbo sa EU, na may posibilidad na maisama ang mas maliliit na organisasyon kapag tinukoy sila ng mga Estadong Miyembro bilang esensyal o mahalaga dahil sa kanilang kaugnayan.

Ang mga sektor na may mataas na kritikalidad ay nakalista sa Annex I ng NIS2, habang ang iba pang kritikal na sektor ay nakalista sa Annex II . Sa Espanya, ang pagtaas sa bilang ng mga sektor ay medyo mas maliit kaysa sa ibang mga bansa, dahil ang transposisyon ng lumang NIS ay nakahanay na sa Batas 8/2011 sa Proteksyon ng mga Kritikal na Imprastraktura, na kinabibilangan ng 12 sektor. Gayunpaman, isinasama ng NIS2 ang mga bagong larangan tulad ng mga serbisyo sa koreo at courier, pamamahala ng basura, at ilang kategorya ng pagmamanupaktura , at hinahati ang iba, halimbawa, ang pagkakaiba sa pagitan ng inuming tubig at wastewater.

Kabilang sa mga sektor at halimbawa ng mga entidad , ang mga sumusunod ang namumukod-tangi:

  • EnerhiyaMga kumpanya ng suplay ng kuryente, mga tagapamahala ng network ng transportasyon at pamamahagi, mga producer, mga operator ng NEMO, mga kalahok sa merkado ng kuryente, mga operator ng charging point; mga operator at tagapamahala ng network ng gas, langis at hydrogen.
  • Paghahakot: mga airline, airport operator, air traffic control, railway infrastructure managers, railway company, maritime and river transport entity, port operator, ship traffic services, road authority at intelligent transport system operators.
  • Imprastraktura ng banking at financial market: mga institusyon ng kredito at mga tagapamahala ng mga sentro ng kalakalan, mga sentral na katapat, na may nuance na gumaganap ang DORA bilang isang tiyak na pamantayan ng sektor.
  • Sektor ng pangangalagang pangkalusugan: mga tagapagbigay ng pangangalagang pangkalusugan, mga laboratoryo ng sangguniang EU, mga entidad ng R&D para sa mga gamot, mga tagagawa ng mga pangunahing at espesyal na produkto ng parmasyutiko, at mga tagagawa ng mahahalagang kagamitang medikal sa mga emerhensiya sa kalusugan ng publiko.
  • Pag-inom ng tubig at wastewaterMga supplier at distributor ng inuming tubig, at mga kumpanyang responsable para sa pagkolekta, pagtatapon at paggamot ng urban, domestic o industrial wastewater.
  • Digital na imprastrakturaInternet exchange point (IXP) providers, DNS services, top-level domain registries, cloud computing service providers, data centers, content delivery networks (CDNs), trusted service providers, public electronic communications network providers, at public electronic communications services.
  • Business-to-business ICT service management: pinamamahalaang mga service provider at pinamamahalaang mga security service provider, na may direktang epekto sa buong supply chain ng teknolohiya.
  • Mga pampublikong administrasyon: mga entidad ng Pangkalahatang Pangangasiwa ng Estado at, sa ilang partikular na kaso, mga panrehiyon at lokal na entidad, kapag ang pagkagambala ng kanilang mga serbisyo ay maaaring makabuluhang makaapekto sa kritikal na mga aktibidad sa lipunan o ekonomiya.
  • Mga serbisyo sa koreo at courier: mga supplier na nagsasagawa ng pangongolekta, pag-uuri, transportasyon at pamamahagi ng mga postal shipment.
  • Pamamahala ng basura: mga kumpanyang nakatuon sa koleksyon, transportasyon, pagbawi at pagtatapon ng basura, kabilang ang mga landfill.
  • Kemikal: mga kumpanyang gumagawa, gumagawa at namamahagi ng mga kemikal na sangkap at pinaghalong, pati na rin ang gumagawa ng mga artikulo mula sa kanila.
  • Produksyon, pagproseso at pamamahagi ng pagkain: mga kumpanya ng pagkain na nakatuon sa pakyawan na pamamahagi at malakihang produksyon at pagproseso ng industriya.
  • Advanced na pagmamanupaktura: mga tagagawa ng mga produktong pangkalusugan at in vitro diagnostics, paggawa ng computer, electronic at optical na mga produkto, mga de-koryenteng kagamitan, makinarya at kagamitan, mga sasakyang de-motor at iba pang kagamitan sa transportasyon.
  • Sektor ng espasyo: mga operator ng panlupa na imprastraktura na sumusuporta sa pagkakaloob ng mga serbisyo sa kalawakan, maliban sa mga ang pagmamay-ari o pamamahala ay tumutugma sa EU o sa mga ikatlong partido sa loob ng balangkas ng programang pangkalawakan nito.

Sa lahat ng sektor na ito, ang malalaking entidad ay karaniwang inuuri bilang esensyal , habang ang mga entidad na katamtaman ang laki ay may posibilidad na maging mahalaga, maliban kung may partikular na itinalagang iba. Ang maliliit at mikro-negosyo ay karaniwang hindi kasama dahil sa kanilang laki, ngunit maaaring maisama kung ang kanilang pagiging kritikal ay nagbibigay-katwiran dito.

Mga responsibilidad sa pamamahala at senior management

Isa sa mga pinakamahalagang pagbabago sa NIS2 at sa draft na batas ng Espanya ay ang pagbibigay-diin sa pamamahala sa cybersecurity at ang direktang responsibilidad ng mga namamahalang katawan . Pinatitibay ng Artikulo 14 ng draft na batas ang ideyang ito: ang cybersecurity ay hindi na isang teknikal na bagay lamang, kundi isang matataas na antas na estratehikong isyu.

Dapat aprubahan at pangasiwaan ng mga nakatataas na tagapamahala ang pagpapatupad ng mga hakbang sa pamamahala ng panganib sa cybersecurity , tinitiyak na naaayon ang mga ito sa konteksto ng organisasyon at sa mga natukoy na panganib. Bukod pa rito, ang mga namamahalang lupon ang siyang mananagot sa anumang hindi pagsunod, na may kaugnayan sa pinahusay na rehimen ng mga parusa.

  Lumalawak ang DeepSeek blockade habang kumikilos ang mga bansa at ahensya

Isa pang mahalagang punto ay ang regular na pagsasanay sa cybersecurity para sa pamamahala . Hindi sapat ang simpleng pagtatalaga ng responsibilidad: ang mga lider ay dapat sanayin upang maunawaan ang mga panganib, gumawa ng matalinong mga desisyon, at suportahan ang pagkalat ng isang matibay na kultura ng seguridad sa buong organisasyon. Kaugnay nito, sila ang magiging responsable sa pagtataguyod ng mga regular na programa sa pagsasanay para sa iba pang mga kawani.

Pinatitibay ng Artikulo 20 ng NIS2 ang pananaw na ito sa pamamagitan ng hayagang pag-aatas sa mga namamahala na katawan na malaman ang kanilang mga obligasyon, aprubahan ang mga hakbang, tiyakin ang kanilang pagpapatupad at magagawang tumugon, sa matinding sitwasyon, kahit na may mga personal na kahihinatnan (tulad ng posibleng paghihiwalay ng mga tungkulin sa ilang partikular na kaso).

Sa kontekstong ito, ang ugnayan sa pagitan ng pamamahala at ng opisyal ng seguridad ng impormasyon (CISO o katumbas nito) ay nagiging kritikal: inaasahan ang isang maayos at patuloy na diyalogo batay sa obhetibong pamantayan sa panganib at pagsunod.

Mga hakbang sa pamamahala ng peligro na kinakailangan ng NIS2

Itinatakda ng Artikulo 15 ng draft na batas ng Espanya na ang mga hakbang sa pamamahala ng panganib sa cybersecurity ay dapat na nakabatay sa pambansa, Europeo at internasyonal na mga pamantayang teknikal , na isinasama, kahit man lang, ang mga kinakailangang nakasaad sa Artikulo 21 ng NIS2 at binuo sa Implementing Regulation (EU) 2024/2690.

Kabilang sa mga hakbang na dapat ipatupad ng mga mahahalaga at mahahalagang entidad , ang mga sumusunod ay namumukod-tangi:

  • Mga patakaran sa seguridad at pagsusuri sa panganib ng mga sistema ng impormasyon, na may mga pana-panahong pagsusuri.
  • Pamamahala ng Insidente, kabilang ang malinaw na pagtuklas, pagtugon at mga pamamaraan sa pagbawi.
  • Pagpapatuloy ng negosyo, pag-backup, pagbawi sa sakuna, at pamamahala sa krisispagtiyak ng katatagan ng pagpapatakbo.
  • Seguridad ng supply chain at ng mga relasyon sa mga supplier at direktang tagapagbigay ng serbisyo, na kinabibilangan ng pagpapataw ng mga kinakailangan sa kontrata at pag-apruba at mga kontrol sa pag-audit.
  • pamamahala ng kahinaan sa pagkuha, pagpapaunlad at pagpapanatili ng mga network at sistema ng impormasyon, kabilang ang mga patch at update.
  • Mga patakaran para sa pagsusuri sa pagiging epektibo ng mga hakbang sa cybersecuritysa pamamagitan ng mga pag-audit, sukatan, at pana-panahong pagsusuri.
  • Mga pangunahing kasanayan at pagsasanay sa cyber hygiene ng mga empleyado, na inangkop sa iba't ibang profile.
  • Mga patakaran sa kriptograpiya at pag-encrypt upang magarantiya ang pagiging kompidensyal at integridad ng impormasyon.
  • Seguridad ng Human ResourcesMga patakaran sa kontrol sa pag-access at pamamahala ng asset.
  • Multi-factor o tuluy-tuloy na pagpapatotoo, proteksyon ng mga komunikasyong boses at komunikasyong pang-emergency.

Sa Espanya, marami sa mga hakbang na ito ay kasama na sa National Security Framework (ENS) , lalo na para sa mga pampublikong administrasyon at kanilang mga supplier. Sa katunayan, ipinakita ng State Agency for Digital Administration at ng National Cryptologic Center sa EU ang matibay na pagkakahanay ng ENS sa NIS2, na binibigyang-diin ang potensyal nito bilang isang benchmark sa Europa at ang kontribusyon nito sa katatagan ng pambansang digital ecosystem.

Gayunpaman, itinataas ng NIS2 ang pamantayan para sa mas malawak na hanay ng mga organisasyon, kabilang ang mga SME na apektado ng laki o pagiging kritikal . Para sa mga organisasyong may sapat na gulang, marami sa mga kinakailangang ito ay naaayon sa mga umiiral na kasanayan; para sa libu-libong kumpanya na walang background sa cybersecurity, kumakatawan ang mga ito sa isang makabuluhang paglukso sa kapanahunan, mga mapagkukunan, at panloob na organisasyon.

Ang Chief Information Security Officer (CISO) at ang kanilang mga tungkulin

Itinatakda ng Artikulo 16 ng draft bill na ang lahat ng mahahalaga at mahahalagang entidad ay dapat magtalaga ng isang opisyal ng seguridad ng impormasyon . Ang tungkuling ito, na inspirasyon ng nakaraang karanasan ng Espanya sa orihinal na NIS, ay nagiging pangunahing punto para sa pag-uugnay ng lahat ng bagay na may kaugnayan sa proteksyon ng mga sistema at datos.

Kabilang sa mga pangunahing tungkulin nito ang:

  • Tukuyin at ipatupad ang diskarte sa cybersecurity ng organisasyon, na nakahanay sa mga panganib, negosyo at mga obligasyon sa regulasyon.
  • Patuloy na tasahin, pagaanin, at suriin ang mga panganib, na nagpapanatili ng up-to-date na view ng pagkakalantad ng entity.
  • Pamahalaan ang ebidensya, mga patakaran, at mga rekord na kinakailangan upang ipakita ang pagsunod ng mga obligasyong nagmumula sa NIS2 at mga pambansang regulasyon.
  • Isulong ang kultura ng cybersecurity sa pakikipag-ugnayan sa senior management, pagsasanay at pagpapataas ng kamalayan sa lahat ng kawani.
  • Tiyakin ang pagsunod sa mga obligasyon sa pag-uulat ng insidente, pag-coordinate ng mga ulat sa mga karampatang awtoridad.

Ang Espanya ay isa sa mga unang bansang tahasang nagpakilala sa papel ng Chief Information Security Officer (CISO) sa transposisyon ng dating NIS. Gayunpaman, ipinakita ng karanasan na isang malaking bilang ng mga pangunahing operator ang hindi pormal na itinalaga ang papel na ito at, kahit na gayon, ay hindi pinarusahan. Ang NIS2, kasama ang batas ng Espanya sa hinaharap at isang mas mahigpit na rehimen ng mga parusa, ay naglalayong itama ang kaluwagan na ito at bigyan ang CISO ng mas matatag at kinikilalang posisyon.

Sa hinaharap, inaasahang isang napakalaking pagtaas sa mga obligadong entidad : mula sa humigit-kumulang 400 kasalukuyang mahahalagang operator patungo sa tinatayang 5.000 hanggang 50.000 na mahahalaga at mahahalagang entidad. Ito ay magpapakita ng isang malaking pangangailangan para sa mga propesyonal sa cybersecurity, kapwa in-house at outsourced, lalo na para sa mga SME na hindi pa nagkaroon ng ganitong tungkulin noon.

Pag-uulat ng insidente at mga obligasyon sa pamamahala ng kahinaan

Binibigyang-halaga ng NIS2 Directive ang maagang pag-abiso ng mga insidente sa seguridad na may malaking epekto . Pinapaliwanag ng Artikulo 18 ng draft na batas ng Espanya ang obligasyong ito, na naaayon sa mga takdang panahon at nilalaman na itinatag ng Directive.

Kapag ang isang entidad ay dumanas ng isang insidente na maaaring magdulot ng malubhang pagkaantala sa pagkakaloob ng mga serbisyo nito o malaking pinsala sa sarili nito o sa mga ikatlong partido, dapat itong sumunod sa sumusunod na pamamaraan ng pag-uulat:

  • Paunang abiso: sa loob ng maximum na 24 na oras pagkatapos matukoy ang insidente, na nagbibigay ng pangunahing impormasyong magagamit.
  • Pansamantalang ulat: sa loob ng maximum na 72 oras mula sa pagtuklas, na may paunang pagtatasa ng epekto at kalubhaan.
  • Panghuling ulat: sa loob ng maximum na panahon ng isang buwan mula sa unang abiso, kabilang ang isang detalyadong paglalarawan ng insidente, epekto nito, kalubhaan at mga hakbang na ginawa.
  Manipulasyon ng ORIGIN Attribute sa BGP at ang Epekto nito sa Network

Bukod pa rito, pinapalakas ng NIS2 ang pamamahala at komunikasyon ng kahinaan : hindi lamang ito tungkol sa pag-uulat ng mga naganap na insidente, kundi pati na rin sa pagbabahagi ng mga kaugnay na impormasyon tungkol sa mga kahinaan na maaaring magkaroon ng sistematikong epekto, na nagpapadali sa koordinasyon ng mga tugon sa pambansa at antas ng Europa.

Sa Espanya, ang ecosystem ng pagtugon ay nakasalalay sa tatlong pangunahing sangguniang CSIRT : ang CCN-CERT (para sa pampublikong administrasyon, mga estratehikong kumpanya, at mga classified system), INCIBE-CERT (pribadong sektor at mga mamamayan), at ang MCCE (sektor ng depensa). Ang mga ito ay kinukumpleto ng network ng csirt.es, na pinagsasama-sama ang dose-dosenang mga espesyalisadong koponan at kumokonekta sa mga internasyonal na network tulad ng FIRST, pati na rin ang National SOC Network.

Dapat iulat ng mga mahahalaga at mahahalagang entidad ang kanilang mga insidente sa mga karampatang CSIRT , alinsunod sa mga regulasyon ng sektor at mga alituntunin ng magiging National Cybersecurity Centre, na magsisilbing elemento ng koordinasyon at pakikipag-ugnayan sa ENISA at sa iba pang mga Estadong Miyembro.

Mga parusa sa rehimen at European pressure

Ang NIS2 Directive ay nagtatatag ng mas mahigpit na sistema ng parusa kaysa sa nakaraang NIS Directive . Para sa mga mahahalagang entidad, ang pinakamalubhang paglabag ay maaaring magresulta sa mga multa na hanggang €10 milyon o 2% ng pandaigdigang kita ng grupo, habang para sa mga pangunahing entidad, ang mga parusa ay maaaring umabot ng hanggang €7 milyon o 1,4% ng pandaigdigang kita.

Sa kasalukuyan, wala pang nakikitang mga parusa batay sa NIS2 sa Espanya , bahagyang dahil ang batas sa transposisyon ay hindi pa ipinapatupad at ang awtoridad na nangangasiwa ay hindi pa pormal na itinalaga. Sa ibang mga Estadong Miyembro, ang transposisyon ay kamakailan lamang, kaya masyadong maaga pa para asahan ang malawakang mga parusa.

Gayunpaman, sumasang-ayon ang mga eksperto na kapag ang mga bansang tulad ng France o Germany ay nagsimulang magpatupad ng mga parusa , hindi kayang mahuli ang Spain kung nais nitong mapanatili ang pagkakasundo at kredibilidad sa antas ng Europeo. Ang presyur ng Komisyon, sa pamamagitan ng mga pamamaraan ng paglabag at mga makatwirang opinyon, ay naglalayong makamit ito.

Bukod sa mga parusang pinansyal, tahasang ipinakikilala ng NIS2, sa unang pagkakataon, ang responsibilidad ng senior management sa cybersecurity . Ang pagkakahiwalay sa pagitan ng management at ng CISO ay hindi na isang opsyon: ang governing body ay dapat na kasangkot, may kaalaman, at gumawa ng mga kinakailangang desisyon.

Ang pinakamalaking hamon, ayon sa mga espesyalista tulad ng mga nasa ISMS Forum, ay nasa loob ng network ng mga SME na, nang hindi lubos na namamalayan, ay masasaklaw ng NIS2 . Marami ang kulang sa sapat na mapagkukunan, proseso, o kultura ng cybersecurity, at "mapipilitan" kapwa ng batas at ng mga hinihingi ng kanilang malalaking kliyente sa supply chain, na kailangang humingi ng mga garantiya sa kontrata upang sumunod sa Direktiba.

Suportahan ang mga inisyatiba, pag-aaral at ang papel ng ENS

Kasabay ng pag-unlad sa batas, itinataguyod ng Espanya ang mga inisyatibo sa teknikal at kaalaman upang mapadali ang pag-aangkop ng sektor ng negosyo sa NIS2. Halimbawa, ang ISMS Forum ay nagtatrabaho sa isang Pag-aaral ng Epekto ng NIS2 sa mga Kumpanya ng Espanya, sa ilalim ng Extraordinary Chair ng Cybersecurity at Data Protection sa UCM.

Ang proyektong ito ay may dalawahang layunin: bumuo ng isang hindi opisyal na senso ng mga kumpanyang apektado ng NIS2 at sukatin ang kanilang antas ng kapanahunan sa cybersecurity. Sa unang yugto, ang senso ay bubuuin gamit ang mga komprehensibong database (commercial registry, DIRCE/INE, mga database na partikular sa sektor, atbp.), na may inaasahang mga resulta sa bandang Nobyembre 2025. Sa ikalawang yugto, isang maikling talatanungan ang ipapadala sa isang kinatawan na sample ng mga kumpanya (na tinatarget ang 1.000 tugon) upang masuri ang kanilang antas ng kahandaan, na may inaasahang mga resulta sa Mayo 2026.

Isasama sa pagsusuri ang mga segmentasyon ayon sa sektor, laki, distribusyon ng heograpiya at uri ng entidad (mahalaga o mahalaga) , na nagpapakita ng mga konklusyon sa isang pinagsama-samang ulat ng ehekutibo, nang walang indibidwal na datos, na nagsisilbi sa parehong mga kumpanya at awtoridad.

Kasabay nito, ang mga organisasyon tulad ng ISMS Forum at iba't ibang pampublikong ahensya ay nagsasagawa ng mga outreach event sa buong bansa , na may partikular na pokus sa mga SME. Ang layunin ay "mag-ebanghelyo," na malinaw na nagpapaliwanag kung ano ang kaakibat ng NIS2, kung bakit mahalaga ang pagkakaroon ng CISO (panloob o panlabas), kung paano tukuyin ang mga pangunahing patakaran sa cybersecurity, at kung paano maghanda para sa batas sa hinaharap at mga karagdagang regulasyon nito.

Sa mahigpit na mga tuntunin sa regulasyon, ang National Security Framework (ENS) ay ipinakita sa Europa bilang isa sa mga pinakamalaking kalakasan ng Espanya . Ibinahagi ng State Agency for Digital Administration at ng National Cryptologic Center (CCN) ang naipon na karanasan ng ENS, ang mga profile ng pagsunod nito, at ang integrasyon nito sa mga European certification scheme ng Regulation (EU) 2019/881 (Cybersecurity Act) sa NIS2 Cooperation Group. Ang positibong pagtanggap sa presentasyong ito ay nagpapatibay sa imahe ng Espanya bilang isang proactive na aktor na nakatuon sa matatag, magkakaugnay, at maayos na cybersecurity.

Sa kontekstong ito, ang pag-aangkop ng Espanya sa NIS2 ay ang pagharap sa presyur ng mga deadline, ang teknikal na katatagan ng mga instrumento tulad ng National Security Scheme (ENS), at ang napakalaking hamon ng pagsasama ng libu-libong bagong entidad sa isang advanced na kultura ng cybersecurity. Ang mga organisasyong mauuna, magsasagawa ng mga situational assessment, at magsisimulang ihanay ang kanilang mga kasanayan sa Directive ngayon ay mas magiging nasa posisyon upang mabawasan ang mga panganib, maiwasan ang mga parusa sa hinaharap, at magpakita ng isang proactive at mature na diskarte sa mga banta sa cyber.

Pamamahala ng panganib sa cybersecurity
Kaugnay na artikulo:
Pamamahala ng Panganib sa Cybersecurity: Paano Panatilihing Ligtas ang Iyong Data