- Директива NIS2 розширює сектори та зобов'язані установи, посилює управління та посилює нагляд і режим санкцій.
- Іспанія відстає у транспозиції через майбутній Закон про координацію та управління кібербезпекою.
- Важливі та найважливіші організації повинні призначити співробітника служби безпеки, комплексно управляти ризиками та повідомляти про інциденти у дуже суворі терміни.
- ENS, новий Національний центр кібербезпеки та екосистема CSIRT забезпечують Іспанії міцну технічну позицію, хоча великий виклик полягає в адаптації тисяч малих і середніх підприємств.
Європейська директива NIS2 повністю змінила ландшафт кібербезпеки в Європі, і особливо в Іспанії. Це не просто черговий регламент; це фундаментальний зсув у тому, як компанії та державні адміністрації керують цифровими ризиками, повідомляють про інциденти та координують свої дії з органами влади.
Тим часом Іспанія досягає стабільного, але явно затримуючого прогресу в транспозиції: офіційний термін був жовтень 2024 року, і донині майбутній Закон про координацію та управління кібербезпекою все ще проходить парламентські процедури. Ця ситуація створює дещо своєрідний сценарій: Директива вже є обов'язковою на європейському рівні, але остаточна національна правова база ще не затверджена, що залишає багато організацій між моральним та стратегічним зобов'язанням підготуватися та оцінити свою ситуацію та відсутністю повноцінного застосовного закону.
Що таке Директива NIS2 і чому вона змінює правила гри?
Директива (ЄС) 2022/2555, відома як NIS2 , замінює оригінальну Директиву NIS з метою встановлення високого загального рівня кібербезпеки для мереж та інформаційних систем у Європейському Союзі. Її метою є посилення стійкості до кіберінцидентів , які можуть вплинути на основні послуги та нормальне функціонування суспільства та економіки.
На відміну від свого попередника, NIS2 значно розширює кількість секторів та організацій, на які поширюється дія , охоплюючи не лише традиційні критичні інфраструктури (енергетику, транспорт, водопостачання, банківську справу чи охорону здоров'я), але й такі сфери, як державне управління, цифрові інфраструктури, поштові та кур'єрські послуги, управління відходами, передове виробництво або виробництво та розподіл продуктів харчування.
Директива встановлює гармонізовану систему мінімальних вимог до кібербезпеки для всього ЄС, включаючи заходи щодо управління ризиками, корпоративного управління, захисту ланцюгів поставок, безперервності бізнесу та раннього повідомлення про інциденти. Крім того, вона посилює режим моніторингу та санкцій і явно підвищує відповідальність вищого керівництва.
Ще одним важливим кроком є чітке зобов'язання щодо співпраці між державами-членами та створення або зміцнення національних груп реагування на інциденти комп'ютерної безпеки (CSIRT) , здатних координувати дії на європейському рівні в серйозних кризових ситуаціях. ENISA, Агентство ЄС з кібербезпеки, відіграє ключову роль у цій екосистемі, підтримуючи розробку національних стратегій кібербезпеки та просуваючи передовий досвід.
Фінансовий сектор по суті виключено зі сфери застосування NIS2 , оскільки правила DORA мають пріоритет як lex specialis. Незважаючи на це, логіка цифрової операційної стійкості, яка лежить в основі DORA, повністю відповідає філософії NIS2.
Поточний стан транспозиції NIS2 в Іспанії
Директива NIS2 набула чинності 16 січня 2023 року , а кінцевим терміном її транспозиції було встановлено 17 жовтня 2024 року. Через рік після цього терміну Іспанія все ще не завершила офіційне включення до своєї внутрішньої правової системи, що відносить її до групи відстаючих країн.
Внаслідок цієї затримки Європейська Комісія розпочала провадження про порушення проти численних держав-членів. 7 травня 2025 року Комісія надіслала дев'ятнадцяти країнам, включаючи Іспанію, обґрунтований висновок, вимагаючи від них повідомити про повну транспозицію Директиви протягом двох місяців, попередивши, що вона може передати це питання до Суду ЄС, якщо не буде вжито необхідних заходів.
У випадку Іспанії головним поворотним моментом стало схвалення Радою Міністрів проекту Закону про координацію та управління кібербезпекою 14 січня 2025 року . Цей закон слугуватиме фундаментальним інструментом для імплементації NIS2 у внутрішнє законодавство та реорганізації національної моделі управління кібербезпекою.
Після початкового схвалення, проєкт законопроекту було опубліковано для громадського обговорення та розгляду з 16 січня по 10 лютого 2025 року , що дозволило громадянам, підприємствам, асоціаціям та іншим організаціям подавати коментарі та пропозиції щодо покращення. Згодом текст був розглянутий Міжвідомчою технічною робочою групою, яка узгодила проєкт з урахуванням отриманих відгуків, зокрема від експертних спільнот, таких як Форум ISMS.
Навіть попри це, і незважаючи на політичний імпульс, закон залишається в парламентському процесі . Точаться розмови про його подання на затвердження Ради міністрів як законопроекту приблизно в листопаді та про можливе затвердження парламентом до кінця січня або лютого наступного року, але реальність така, що до кінця 2025 року Іспанія все ще не має повністю чинного національного закону, який би транспонував NIS2.
Проект Закону про координацію та управління кібербезпекою
Проект закону, схвалений урядом Іспанії, є спільною ініціативою Міністерств внутрішніх справ, оборони та цифрової трансформації та державного управління . Його мета подвійна: по-перше, транспонувати Директиву NIS2, а по-друге, організувати координацію та управління кібербезпекою на національному рівні, посилюючи захист мереж та інформаційних систем від кіберзагроз, які можуть вплинути на критичну інфраструктуру та життєво важливі послуги.
Майбутній закон застосовуватиметься до державних та приватних організацій, що працюють у таких секторах, як енергетика, транспорт, банківська та фінансова ринкова інфраструктура, охорона здоров'я, управління водними ресурсами, цифрова інфраструктура, технологічні послуги та інші критично важливі сектори . Він безпосередньо стосується реєстрів доменних імен , таких як Dominios.es (під управлінням Red.es), які візьмуть на себе нові зобов'язання щодо кібербезпеки через їхню стратегічну роль у стабільності цифрової екосистеми.
Загалом, проєкт відповідає основним зобов'язанням Директиви NIS2 та визначає чотири ключові напрямки: посилення управління та відповідальності вищого керівництва, загальні заходи з управління ризиками безпеки, призначення співробітника з інформаційної безпеки та чіткі зобов'язання щодо звітування про інциденти.
Крім того, іспанський закон запроваджує важливий організаційний елемент: створення Національного центру кібербезпеки (CNC) . Цей орган діятиме як координаційний орган захисту мереж та інформаційних систем, гармонізуючи критерії між різними регуляторними органами (внутрішні справи, оборона та цифрова трансформація), сприяючи створенню груп реагування на інциденти комп'ютерної безпеки (CSIRT) та сприяючи більш цілісному баченню національної екосистеми кібербезпеки.
Під час фази громадських консультацій такі організації, як Форум ISMS, зробили значний внесок : посилили роль співробітника з інформаційної безпеки, відокремили цю посаду від Закону про приватну охорону та запровадили спеціальні механізми реагування, коли невідповідною організацією є державна адміністрація, яка за своєю природою не може бути фінансово покарана. Серед пропозицій – можливість публічних попереджень відповідно до положень LOPDGDD (Органічного закону про захист персональних даних та гарантії цифрових прав) щодо захисту даних.
Сектори та типи суб'єктів господарювання, на які впливає NIS2
NIS2 класифікує організації, на які поширюється дія Директиви, як суттєво важливі або істотні суб'єкти господарювання , головним чином на основі сектору, в якому вони працюють, та їх розміру (середні та великі компанії, за винятком випадків, що стосуються критичності). Стандарт загалом застосовується до державних або приватних суб'єктів господарювання, що працюють в ЄС, з можливістю включення менших організацій, коли держави-члени визначають їх як істотно важливі або істотні через їхню актуальність.
Сектори високої критичності перелічені в Додатку I NIS2, тоді як інші критичні сектори перелічені в Додатку II . В Іспанії збільшення кількості секторів дещо менше, ніж в інших країнах, оскільки транспозиція старого NIS вже була узгоджена із Законом 8/2011 про захист критичної інфраструктури, який включав 12 секторів. Незважаючи на це, NIS2 включає нові сфери, такі як поштові та кур'єрські послуги, управління відходами та кілька категорій виробництва , а інші розділяє, наприклад, розрізняючи питну воду та стічні води.
Серед секторів та прикладів суб'єктів господарювання виділяються такі:
- EnergíaКомпанії з постачання електроенергії, менеджери транспортних та розподільчих мереж, виробники, оператори NEMO, учасники ринку електроенергії, оператори пунктів зарядки; оператори та менеджери газових, нафтових та водневих мереж.
- Транспорт: авіакомпанії, оператори аеропортів, служби управління повітряним рухом, керівники залізничної інфраструктури, залізничні компанії, підприємства морського та річкового транспорту, оператори портів, служби руху суден, дорожні органи та оператори інтелектуальних транспортних систем.
- Банківська справа та інфраструктура фінансового ринку: кредитні установи та керуючі торговими центрами, центральні контрагенти, з тим нюансом, що DORA виступає як специфічний галузевий стандарт.
- сектор охорони здоров'я: постачальники медичних послуг, референс-лабораторії ЄС, науково-дослідні установи з питань лікарських засобів, виробники базових та спеціалізованих фармацевтичних продуктів, а також виробники основних медичних виробів у надзвичайних ситуаціях у сфері охорони здоров'я.
- Питна вода та стічні водиПостачальники та дистриб'ютори питної води, а також компанії, відповідальні за збір, утилізацію та очищення міських, побутових або промислових стічних вод.
- Цифрова інфраструктураПостачальники точок обміну інтернет-трафіком (IXP), служби DNS, реєстри доменів верхнього рівня, постачальники послуг хмарних обчислень, центри обробки даних, мережі доставки контенту (CDN), постачальники довірених послуг, постачальники мереж загальнодоступного електронного зв'язку та служби загальнодоступного електронного зв'язку.
- Управління ІКТ-послугами між підприємствами: постачальники керованих послуг та постачальники керованих послуг безпеки, що безпосередньо впливають на весь ланцюг поставок технологій.
- Державні адміністрації: установи Генеральної державної адміністрації та, в деяких випадках, регіональні та місцеві установи, коли перебої в їхніх послугах можуть суттєво вплинути на критично важливу соціальну чи економічну діяльність.
- Поштові та кур'єрські послугипостачальники, що здійснюють збір, сортування, транспортування та розподіл поштових відправлень.
- Gestión de залишок: компанії, що займаються збиранням, транспортуванням, утилізацією та утилізацією відходів, включаючи сміттєзвалища.
- Кіміко: компанії, що виробляють, виробляють та розповсюджують хімічні речовини та суміші, а також виготовляють з них вироби.
- Виробництво, переробка та розподіл харчових продуктів: харчові компанії, що спеціалізуються на оптовій дистрибуції та великомасштабному промисловому виробництві та переробці.
- Передове виробництво: виробники товарів для здоров'я та діагностики in vitro, виробництво комп'ютерної, електронної та оптичної продукції, електрообладнання, машин та обладнання, автомобілів та іншого транспортного засобу.
- Космічний сектороператори наземної інфраструктури, що підтримують надання космічних послуг, за винятком тих, власність або управління яких належить ЄС або третім сторонам у рамках його космічної програми.
У всіх цих секторах великі суб'єкти господарювання зазвичай класифікуються як життєво важливі , тоді як середні суб'єкти господарювання, як правило, є важливими, якщо не зазначено інше. Малі та мікропідприємства зазвичай виключаються через їхній розмір, але можуть бути включені, якщо їхня критичність цього виправдовує.
Управління та обов'язки вищого керівництва
Одним із найважливіших зрушень у NIS2 та іспанському проекті законодавства є акцент на управлінні кібербезпекою та прямій відповідальності керівних органів . Стаття 14 проекту законодавства підкріплює цю ідею: кібербезпека більше не є суто технічним питанням, а радше стратегічним питанням найвищого рівня.
Вище керівництво повинно затверджувати та контролювати впровадження заходів управління ризиками кібербезпеки , забезпечуючи їх відповідність контексту організації та виявленим ризикам. Крім того, керівні органи нестимуть остаточну відповідальність за будь-яке недотримання вимог, що пов'язано з посиленим режимом санкцій.
Ще одним ключовим моментом є регулярне навчання керівництва з кібербезпеки . Простого делегування недостатньо: керівники повинні бути навчені розуміти ризики, приймати обґрунтовані рішення та підтримувати поширення сильної культури безпеки по всій організації. У свою чергу, вони будуть відповідальні за сприяння регулярним навчальним програмам для решти персоналу.
Стаття 20 NIS2 підкріплює цю точку зору, прямо вимагаючи від керівних органів усвідомлювати свої зобов'язання, затверджувати заходи, забезпечувати їх виконання та мати можливість реагувати в екстремальних ситуаціях навіть із особистими наслідками (такими як можливий розподіл функцій у певних випадках).
У цьому контексті взаємодія між керівництвом та відповідальним за інформаційну безпеку (CISO або еквівалент) стає критично важливою: очікується постійний та гнучкий діалог, що ґрунтується на об'єктивних критеріях ризику та відповідності.
Заходи з управління ризиками, що вимагаються NIS2
Стаття 15 іспанського законопроекту встановлює, що заходи з управління ризиками кібербезпеки повинні базуватися на національних, європейських та міжнародних технічних стандартах , інтегруючи, як мінімум, вимоги, викладені у статті 21 NIS2 та розроблені у Виконавчому регламенті (ЄС) 2024/2690.
Серед заходів, які мають впровадити важливі та необхідні суб'єкти господарювання , виділяються такі:
- Політика безпеки та аналіз ризиків інформаційних систем з періодичними переглядами.
- Управління інцидентами, включаючи чіткі процедури виявлення, реагування та відновлення.
- Безперервність бізнесу, резервне копіювання, відновлення після аварій та управління кризамизабезпечення операційної стійкості.
- Безпека ланцюга поставок а також відносини з постачальниками та прямими постачальниками послуг, що передбачає встановлення договірних вимог, а також заходи затвердження та аудиту.
- Управління вразливістю у придбанні, розробці та обслуговуванні мереж та інформаційних систем, включаючи оновлення та виправлення.
- Політика оцінки ефективності заходів кібербезпекиза допомогою аудитів, показників та періодичних оглядів.
- Базові практики та навчання кібергігієні працівників, адаптованих до різних профілів.
- Політики криптографії та шифрування гарантувати конфіденційність та цілісність інформації.
- Безпека людських ресурсівПолітики контролю доступу та управління активами.
- Багатофакторна або безперервна автентифікація, захист голосового зв'язку та зв'язку в екстрених ситуаціях.
В Іспанії багато з цих заходів вже були включені до Національної системи безпеки (ENS) , особливо для державних адміністрацій та їхніх постачальників. Фактично, Державне агентство з цифрового адміністрування та Національний криптологічний центр представили ЄС міцну узгодженість ENS з NIS2, підкресливши її потенціал як європейського еталона та її внесок у стійкість національної цифрової екосистеми.
Однак NIS2 піднімає планку для набагато ширшого кола організацій, включаючи малі та середні підприємства, на які впливає розмір або критичність . Для зрілих організацій багато з цих вимог відповідають існуючим практикам; для тисяч компаній без досвіду в кібербезпеці вони представляють значний стрибок у зрілості, ресурсах та внутрішній організації.
Головний спеціаліст з інформаційної безпеки (CISO) та його функції
Стаття 16 законопроекту встановлює, що всі важливі та важливі установи повинні призначити співробітника з інформаційної безпеки . Ця роль, натхненна попереднім досвідом Іспанії з оригінальною НІС, стає центральним пунктом координації всього, що пов'язано із захистом систем і даних.
Його основні функції включають:
- Визначити та впровадити стратегію кібербезпеки організації, узгоджені з ризиками, бізнес-зобов'язаннями та нормативними актами.
- Оцінювати, пом'якшувати та постійно переглядати ризики, підтримуючи актуальне уявлення про ризики суб'єкта господарювання.
- Керувати доказами, політиками та записами, необхідними для демонстрації відповідності зобов'язань, що випливають з NIS2 та національних нормативних актів.
- Сприяти культурі кібербезпеки у координації з вищим керівництвом, навчання та підвищення обізнаності серед усіх співробітників.
- Забезпечити дотримання зобов'язань щодо звітування про інциденти, координуючи звіти з компетентними органами.
Іспанія була однією з перших країн, яка чітко запровадила роль головного спеціаліста з інформаційної безпеки (CISO) під час транспозиції колишньої NIS. Однак досвід показав, що значна кількість ключових операторів ніколи офіційно не призначали цю роль і, навіть за це, не були покарані. NIS2, у поєднанні з майбутнім іспанським законодавством та суворішим режимом санкцій, має на меті виправити цю слабкість і надати CISO більш надійну та визнану позицію.
У майбутньому очікується значне збільшення кількості зобов'язаних суб'єктів : приблизно з 400 поточних основних операторів до приблизно 5.000-50 000 важливих та необхідних суб'єктів. Це означатиме значний попит на фахівців з кібербезпеки, як внутрішніх, так і на аутсорсингових позиціях, особливо для малих та середніх підприємств, які раніше ніколи не виконували такої ролі.
Зобов'язання щодо звітності про інциденти та управління вразливостями
Директива NIS2 надає першорядного значення ранньому повідомленню про інциденти безпеки, що мають значні наслідки . Стаття 18 іспанського проекту законодавства детально описує це зобов'язання, узгоджуючи його з термінами та змістом, встановленими Директивою.
Коли суб’єкт господарювання зазнає інциденту, який може спричинити серйозні перебої в наданні його послуг або значну шкоду йому самому чи третім сторонам, він повинен дотримуватися наступної схеми звітності:
- Початкове повідомленняпротягом максимум 24 годин після виявлення інциденту, з наданням основної доступної інформації.
- Проміжний звітпротягом максимум 72 годин з моменту виявлення, з початковою оцінкою впливу та його тяжкості.
- Підсумковий звітпротягом максимум одного місяця з моменту першого повідомлення, включаючи детальний опис інциденту, його наслідків, серйозності та вжитих заходів.
Крім того, NIS2 посилює управління вразливостями та комунікацію : йдеться не лише про звітування про завершені інциденти, а й про обмін відповідною інформацією про вразливості , які можуть мати системний вплив, сприяючи координації реагування на національному та європейському рівнях.
В Іспанії екосистема реагування спирається на три основні референтні CSIRT : CCN-CERT (для державного управління, стратегічних компаній та класифікованих систем), INCIBE-CERT (приватний сектор та громадяни) та MCCE (оборонний сектор). Їх доповнює мережа csirt.es, яка об'єднує десятки спеціалізованих команд та пов'язана з міжнародними мережами, такими як FIRST, а також Національною мережею SOC.
Важливі та ключові організації повинні повідомляти про свої інциденти компетентним CSIRT відповідно до галузевих норм та керівних принципів майбутнього Національного центру кібербезпеки, який діятиме як координуючий елемент та зв'язкова особа з ENISA та рештою держав-членів.
Режим санкцій та тиск з боку Європи
Директива NIS2 встановлює значно суворіший режим покарань, ніж попередня Директива NIS . Для ключових суб'єктів господарювання найсерйозніші порушення можуть призвести до штрафів у розмірі до 10 мільйонів євро або 2% від світового обороту групи, тоді як для великих суб'єктів господарювання штрафи можуть сягати до 7 мільйонів євро або 1,4% від світового обороту.
Наразі в Іспанії ще не було застосовано жодних санкцій на основі NIS2 , частково тому, що закон про транспозицію ще не набрав чинності, а наглядовий орган не було офіційно призначено. В інших державах-членах транспозиція відбулася нещодавно, тому ще зарано очікувати широкомасштабних санкцій.
Навіть попри це, експерти погоджуються, що коли такі країни, як Франція чи Німеччина, починають застосовувати санкції , Іспанія не може дозволити собі відставати, якщо хоче зберегти гармонізацію та довіру на європейському рівні. Тиск Комісії через процедури щодо порушення та обґрунтовані висновки спрямований на досягнення цієї мети.
Окрім фінансових санкцій, NIS2 вперше чітко запроваджує відповідальність вищого керівництва за кібербезпеку . Розрив зв'язку між керівництвом та директором з інформаційної безпеки більше неможливий: керівний орган має бути залучений, поінформований та приймати необхідні рішення.
Найбільша проблема, на думку фахівців, таких як ті, хто працює на Форумі ISMS, полягає в мережі малих і середніх підприємств (МСП), які, не до кінця усвідомлюючи цього, будуть пов'язані NIS2 . Багато з них не мають достатніх ресурсів, процесів чи культури кібербезпеки, і їх «підштовхуватимуть» як закон, так і вимоги їхніх великих клієнтів у ланцюжку поставок, яким доведеться вимагати договірних гарантій для дотримання Директиви.
Підтримка ініціатив, досліджень та ролі ENS
Поряд із законодавчим прогресом, Іспанія просуває технічні та інтелектуальні ініціативи для сприяння адаптації бізнес-сектору до NIS2. Наприклад, Форум ISMS працює над дослідженням впливу NIS2 на іспанські компанії під керівництвом кафедри кібербезпеки та захисту даних Університету Мічигану, Калифорнія.
Цей проєкт має подвійну мету: створити неофіційний перепис компаній, на які вплинула NIS2, та виміряти рівень їхньої кібербезпекової зрілості. На першому етапі перепис буде проведено з використанням комплексних баз даних (комерційний реєстр, DIRCE/INE, галузеві бази даних тощо), а результати очікуються приблизно у листопаді 2025 року. На другому етапі репрезентативній вибірці компаній (орієнтована на 1.000 відповідей) буде надіслано коротку анкету для оцінки їхнього рівня готовності, а результати очікуються до травня 2026 року.
Аналіз включатиме сегментацію за секторами, розміром, географічним розподілом та типом суб'єкта господарювання (важливий або суттєвий) , а висновки будуть представлені у зведеному звіті для керівників без індивідуальних даних, який слугуватиме як компаніям, так і органам влади.
Водночас, такі організації, як Форум ISMS та різні державні установи, проводять інформаційно-просвітницькі заходи по всій країні , зосереджуючись на малих і середніх підприємствах. Мета полягає в «євангелізації», чіткому поясненні того, що передбачає NIS2, чому наявність CISO (внутрішнього чи зовнішнього) є важливою, як визначити основні політики кібербезпеки та як підготуватися до майбутнього закону та додаткових до нього нормативних актів.
У суто регуляторному плані, Національна система безпеки (ENS) була представлена в Європі як одна з найбільших сильних сторін Іспанії . Державне агентство цифрового адміністрування та Національний криптологічний центр (CCN) поділилися накопиченим досвідом ENS, її профілями відповідності та її інтеграцією з європейськими схемами сертифікації Регламенту (ЄС) 2019/881 (Закон про кібербезпеку) з Групою співробітництва NIS2. Позитивний відгук про цю презентацію зміцнює імідж Іспанії як проактивного гравця, який прагне надійної, узгодженої та гармонізованої кібербезпеки.
У цьому контексті адаптація Іспанії до NIS2 полягає в подоланні тиску дедлайнів, технічної надійності таких інструментів, як Національна схема безпеки (ENS), та величезного виклику інтеграції тисяч нових організацій у передову культуру кібербезпеки. Організації, які випереджають події, проводять ситуаційні оцінки та починають узгоджувати свою практику з Директивою зараз, матимуть кращі можливості для мінімізації ризиків, уникнення майбутніх штрафів та демонстрації проактивного та зрілого підходу до кіберзагроз.

