Việc thực hiện Chỉ thị NIS2 tại Tây Ban Nha: tình hình, nghĩa vụ và thách thức

Cập nhật lần cuối: 7 Tháng Mười Hai 2025
  • Chỉ thị NIS2 mở rộng các lĩnh vực và thực thể chịu trách nhiệm, tăng cường quản trị và thắt chặt giám sát cũng như chế độ trừng phạt.
  • Tây Ban Nha đang chậm trễ trong việc chuyển đổi thông qua Luật điều phối và quản lý an ninh mạng trong tương lai.
  • Các thực thể thiết yếu và quan trọng phải chỉ định một nhân viên an ninh, quản lý rủi ro toàn diện và báo cáo sự cố trong thời hạn rất nghiêm ngặt.
  • ENS, Trung tâm An ninh mạng quốc gia mới và hệ sinh thái CSIRT giúp Tây Ban Nha có vị thế kỹ thuật vững chắc, mặc dù thách thức lớn nằm ở việc thích ứng của hàng nghìn doanh nghiệp vừa và nhỏ.

Việc thực hiện Chỉ thị NIS2 của Châu Âu tại Tây Ban Nha

Chỉ thị NIS2 của châu Âu đã hoàn toàn thay đổi diện mạo an ninh mạng ở châu Âu, đặc biệt là ở Tây Ban Nha. Đây không chỉ là một quy định thông thường; nó đại diện cho một sự chuyển đổi cơ bản trong cách các công ty và cơ quan hành chính nhà nước quản lý rủi ro kỹ thuật số, báo cáo sự cố và phối hợp với các cơ quan chức năng.

Trong khi đó, Tây Ban Nha đang có những tiến triển ổn định nhưng rõ ràng là chậm trễ trong việc chuyển đổi chỉ thị này: hạn chót chính thức là tháng 10 năm 2024, và đến nay, Luật Điều phối và Quản trị An ninh mạng tương lai vẫn đang trải qua các thủ tục nghị viện. Tình huống này tạo ra một kịch bản khá đặc biệt: Chỉ thị đã có hiệu lực ràng buộc ở cấp độ châu Âu, nhưng khung pháp lý quốc gia cuối cùng vẫn chưa được phê duyệt, khiến nhiều tổ chức rơi vào tình thế tiến thoái lưỡng nan giữa nghĩa vụ đạo đức và chiến lược phải chuẩn bị và đánh giá tình hình của mình việc thiếu một đạo luật có thể áp dụng đầy đủ.

Chỉ thị NIS2 là gì và tại sao nó lại thay đổi luật chơi?

Chỉ thị (EU) 2022/2555, được gọi là NIS2 , thay thế Chỉ thị NIS ban đầu với mục đích thiết lập mức độ an ninh mạng chung cao cho các mạng và hệ thống thông tin trên toàn Liên minh Châu Âu. Mục đích của nó là tăng cường khả năng chống chịu trước các sự cố mạng có thể ảnh hưởng đến các dịch vụ thiết yếu và hoạt động bình thường của xã hội và nền kinh tế.

Khác với phiên bản tiền nhiệm, NIS2 mở rộng đáng kể số lượng các lĩnh vực và thực thể bị ảnh hưởng , không chỉ bao gồm các cơ sở hạ tầng thiết yếu truyền thống (năng lượng, giao thông, nước, ngân hàng hoặc y tế), mà còn cả các lĩnh vực như hành chính công, cơ sở hạ tầng kỹ thuật số, dịch vụ bưu chính và chuyển phát nhanh, quản lý chất thải, sản xuất tiên tiến hoặc sản xuất và phân phối thực phẩm.

Chỉ thị này thiết lập một khuôn khổ hài hòa về các yêu cầu tối thiểu về an ninh mạng cho toàn bộ EU, với các biện pháp quản lý rủi ro, quản trị, bảo vệ chuỗi cung ứng, duy trì hoạt động kinh doanh và thông báo sự cố sớm. Hơn nữa, nó tăng cường chế độ giám sát và xử phạt, đồng thời nâng cao trách nhiệm của ban lãnh đạo cấp cao một cách rõ ràng.

Một bước phát triển quan trọng khác là cam kết rõ ràng về hợp tác giữa các quốc gia thành viên và việc thành lập hoặc tăng cường các Đội ứng phó sự cố an ninh mạng quốc gia (CSIRT) , có khả năng phối hợp ở cấp độ châu Âu trong các tình huống khủng hoảng nghiêm trọng. ENISA, Cơ quan An ninh mạng của EU, đóng vai trò chủ chốt trong hệ sinh thái này, hỗ trợ phát triển các chiến lược an ninh mạng quốc gia và thúc đẩy các thực tiễn tốt nhất.

Về cơ bản , lĩnh vực tài chính nằm ngoài phạm vi điều chỉnh của NIS2 , vì các quy định của DORA được ưu tiên áp dụng với tư cách là luật chuyên biệt. Tuy nhiên, logic về khả năng phục hồi hoạt động kỹ thuật số thúc đẩy DORA hoàn toàn phù hợp với triết lý của NIS2.

Tình trạng hiện tại của quá trình chuyển vị NIS2 ở Tây Ban Nha

Tình trạng chuyển vị NIS2 ở Tây Ban Nha

Chỉ thị NIS2 có hiệu lực vào ngày 16 tháng 1 năm 2023 và ấn định ngày 17 tháng 10 năm 2024 là hạn chót để chuyển đổi luật này sang hệ thống pháp luật quốc gia. Một năm sau hạn chót đó, Tây Ban Nha vẫn chưa hoàn tất việc chính thức đưa luật này vào hệ thống pháp luật nội địa, khiến nước này nằm trong nhóm các quốc gia chậm tiến.

Do sự chậm trễ này, Ủy ban châu Âu đã mở các thủ tục vi phạm chống lại nhiều quốc gia thành viên. Vào ngày 7 tháng 5 năm 2025, Ủy ban đã gửi một ý kiến ​​có lý do tới mười chín quốc gia, bao gồm cả Tây Ban Nha, yêu cầu họ thông báo về việc chuyển đổi đầy đủ Chỉ thị trong vòng hai tháng, đồng thời cảnh báo rằng Ủy ban có thể chuyển vấn đề này lên Tòa án Công lý Liên minh châu Âu nếu các biện pháp cần thiết không được thực hiện.

Đối với Tây Ban Nha, bước ngoặt lớn xảy ra vào ngày 14 tháng 1 năm 2025, với việc Hội đồng Bộ trưởng thông qua Dự thảo Luật về Điều phối và Quản trị An ninh mạng . Luật này sẽ đóng vai trò là công cụ cơ bản để chuyển đổi NIS2 thành luật trong nước và tổ chức lại mô hình quản trị an ninh mạng quốc gia.

Sau khi được thông qua lần đầu, dự thảo luật đã được công bố để lấy ý kiến ​​đóng góp và xem xét của công chúng từ ngày 16 tháng 1 đến ngày 10 tháng 2 năm 2025 , cho phép người dân, doanh nghiệp, hiệp hội và các tổ chức khác gửi ý kiến ​​và đề xuất cải tiến. Sau đó, văn bản đã được Nhóm Công tác Kỹ thuật Liên Bộ xem xét, nhóm này đã hoàn thiện dự thảo dựa trên các phản hồi nhận được, bao gồm cả ý kiến ​​từ các cộng đồng chuyên gia như Diễn đàn ISMS.

Mặc dù vậy, và bất chấp động lực chính trị, dự luật vẫn đang trong quá trình xem xét tại quốc hội . Đã có những cuộc thảo luận về việc trình dự luật lên Hội đồng Bộ trưởng để phê duyệt vào khoảng tháng 11 và khả năng được quốc hội thông qua vào cuối tháng 1 hoặc tháng 2 năm sau, nhưng thực tế là, cho đến cuối năm 2025, Tây Ban Nha vẫn chưa có một đạo luật quốc gia hoàn chỉnh nào chuyển đổi NIS2 thành luật quốc gia có hiệu lực.

Dự thảo Luật Điều phối và Quản lý An ninh mạng

Đạo luật điều phối và quản lý an ninh mạng

Dự thảo luật được Chính phủ Tây Ban Nha thông qua là sáng kiến ​​chung của Bộ Nội vụ, Bộ Quốc phòng và Bộ Chuyển đổi số và Hành chính công . Mục đích của dự thảo gồm hai phần: thứ nhất, chuyển đổi Chỉ thị NIS2 thành luật quốc gia; và thứ hai, tổ chức điều phối và quản trị an ninh mạng ở cấp quốc gia, tăng cường bảo vệ mạng lưới và hệ thống thông tin trước các mối đe dọa trên mạng có thể ảnh hưởng đến cơ sở hạ tầng trọng yếu và các dịch vụ thiết yếu.

Luật mới sẽ áp dụng cho các tổ chức công và tư nhân hoạt động trong các lĩnh vực như năng lượng, vận tải, ngân hàng và cơ sở hạ tầng thị trường tài chính, chăm sóc sức khỏe, quản lý nguồn nước, cơ sở hạ tầng kỹ thuật số, dịch vụ công nghệ và các lĩnh vực trọng yếu khác . Luật này bao gồm rõ ràng các cơ quan đăng ký tên miền , chẳng hạn như Dominios.es (do Red.es quản lý), những cơ quan sẽ phải gánh vác các nghĩa vụ an ninh mạng mới do vai trò chiến lược của họ trong sự ổn định của hệ sinh thái kỹ thuật số.

  Quản lý mật khẩu trong Active Directory: Bảo mật và Chính sách

Nhìn chung, dự thảo phù hợp với các nghĩa vụ chính của Chỉ thị NIS2 và nêu rõ bốn trục chính: tăng cường quản trị và trách nhiệm của ban lãnh đạo cấp cao, các biện pháp quản lý rủi ro an ninh tổng quát, chỉ định một cán bộ an ninh thông tin và các nghĩa vụ báo cáo sự cố rõ ràng.

Hơn nữa, luật pháp Tây Ban Nha đưa ra một yếu tố tổ chức quan trọng: việc thành lập Trung tâm An ninh mạng Quốc gia (CNC) . Cơ quan này sẽ đóng vai trò là cơ quan điều phối việc bảo vệ mạng lưới và hệ thống thông tin, hài hòa các tiêu chí giữa các cơ quan quản lý khác nhau (Nội vụ, Quốc phòng và Chuyển đổi số), thúc đẩy các Đội ứng phó sự cố an ninh máy tính (CSIRT) và tạo điều kiện cho một tầm nhìn thống nhất hơn về hệ sinh thái an ninh mạng quốc gia.

Trong giai đoạn tham vấn công khai, các tổ chức như ISMS Forum đã có những đóng góp đáng kể : tăng cường vai trò của cán bộ an ninh thông tin, tách biệt vị trí này khỏi Luật An ninh Tư nhân, và thiết lập các cơ chế phản hồi cụ thể khi đối tượng vi phạm là cơ quan hành chính nhà nước, vốn dĩ không thể bị xử phạt tài chính. Trong số các đề xuất có khả năng đưa ra cảnh báo công khai, phù hợp với các quy định của Luật Bảo vệ Dữ liệu Cá nhân và Đảm bảo Quyền Kỹ thuật số (LOPDGDD) về bảo vệ dữ liệu.

Các lĩnh vực và loại hình thực thể bị ảnh hưởng bởi NIS2

NIS2 phân loại các tổ chức thuộc phạm vi điều chỉnh của Chỉ thị là các thực thể thiết yếu hoặc quan trọng , chủ yếu dựa trên lĩnh vực hoạt động và quy mô của chúng (các công ty vừa và lớn, với một số ngoại lệ dựa trên mức độ quan trọng). Tiêu chuẩn này thường áp dụng cho các thực thể công hoặc tư nhân hoạt động trong EU, với khả năng bao gồm cả các tổ chức nhỏ hơn khi các quốc gia thành viên xác định chúng là thiết yếu hoặc quan trọng do tầm quan trọng của chúng.

Các lĩnh vực có mức độ quan trọng cao được liệt kê trong Phụ lục I của NIS2, trong khi các lĩnh vực quan trọng khác được liệt kê trong Phụ lục II . Tại Tây Ban Nha, sự gia tăng số lượng các lĩnh vực có phần nhỏ hơn so với các quốc gia khác, bởi vì việc chuyển đổi NIS cũ đã phù hợp với Luật 8/2011 về Bảo vệ Cơ sở hạ tầng quan trọng, trong đó bao gồm 12 lĩnh vực. Mặc dù vậy, NIS2 vẫn bổ sung các lĩnh vực mới như dịch vụ bưu chính và chuyển phát nhanh, quản lý chất thải và một số ngành sản xuất , đồng thời phân loại các lĩnh vực khác, ví dụ như phân biệt giữa nước uống và nước thải.

Trong số các lĩnh vực và ví dụ về các thực thể , những điều sau đây nổi bật:

  • Năng lượngCác công ty cung cấp điện, các nhà quản lý mạng lưới vận chuyển và phân phối, nhà sản xuất, nhà điều hành NEMO, các bên tham gia thị trường điện, nhà điều hành điểm sạc; nhà điều hành và quản lý mạng lưới khí đốt, dầu mỏ và hydro.
  • Giao thông vận tải: các hãng hàng không, nhà điều hành sân bay, kiểm soát không lưu, quản lý cơ sở hạ tầng đường sắt, công ty đường sắt, các đơn vị vận tải biển và đường sông, nhà điều hành cảng, dịch vụ giao thông tàu biển, cơ quan quản lý đường bộ và nhà điều hành hệ thống giao thông thông minh.
  • Cơ sở hạ tầng ngân hàng và thị trường tài chính: các tổ chức tín dụng và các nhà quản lý trung tâm giao dịch, các đối tác trung tâm, với sắc thái là DORA hoạt động như một tiêu chuẩn ngành cụ thể.
  • Lĩnh vực chăm sóc sức khỏe: nhà cung cấp dịch vụ chăm sóc sức khỏe, phòng thí nghiệm tham chiếu của EU, các đơn vị R&D về thuốc, nhà sản xuất các sản phẩm dược phẩm cơ bản và chuyên khoa, và nhà sản xuất các thiết bị y tế thiết yếu trong các trường hợp khẩn cấp về sức khỏe cộng đồng.
  • Nước uống và nước thảiCác nhà cung cấp và phân phối nước uống, và các công ty chịu trách nhiệm thu gom, xử lý và thải bỏ nước thải đô thị, sinh hoạt hoặc công nghiệp.
  • Cơ sở hạ tầng kỹ thuật sốNhà cung cấp điểm trao đổi Internet (IXP), dịch vụ DNS, cơ quan đăng ký tên miền cấp cao nhất, nhà cung cấp dịch vụ điện toán đám mây, trung tâm dữ liệu, mạng phân phối nội dung (CDN), nhà cung cấp dịch vụ đáng tin cậy, nhà cung cấp mạng truyền thông điện tử công cộng và dịch vụ truyền thông điện tử công cộng.
  • Quản lý dịch vụ CNTT doanh nghiệp với doanh nghiệp: nhà cung cấp dịch vụ được quản lý và nhà cung cấp dịch vụ bảo mật được quản lý, có tác động trực tiếp đến toàn bộ chuỗi cung ứng công nghệ.
  • hành chính công: các cơ quan thuộc Tổng cục Quản lý Nhà nước và trong một số trường hợp, các cơ quan khu vực và địa phương, khi việc gián đoạn dịch vụ của họ có thể ảnh hưởng đáng kể đến các hoạt động kinh tế hoặc xã hội quan trọng.
  • Dịch vụ bưu chính và chuyển phát nhanh: các nhà cung cấp thực hiện việc thu thập, phân loại, vận chuyển và phân phối các lô hàng bưu chính.
  • Gestión de Residenceuos: các công ty chuyên thu gom, vận chuyển, phục hồi và xử lý chất thải, bao gồm cả bãi chôn lấp.
  • Hóa chất: các công ty sản xuất, chế tạo và phân phối các chất và hỗn hợp hóa học, cũng như sản xuất các mặt hàng từ chúng.
  • Sản xuất, chế biến và phân phối thực phẩm: các công ty thực phẩm chuyên phân phối bán buôn và sản xuất, chế biến công nghiệp quy mô lớn.
  • Sản xuất tiên tiến: nhà sản xuất sản phẩm y tế và chẩn đoán trong ống nghiệm, sản xuất máy tính, sản phẩm điện tử và quang học, thiết bị điện, máy móc và thiết bị, xe cơ giới và các thiết bị vận tải khác.
  • Ngành vũ trụ: các nhà khai thác cơ sở hạ tầng mặt đất hỗ trợ cung cấp dịch vụ không gian, ngoại trừ những nhà khai thác có quyền sở hữu hoặc quản lý thuộc EU hoặc bên thứ ba trong khuôn khổ chương trình không gian của EU.

Trong tất cả các lĩnh vực này, các thực thể lớn thường được phân loại là thiết yếu , trong khi các thực thể cỡ trung bình có xu hướng quan trọng, trừ khi được chỉ định cụ thể khác. Các doanh nghiệp nhỏ và siêu nhỏ thường bị loại trừ do quy mô của chúng, nhưng có thể được đưa vào nếu tầm quan trọng của chúng xứng đáng.

Trách nhiệm quản lý và quản lý cấp cao

Một trong những thay đổi quan trọng nhất trong NIS2 và dự thảo luật của Tây Ban Nha là việc nhấn mạnh vào quản trị an ninh mạng và trách nhiệm trực tiếp của các cơ quan quản lý . Điều 14 của dự thảo luật củng cố ý tưởng này: an ninh mạng không còn là vấn đề thuần túy kỹ thuật, mà là vấn đề chiến lược cấp cao.

Ban lãnh đạo cấp cao phải phê duyệt và giám sát việc thực hiện các biện pháp quản lý rủi ro an ninh mạng , đảm bảo chúng phù hợp với bối cảnh của tổ chức và các rủi ro đã được xác định. Hơn nữa, các cơ quan quản lý sẽ chịu trách nhiệm cuối cùng đối với bất kỳ sự không tuân thủ nào, điều này liên quan đến chế độ trừng phạt tăng cường.

  Sự phong tỏa DeepSeek mở rộng khi các quốc gia và cơ quan hành động

Một điểm quan trọng khác là đào tạo an ninh mạng thường xuyên cho đội ngũ quản lý . Chỉ giao nhiệm vụ thôi là chưa đủ: các nhà lãnh đạo cần được đào tạo để hiểu rõ các rủi ro, đưa ra quyết định sáng suốt và hỗ trợ việc xây dựng văn hóa an ninh mạnh mẽ trong toàn tổ chức. Đến lượt mình, họ sẽ chịu trách nhiệm thúc đẩy các chương trình đào tạo thường xuyên cho toàn thể nhân viên.

Điều 20 của NIS2 củng cố quan điểm này bằng cách yêu cầu rõ ràng các cơ quan quản lý phải nhận thức được nghĩa vụ của mình, phê duyệt các biện pháp, đảm bảo việc thực hiện các biện pháp đó và có khả năng ứng phó trong những tình huống cực đoan, thậm chí có thể gây ra hậu quả cá nhân (chẳng hạn như khả năng tách biệt chức năng trong một số trường hợp).

Trong bối cảnh này, mối quan hệ giữa ban quản lý và cán bộ an ninh thông tin (CISO hoặc tương đương) trở nên vô cùng quan trọng: cần có một cuộc đối thoại liên tục, linh hoạt dựa trên các tiêu chí khách quan về rủi ro và tuân thủ.

Các biện pháp quản lý rủi ro theo yêu cầu của NIS2

Điều 15 của dự thảo luật Tây Ban Nha quy định rằng các biện pháp quản lý rủi ro an ninh mạng phải dựa trên các tiêu chuẩn kỹ thuật quốc gia, châu Âu và quốc tế , tích hợp tối thiểu các yêu cầu được nêu trong Điều 21 của NIS2 và được phát triển trong Quy định thực thi (EU) 2024/2690.

Trong số các biện pháp mà các tổ chức thiết yếu và quan trọng phải thực hiện , những biện pháp sau đây nổi bật:

  • Chính sách bảo mật và phân tích rủi ro của hệ thống thông tin, với các đánh giá định kỳ.
  • Quản lý sự cốbao gồm các quy trình phát hiện, ứng phó và phục hồi rõ ràng.
  • Tính liên tục kinh doanh, sao lưu, phục hồi sau thảm họa và quản lý khủng hoảngđảm bảo khả năng phục hồi hoạt động.
  • An ninh chuỗi cung ứng và mối quan hệ với các nhà cung cấp và nhà cung cấp dịch vụ trực tiếp, bao gồm việc áp đặt các yêu cầu hợp đồng và kiểm soát phê duyệt và kiểm toán.
  • quản lý lỗ hổng trong việc thu thập, phát triển và bảo trì mạng lưới và hệ thống thông tin, bao gồm các bản vá và cập nhật.
  • Chính sách đánh giá hiệu quả của các biện pháp an ninh mạngthông qua kiểm toán, số liệu và đánh giá định kỳ.
  • Thực hành và đào tạo vệ sinh mạng cơ bản của nhân viên, phù hợp với các hồ sơ khác nhau.
  • Chính sách mật mã và mã hóa để đảm bảo tính bảo mật và toàn vẹn của thông tin.
  • An ninh nguồn nhân lựcChính sách kiểm soát truy cập và quản lý tài sản.
  • Xác thực đa yếu tố hoặc liên tục, bảo vệ thông tin liên lạc bằng giọng nói và thông tin liên lạc khẩn cấp.

Tại Tây Ban Nha, nhiều biện pháp này đã được đưa vào Khung An ninh Quốc gia (ENS) , đặc biệt là đối với các cơ quan hành chính nhà nước và các nhà cung cấp của họ. Trên thực tế, Cơ quan Quản lý Kỹ thuật số Nhà nước và Trung tâm Mật mã Quốc gia đã trình bày với EU về sự tương đồng mạnh mẽ giữa ENS và NIS2, nhấn mạnh tiềm năng của nó như một chuẩn mực châu Âu và đóng góp của nó vào khả năng phục hồi của hệ sinh thái kỹ thuật số quốc gia.

Tuy nhiên, NIS2 nâng cao tiêu chuẩn cho phạm vi rộng hơn nhiều các tổ chức, bao gồm cả các doanh nghiệp vừa và nhỏ bị ảnh hưởng bởi quy mô hoặc tầm quan trọng . Đối với các tổ chức đã trưởng thành, nhiều yêu cầu này phù hợp với các thực tiễn hiện có; đối với hàng nghìn công ty không có kinh nghiệm về an ninh mạng, chúng đại diện cho một bước tiến đáng kể về mức độ trưởng thành, nguồn lực và tổ chức nội bộ.

Giám đốc An ninh Thông tin (CISO) và chức năng của họ

Điều 16 của dự thảo luật quy định rằng tất cả các tổ chức thiết yếu và quan trọng phải bổ nhiệm một cán bộ an ninh thông tin . Vai trò này, được lấy cảm hứng từ kinh nghiệm trước đây của Tây Ban Nha với hệ thống NIS ban đầu, trở thành điểm trung tâm để điều phối mọi thứ liên quan đến việc bảo vệ hệ thống và dữ liệu.

Các chức năng chính của nó bao gồm:

  • Xác định và triển khai chiến lược an ninh mạng của tổ chức, phù hợp với rủi ro, nghĩa vụ kinh doanh và quy định.
  • Đánh giá, giảm thiểu và liên tục xem xét rủi ro, duy trì cái nhìn cập nhật về mức độ tiếp xúc của thực thể.
  • Quản lý bằng chứng, chính sách và hồ sơ cần thiết để chứng minh sự tuân thủ về các nghĩa vụ phát sinh từ NIS2 và các quy định quốc gia.
  • Thúc đẩy văn hóa an ninh mạng phối hợp với ban quản lý cấp cao, đào tạo và nâng cao nhận thức cho toàn thể nhân viên.
  • Đảm bảo tuân thủ các nghĩa vụ báo cáo sự cố, phối hợp các báo cáo gửi tới các cơ quan có thẩm quyền.

Tây Ban Nha là một trong những quốc gia đầu tiên chính thức đưa ra vai trò của Giám đốc An ninh Thông tin (CISO) trong quá trình chuyển đổi từ hệ thống NIS cũ. Tuy nhiên, kinh nghiệm cho thấy một số lượng đáng kể các nhà điều hành chủ chốt chưa bao giờ được bổ nhiệm chính thức vào vị trí này và thậm chí như vậy, họ cũng không bị xử phạt. NIS2, kết hợp với luật pháp Tây Ban Nha trong tương lai và một chế độ xử phạt nghiêm khắc hơn, nhằm mục đích khắc phục sự lỏng lẻo này và mang lại cho CISO một vị trí vững chắc và được công nhận hơn.

Nhìn về phía trước, dự kiến ​​sẽ có sự gia tăng mạnh mẽ về số lượng các thực thể bắt buộc : từ khoảng 400 nhà khai thác thiết yếu hiện tại lên ước tính từ 5.000 đến 50.000 thực thể thiết yếu và quan trọng. Điều này sẽ kéo theo nhu cầu đáng kể đối với các chuyên gia an ninh mạng, cả nội bộ và thuê ngoài, đặc biệt là đối với các doanh nghiệp vừa và nhỏ chưa từng đảm nhiệm vai trò này trước đây.

Nghĩa vụ báo cáo sự cố và quản lý lỗ hổng

Chỉ thị NIS2 đặt tầm quan trọng hàng đầu vào việc thông báo sớm các sự cố an ninh có tác động đáng kể . Điều 18 của dự thảo luật Tây Ban Nha làm rõ nghĩa vụ này, phù hợp với thời hạn và nội dung được quy định trong Chỉ thị.

Khi một tổ chức gặp sự cố có thể gây gián đoạn nghiêm trọng đến việc cung cấp dịch vụ hoặc gây thiệt hại đáng kể cho chính tổ chức đó hoặc cho bên thứ ba, tổ chức đó phải tuân thủ quy trình báo cáo sau:

  • Thông báo ban đầu: trong vòng tối đa 24 giờ sau khi phát hiện sự cố, cung cấp thông tin cơ bản có sẵn.
  • Báo cáo tạm thời: trong vòng tối đa 72 giờ kể từ khi phát hiện, với đánh giá ban đầu về tác động và mức độ nghiêm trọng.
  • Báo cáo cuối cùng: trong thời hạn tối đa một tháng kể từ thông báo đầu tiên, bao gồm mô tả chi tiết về sự cố, tác động, mức độ nghiêm trọng và các biện pháp đã thực hiện.
  Thao tác với thuộc tính ORIGIN trong BGP và tác động của nó đến mạng

Hơn nữa, NIS2 tăng cường quản lý và truyền đạt thông tin về các lỗ hổng bảo mật : nó không chỉ đơn thuần là báo cáo các sự cố đã hoàn thành, mà còn là chia sẻ thông tin liên quan về các lỗ hổng có thể gây ảnh hưởng đến hệ thống, tạo điều kiện thuận lợi cho việc phối hợp ứng phó ở cấp quốc gia và châu Âu.

Tại Tây Ban Nha, hệ sinh thái ứng phó dựa trên ba nhóm CSIRT tham chiếu chính : CCN-CERT (dành cho chính quyền, các công ty chiến lược và hệ thống mật), INCIBE-CERT (khu vực tư nhân và người dân) và MCCE (lĩnh vực quốc phòng). Các nhóm này được bổ sung bởi mạng lưới csirt.es, nơi quy tụ hàng chục đội chuyên trách và kết nối với các mạng lưới quốc tế như FIRST, cũng như Mạng lưới SOC Quốc gia.

Các tổ chức thiết yếu và quan trọng phải báo cáo các sự cố của mình cho các CSIRT có thẩm quyền , theo quy định của ngành và hướng dẫn của Trung tâm An ninh mạng Quốc gia trong tương lai, trung tâm này sẽ đóng vai trò điều phối và liên lạc với ENISA và các quốc gia thành viên khác.

Chế độ trừng phạt và áp lực từ châu Âu

Chỉ thị NIS2 thiết lập một chế độ xử phạt nghiêm khắc hơn đáng kể so với Chỉ thị NIS trước đây . Đối với các doanh nghiệp thiết yếu, các vi phạm nghiêm trọng nhất có thể bị phạt tới 10 triệu euro hoặc 2% doanh thu toàn cầu của tập đoàn, trong khi đối với các doanh nghiệp lớn, mức phạt có thể lên tới 7 triệu euro hoặc 1,4% doanh thu toàn cầu.

Hiện tại, chưa có lệnh trừng phạt nào dựa trên NIS2 được áp dụng tại Tây Ban Nha , một phần là do luật chuyển đổi chưa có hiệu lực và cơ quan giám sát chưa được chỉ định chính thức. Tại các quốc gia thành viên khác, việc chuyển đổi luật mới diễn ra gần đây, vì vậy vẫn còn quá sớm để kỳ vọng vào các lệnh trừng phạt trên diện rộng.

Tuy nhiên, các chuyên gia đều đồng ý rằng khi các quốc gia như Pháp hay Đức bắt đầu áp dụng các biện pháp trừng phạt , Tây Ban Nha không thể tụt hậu nếu muốn duy trì sự hài hòa và uy tín ở cấp độ châu Âu. Áp lực của Ủy ban, thông qua các thủ tục vi phạm và các ý kiến ​​có lý lẽ, nhằm mục đích đạt được điều này.

Bên cạnh các hình phạt tài chính, NIS2 lần đầu tiên đưa ra trách nhiệm rõ ràng của ban lãnh đạo cấp cao trong lĩnh vực an ninh mạng . Sự thiếu kết nối giữa ban quản lý và Giám đốc An ninh Thông tin (CISO) không còn là điều có thể chấp nhận được: ban lãnh đạo phải tham gia, được thông báo và đưa ra các quyết định cần thiết.

Theo các chuyên gia như tại ISMS Forum, thách thức lớn nhất nằm ở mạng lưới các doanh nghiệp vừa và nhỏ (SMEs) mà không hoàn toàn nhận thức được rằng họ sẽ bị ràng buộc bởi NIS2 . Nhiều doanh nghiệp thiếu nguồn lực, quy trình hoặc văn hóa an ninh mạng cần thiết, và sẽ bị "thúc đẩy" bởi cả luật pháp và yêu cầu của các khách hàng lớn trong chuỗi cung ứng, những người sẽ phải yêu cầu các đảm bảo hợp đồng để tuân thủ Chỉ thị.

Hỗ trợ các sáng kiến, nghiên cứu và vai trò của ENS

Song song với những tiến bộ về mặt lập pháp, Tây Ban Nha đang thúc đẩy các sáng kiến ​​kỹ thuật và tri thức nhằm tạo điều kiện thuận lợi cho việc thích ứng của khu vực kinh doanh với NIS2. Ví dụ, Diễn đàn ISMS đang thực hiện một Nghiên cứu về Tác động của NIS2 đối với các Công ty Tây Ban Nha, dưới sự bảo trợ của Ghế Giáo sư Đặc biệt về An ninh mạng và Bảo vệ Dữ liệu tại UCM.

Dự án này có hai mục tiêu: xây dựng một danh sách không chính thức các công ty bị ảnh hưởng bởi NIS2 và đo lường mức độ trưởng thành về an ninh mạng của họ. Trong giai đoạn đầu, danh sách sẽ được biên soạn bằng cách sử dụng các cơ sở dữ liệu toàn diện (đăng ký thương mại, DIRCE/INE, cơ sở dữ liệu chuyên ngành, v.v.), dự kiến ​​kết quả sẽ có vào khoảng tháng 11 năm 2025. Trong giai đoạn thứ hai, một bảng câu hỏi ngắn sẽ được gửi đến một mẫu đại diện các công ty (mục tiêu 1.000 phản hồi) để đánh giá mức độ chuẩn bị của họ, dự kiến ​​kết quả sẽ có vào tháng 5 năm 2026.

Phân tích sẽ bao gồm phân đoạn theo lĩnh vực, quy mô, phân bố địa lý và loại hình doanh nghiệp (thiết yếu hoặc quan trọng) , trình bày các kết luận trong một báo cáo tổng hợp dành cho ban quản lý, không có dữ liệu riêng lẻ, phục vụ cả các công ty và cơ quan chức năng.

Đồng thời, các tổ chức như ISMS Forum và nhiều cơ quan nhà nước đang tổ chức các sự kiện tuyên truyền trên khắp cả nước , đặc biệt tập trung vào các doanh nghiệp vừa và nhỏ (SMEs). Mục tiêu là "truyền bá", giải thích rõ ràng NIS2 bao gồm những gì, tại sao việc có một CISO (nội bộ hoặc bên ngoài) lại cần thiết, cách xác định các chính sách an ninh mạng cơ bản và cách chuẩn bị cho luật mới và các quy định bổ sung của nó.

Xét về mặt quy định, Khung An ninh Quốc gia (ENS) đã được giới thiệu ở châu Âu như một trong những thế mạnh lớn nhất của Tây Ban Nha . Cơ quan Quản lý Kỹ thuật số Nhà nước và Trung tâm Mật mã Quốc gia (CCN) đã chia sẻ kinh nghiệm tích lũy của ENS, hồ sơ tuân thủ và sự tích hợp của nó với các chương trình chứng nhận châu Âu của Quy định (EU) 2019/881 (Luật An ninh mạng) với Nhóm Hợp tác NIS2. Sự đón nhận tích cực đối với bài trình bày này củng cố hình ảnh của Tây Ban Nha như một quốc gia chủ động, cam kết hướng tới an ninh mạng mạnh mẽ, nhất quán và hài hòa.

Trong bối cảnh này, việc Tây Ban Nha thích ứng với NIS2 đang phải đối mặt với áp lực về thời hạn, tính vững chắc về mặt kỹ thuật của các công cụ như Chương trình An ninh Quốc gia (ENS), và thách thức to lớn trong việc tích hợp hàng nghìn thực thể mới vào một nền văn hóa an ninh mạng tiên tiến. Các tổ chức chủ động, tiến hành đánh giá tình hình và bắt đầu điều chỉnh các hoạt động của mình phù hợp với Chỉ thị ngay từ bây giờ sẽ có vị thế tốt hơn để giảm thiểu rủi ro, tránh các hình phạt trong tương lai và thể hiện cách tiếp cận chủ động và chín chắn đối với các mối đe dọa trên mạng.

Quản lý rủi ro an ninh mạng
Bài viết liên quan:
Quản lý rủi ro an ninh mạng: Cách giữ an toàn cho dữ liệu của bạn