西班牙實施NIS2指令:現狀、義務與挑戰

最後更新: 7月2025
  • NIS2 指令擴大了產業和義務實體,加強了治理,並強化了監管和製裁制度。
  • 西班牙在透過未來的網路安全協調和治理法進行轉換方面落後於其他國家。
  • 重要實體必須任命一名保全人員,全面管理風險,並在非常嚴格的期限內通報事件。
  • ENS、新的國家網路安全中心和 CSIRT 生態系統使西班牙在技術上處於穩固的地位,但最大的挑戰在於成千上萬的中小企業如何適應。

西班牙實施歐洲NIS2指令

歐洲的NIS2指令徹底改變了歐洲,尤其是西班牙的網路安全格局。這不僅僅是一項新的法規;它代表企業和公共管理部門在管理數位風險、報告安全事件以及與監管機構協調方面發生的根本性轉變。

同時,西班牙在將相關指示轉化為國內法方面取得了穩步但明顯滯後的進展:官方截止日期為2024年10月,但時至今日,未來的《網路安全協調與治理法》仍在議會審議中。這種情況造成了一種略顯特殊的局面:該指令已在歐洲層面具有約束力,但最終的國家法律框架尚未獲得批准,導致許多組織陷入兩難:一方面,它們負有準備和評估自身情況的道德和戰略義務;另一方面,卻又缺乏一部完全適用的法律。

什麼是 NIS2 指示?它為何會改變遊戲規則?

歐盟指令 (EU) 2022/2555,即 NIS2,取代了原有的 NIS 指令,旨在為歐盟範圍內的網路和資訊系統建立高標準的共同網路安全保障。其目的是增強抵禦可能影響關鍵服務以及社會和經濟正常運作的網路安全事件的能力

與前身不同,NIS2 大大擴展了受影響的行業和實體數量,不僅包括傳統的關鍵基礎設施(能源、交通、水、銀行或衛生),還包括公共管理、數位基礎設施、郵政和快遞服務、廢棄物管理、先進製造業或食品生產和分銷等領域。

該指令為整個歐盟建立了一套統一的網路安全最低要求框架,其中包括風險管理、治理、供應鏈保護、業務連續性和早期事件通報等方面的措施。此外,它還加強了監控和製裁機制,並明確提高了高階管理層的責任。

另一項重要進展是成員國之間明確承諾加強合作,並建立或加強國家電腦安全事件回應小組(CSIRT),以便在嚴重危機情況下進行歐洲層面的協調。歐盟網路安全局(ENISA)在這一體系中發揮關鍵作用,支持各國制定網路安全戰略並推廣最佳實踐。

金融業基本上被排除在NIS2的適用範圍之外,因為DORA法規作為專門法優先適用。即便如此,DORA所倡導的數位化營運韌性邏輯與NIS2的理念完全一致。

西班牙NIS2基因轉座的現狀

西班牙NIS2轉座的現狀

NIS2指令於2023年1月16日生效,並設定2024年10月17日為該指令的轉換實施期限。一年後,西班牙仍未完成將其正式納入國內法律體系,使其躋身落後於國家。

由於這項延誤,歐盟委員會對多個成員國啟動了侵權訴訟程序。 2025年5月7日,委員會向包括西班牙在內的19個國家發出了一份附有理由的意見書,要求它們在兩個月內通報指令的全面轉化情況,並警告稱,如果未採取必要措施,委員會可能將此事提交歐盟法院。

就西班牙而言,重大轉捩點發生在2025年1月14日,當時部長會議批准了《網路安全協調與治理法》草案。該法將成為將NIS2轉化為國內法並重組國家網路安全治理模式的基本工具。

該法案草案初步核准後,於2025年1月16日至2月10日期間公開徵求公眾意見和建議,允許公民、企業、協會和其他組織提交意見和改進建議。隨後,部際技術工作小組對草案文本進行了審查,並根據收到的回饋意見(包括來自資訊安全管理體系論壇等專家團體的回饋意見)對草案進行了修訂。

即便如此,儘管政治勢頭強勁,該法案仍處於議會審議階段。有消息稱,該法案將於11月左右提交部長會議批准,並可能在隔年1月底或2月初獲得議會批准。但現實情況是,直到2025年底,西班牙仍缺乏一部完全適用的、將NIS2轉化為國內法的國內法律。

網路安全協調與治理法草案

網路安全協調與治理法案

西班牙政府批准的這項法案草案是內政部、國防部和數位轉型與公共管理部共同提出的。其目的有兩個:首先,將NIS2指令轉化為國內法;其次,在國家層級組織網路安全的協調和管理,加強對網路和資訊系統的保護,使其免受可能影響關鍵基礎設施和重要服務的網路威脅。

未來的法律將適用於在能源、交通、銀行和金融市場基礎設施​​、醫療保健、水資源管理、數位基礎設施、技術服務以及其他關鍵領域運作的公共和私人實體。它明確涵蓋網域名稱註冊機構,例如 Dominios.es(由 Red.es 管理),這些機構由於其在數位生態系統穩定中發揮的戰略作用,將承擔新的網路安全義務。

  Active Directory 中的密碼管理:安全性與原則

總體而言,該草案符合 NIS2 指令的主要義務,並闡明了四個關鍵面向:加強治理和高階管理責任、一般安全風險管理措施、指定資訊安全官以及明確的事件報告義務。

此外,西班牙法律引入了一項重要的組織要素:設立國家網路安全中心(CNC)。該機構將作為網路和資訊系統保護的協調機構,協調不同監管機構(內政部、國防部和數位轉型部)之間的標準,推動電腦安全事件回應小組(CSIRT)的發展,並促進對國家網路安全生態系統更統一的願景。

在公眾諮詢階段,ISMS論壇等組織做出了重要貢獻:加強資訊安全官的作用,將該職位與《私人安全法》區分開來,並針對不合規實體(即公共行政機構,由於其性質特殊,無法受到經濟處罰)建立具體的應對機制。其中一項建議是,根據《個人資料保護和數位權利保障組織法》(LOPDGDD)中關於資料保護的規定,允許發佈公開警告。

受NIS2影響的產業和實體類型

NIS2 將受此指令約束的組織分類為必要實體重要實體,主要依據其營運所在的產業和規模(中型和大型公司,但關鍵性方面除外)。該標準通常適用於在歐盟運作的公共或私人實體,但成員國如果認定規模較小的組織因其相關性而屬於必要實體或重要實體,則也可將其納入其中。

高風險產業列於NIS2附件一,其他關鍵產業列於附件二。在西班牙,產業數的增加幅度略小於其他國家,因為舊版NIS的轉換已與涵蓋12個產業的2011年第8號關鍵基礎設施保護法一致。即便如此,NIS2仍納入了郵政和快遞服務、廢棄物管理以及若干製造業類別等新領域,並對其他領域進行了劃分,例如區分飲用水和廢水。

在眾多產業和實體案例中,以下幾個面向尤為突出:

  • 動力電力供應公司、輸配電網路營運商、生產商、NEMO營運商、電力市場參與者、充電樁營運商;天然氣、石油和氫氣網路營運商和營運商。
  • 運輸航空公司、機場營運商、空中交通管制部門、鐵路基礎設施管理部門、鐵路公司、海運和內河運輸實體、港口營運商、船舶交通服務部門、道路管理部門和智慧交通系統營運商。
  • 銀行和金融市場基礎設施:信貸機構和交易中心的管理者、中央對手方,但 DORA 作為一種特定的行業標準,具有特殊意義。
  • 醫療保健產業:醫療保健提供者、歐盟參考實驗室、藥品研發實體、基礎和特種藥品生產商以及公共衛生緊急情況下基本醫療器材生產商。
  • 飲用水和廢水飲用水供應商和經銷商,以及負責收集、處置和處理城市、生活或工業廢水的公司。
  • 數位基礎設施互聯網交換中心 (IXP) 供應商、DNS 服務、頂級網域註冊管理機構、雲端運算服務供應商、資料中心、內容分發網路 (CDN)、可信任服務供應商、公共電子通訊網路供應商和公共電子通訊服務。
  • 企業對企業資訊通信技術服務管理:託管服務提供者和託管安全服務供應商,對整個技術供應鏈產生直接影響。
  • 公共行政:國家總務機關,以及在某些情況下,區域和地方機關,當其服務中斷可能對重要的社會或經濟活動產生重大影響時。
  • 郵政和快遞服務:負責郵件收發、分揀、運輸和配送的供應商。
  • 殘留物:致力於收集、運輸、回收和處置廢棄物(包括垃圾掩埋場)的公司。
  • 化學製品:製造、生產和銷售化學物質和混合物,以及用這些物質和混合物生產製品的公司。
  • 食品生產、加工和分銷:致力於批發分銷和大規模工業化生產加工的食品公司。
  • 先進製造:保健產品和體外診斷試劑製造商,電腦、電子和光學產品、電氣設備、機械和設備、機動車輛和其他運輸設備的製造商。
  • 太空領域:為提供空間服務而運作地面基礎設施的營運商,但不包括所有權或管理權屬於歐盟或在其空間計畫框架內屬於第三方的營運商。

在所有這些行業中,大型企業通常被歸類為必需企業,而中型企業則傾向於被視為重要企業,除非另有特別規定。小型和微型企業通常由於規模較小而被排除在外,但如果其重要性足以證明其必要性,則也可能被納入其中。

治理和高階管理職責

NIS2 和西班牙立法草案中最重要的轉變之一是強調網路安全治理以及管理機構的直接責任。立法草案第 14 條強化了這個理念:網路安全不再是純粹的技術問題,而是一個最高層次的策略問題。

高階管理層必須批准並監督網路安全風險管理措施的實施,確保這些措施與組織的實際情況和已識別的風險相稱。此外,管理機構將對任何違規行為承擔最終責任,這將受到更嚴厲的製裁。

  隨著各國和各機構採取行動,DeepSeek 封鎖範圍不斷擴大

另一個關鍵點是管理階層需要定期接受網路安全培訓。僅僅委派任務是不夠的:領導者必須接受培訓,才能了解風險、做出明智的決策,並支持在整個組織內推廣強大的安全文化。反過來,他們也有責任為其他員工推廣定期培訓計畫。

NIS2 第 20 條強化了這一觀點,明確要求管理機構意識到自身的義務,批准相關措施,確保措施的實施,並在極端情況下能夠做出回應,即使會帶來個人後果(例如在某些情況下可能進行職能分離)。

在此背景下,管理階層與資訊安全官(CISO 或同等職位)之間的關係變得至關重要:需要基於客觀風險和合規性標準進行流暢、持續的對話。

NIS2 要求的風險管理措施

西班牙法律草案第 15 條規定,網路安全風險管理措施必須以國家、歐洲和國際技術標準為基礎,至少應納入 NIS2 第 21 條規定的要求,並在實施條例 (EU) 2024/2690 中加以完善。

在各重要實體必須實施的措施中,以下幾點尤為突出:

  • 安全策略與風險分析 資訊系統,並定期進行審查。
  • 事件管理包括明確的檢測、回應和恢復程序。
  • 業務連續性、備份、災難復原和危機管理確保營運韌性。
  • 供應鏈安全 以及與供應商和直接服務提供者的關係,這涉及施加合約要求以及審批和審計控制。
  • 漏洞管理 在網路和資訊系統的取得、開發和維護方面,包括修補程式和更新。
  • 評估網路安全措施有效性的政策透過審計、指標和定期審查。
  • 基本的網路安全衛生習慣與培訓 員工,根據不同情況進行調整。
  • 密碼學和加密策略 保證資訊的保密性和完整性。
  • 人力資源安全存取控制和資產管理策略。
  • 多因素或持續身份驗證保護語音通訊和緊急通訊。

在西班牙,許多此類措施已被納入國家安全框架(ENS),尤其針對公共行政部門及其供應商。事實上,西班牙國家數位管理署和國家密碼中心已向歐盟展示了ENS與NIS2的高度一致性,強調了其作為歐洲標竿的潛力及其對國家數位生態系統韌性的貢獻。

然而,NIS2對更廣泛的組織提出了更高的要求,包括受規模或關鍵性影響的中小企業。對於成熟的組織而言,其中許多要求與現有實踐相符;而對於成千上萬沒有網路安全背景的公司來說,這些要求意味著在成熟度、資源和內部組織方面需要進行重大飛躍。

首席資訊安全官(CISO)及其職能

草案第16條規定,所有重要實體都必須任命一名資安官。此職位借鑒了西班牙先前在國家資訊系統(NIS)方面的經驗,成為協調所有與系統和資料保護相關事宜的核心機構。

其主要功能包括:

  • 制定並實施組織的網路安全戰略與風險、業務和監管義務一致。
  • 評估、緩解並持續審查風險保持對實體風險敞口的最新了解。
  • 管理必要的證據、政策和記錄,以證明合規性 履行NIS2和國家法規規定的義務。
  • 倡導網路安全文化 與高階管理人員協調,對全體員工進行培訓並提高其意識。
  • 確保遵守事件報告義務協調向主管機關提交報告。

西班牙是最早明確引入首席資訊安全官 (CISO) 角色的國家之一,這一角色是在將原始國家資訊安全法 (NIS) 進行轉換的過程中確立的。然而,經驗表明,相當一部分關鍵運營商從未正式任命過這一角色,即便如此,他們也未受到任何處罰。 NIS2 結合即將出台的西班牙法律和更嚴格的製裁機制,旨在糾正這一漏洞,並賦予 CISO 更穩固、更受認可的地位。

展望未來,受監管實體數量預計將大幅成長:從目前約400家關鍵營運商增至約5.000至50.000家關鍵和重要實體。這將意味著對網路安全專業人員(包括內部和外包人員)的巨大需求,尤其對於以前從未設立過此類職位的中小企業而言更是如此。

事件報告和漏洞管理義務

NIS2 指示高度重視對具有重大影響的安全事件進行早期通報。西班牙立法草案第 18 條詳細闡述了這項義務,使其與該指令規定的時間表和內容一致。

當一個實體發生可能嚴重中斷其服務提供或對其自身或第三方造成重大損害的事件時,該實體必須遵守以下報告製度:

  • 初始通知:在發現事件後最多 24 小時內,提供可獲得的基本資訊。
  • 中期報告:在發現後最多 72 小時內,對影響和嚴重程度進行初步評估。
  • 最終報告自首次通知之日起最多一個月內,應詳細描述事件、其影響、嚴重程度以及所採取的措施。
  BGP中ORIGIN屬性的操縱及其對網路的影響

此外,NIS2加強了漏洞管理和溝通:它不僅涉及報告已完成的事件,還涉及共享可能產生系統性影響的漏洞相關訊息,從而促進國家和歐洲層面的應對措施協調。

在西班牙,緊急應變系統依賴三個主要的電腦安全事件應變小組(CSIRT):CCN-CERT(服務公共管理部門、戰略企業和機密系統)、INCIBE-CERT(服務私營部門和公民)以及MCCE(服務國防部門)。此外,csirt.es網路也為這些小組提供了補充,該網路匯集了數十個專業團隊,並與FIRST等國際網路以及國家安全營運中心(SOC)網路相連。

重要實體必須依照產業法規和未來國家網路安全中心的指導方針,向主管 CSIRT 報告其事件。該中心將作為協調機構,與 ENISA 和其他成員國進行聯絡。

制裁機制與歐洲壓力

NIS2 指示建立了比先前的 NIS 指示更嚴格的處罰制度。對於關鍵實體,最嚴重的違規行為可能導致最高 10 萬歐元或集團全球營業額 2% 的罰款;而對於主要實體,罰款最高可達 7 萬歐元或全球營業額 1,4%。

目前,西班牙尚未出現基於NIS2的製裁措施,部分原因是相關轉化法尚未生效,監管機構也尚未正式指定。其他成員國的轉化工作也才剛開始,因此現在就預期會出現大規模的製裁還為時過早。

即便如此,專家們一致認為,當法國或德國等國開始實施制裁時,西班牙若想維護歐洲層級的協調性和公信力,就不能落後。歐盟委員會透過侵權程序和理性意見所施加的壓力,正是為了實現這一目標。

除了經濟處罰之外,NIS2 還首次明確規定了高階管理層在網路安全方面的責任。管理階層與資訊安全長 (CISO) 之間的脫節已不再可行:管理機構必須參與其中,了解情況,並做出必要的決策。

根據ISMS論壇等機構的專家稱,最大的挑戰在於中小企業網絡,這些企業在不完全了解的情況下將受到NIS2指令的約束。許多中小企業缺乏足夠的資源、流程或網路安全文化,並將受到法律和供應鏈中大型客戶的雙重“推動”,這些客戶必須要求企業提供合約保證以遵守該指令。

支持各項倡議、研究以及高等師範學院(ENS)的角色。

在立法方面取得進展的同時,西班牙也積極推動技術和知識創新舉措,以促進企業界適應NIS2標準。例如,ISMS論壇正在馬德里康普頓斯大學網路安全與資料保護特設教席的支持下,進行一項關於NIS2對西班牙企業影響的研究。

本計畫有兩個目標:一是建立受NIS2影響的企業非正式普查,二是評估其網路安全成熟度。第一階段將利用綜合資料庫(商業登記冊、DIRCE/INE、產業資料庫等)編制普查數據,預計結果將於2025年11月左右公佈。第二階段將向具代表性的企業樣本(目標1.000份回覆)發送簡短問卷,以評估其準備程度,預計結果將於2026年5月公佈。

分析將包括按行業、規模、地理分佈和實體類型(重要或必要)進行細分,並在不包含個人資料的匯總執行報告中提出結論,該報告既適用於公司也適用於監管機構。

同時,ISMS論壇等組織和各公共機構正在全國各地進行宣傳活動,尤其關注中小企業。其目標是「普及」網路安全知識,清楚解釋NIS2的具體內容、為何配備首席資訊安全長(CISO,無論是內部還是外部)至關重要、如何制定基本的網路安全策略,以及如何為未來的法律及其補充法規做好準備。

從嚴格的監管角度來看,西班牙國家安全框架(ENS)在歐洲被視為西班牙最大的優勢之一。國家數位管理署和國家密碼中心(CCN)已與NIS2合作小組分享了ENS累積的經驗、合規概況及其與歐盟2019/881號條例(網路安全法)歐洲認證系統的整合。這次展示獲得的積極反響進一步鞏固了西班牙作為積極主動的網路安全行動者的形象,表明其致力於建立強大、協調一致的網路安全體系。

在此背景下,西班牙在適應NIS2指令的過程中,面臨著許多挑戰,包括時間緊迫、國家安全方案(ENS)等工具的技術複雜性,以及將數千個新實體納入先進的網路安全文化的巨大挑戰。那些搶佔先機、進行情勢評估並開始調整自身實踐以符合該指令的組織,將更有能力最大限度地降低風險、避免未來的處罰,並展現出積極主動、成熟的網路威脅應對策略。

網路安全風險管理
相關文章:
網路安全風險管理:如何確保資料安全