NIS 2 Status Spanien

Stav NIS 2 ve Španělsku

Co směrnice vyžaduje, kde stojí španělská transpozice a jak do toho zatím zapadají CCN a INCIBE.

Simon OrzelSimon Orzel·

Přehled

Směrnice NIS 2 je vrstvou EU. Zavazuje každý členský stát, včetně Španělska, jednou minimální úrovní kybernetické bezpečnosti pro klíčové a důležité subjekty. Španělsko musí tuto úroveň vložit do španělského práva a provozovat pod ní dozorový režim.

Španělsko zmeškalo transpoziční lhůtu 17. října 2024 stanovenou v čl. 41 NIS 2. Rada ministrů schválila Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad dne 14. ledna 2025, ale k polovině roku 2026 je návrh stále v legislativním procesu a nebyl zveřejněn v Boletín Oficial del Estado.

Dokud se návrh nestane zákonem, nadále platí předchozí Real Decreto-ley 12/2018 (transpozice NIS 1) a dohled zůstává rozdělen mezi Národní kryptologické centrum (CCN) a Národní institut kybernetické bezpečnosti (INCIBE), se sektorovými orgány pro finance a další regulované sektory. Evropská komise zaslala odůvodněné stanovisko dne 7. května 2025 kvůli chybějící transpozici.

Kde pravidla žijí
Tři vrstvy, které musí kdokoli čtoucí španělskou verzi NIS 2 držet odděleně.

Směrnice EU

Directive (EU) 2022/2555 (NIS 2)

Celoevropská směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testů velikosti a sektoru pro klíčové a důležité subjekty. Závazná španělská verze je zveřejněna na EUR-Lex.

Provedení EU

Commission Implementing Regulation (EU) 2024/2690

Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelná ve Španělsku bez národní transpozice.

Španělská transpozice (probíhá)

Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad

Schváleno Radou ministrů dne 14. ledna 2025. Text vytváří Centro Nacional de Ciberseguridad připojené k Presidencia del Gobierno jako navrhovaný jednotný národní příslušný orgán. Návrh je stále v legislativním procesu; dokud nebude přijat, nadále platí předchozí Real Decreto-ley 12/2018 (transpozice NIS 1).

Tři věci, které je třeba vědět
Co se mění pro subjekty působící ve Španělsku.
Transpozice

Ley de Coordinación y Gobernanza de la Ciberseguridad (návrh)

Návrh přenáší povinnosti NIS 2 do španělského práva, definuje klíčové a důležité subjekty, stanoví dozorové pravomoci, povinnosti hlášení incidentů a sankce. Dokud nebude zákon zveřejněn v BOE, je samotná směrnice operativní referencí pro subjekty působící ve Španělsku spolu se stávajícím Real Decreto-ley 12/2018.

Orgán

Navrhované Centro Nacional de Ciberseguridad

Návrh navrhuje Centro Nacional de Ciberseguridad připojené k Presidencia del Gobierno jako jednotný národní příslušný orgán a kontaktní místo EU. V mezidobí je dohled rozdělen: CCN pro veřejný sektor a rozsah Esquema Nacional de Seguridad, INCIBE pro soukromý sektor a občany, se sektorovými regulátory příslušnými v jejich vlastních oblastech.

Lhůty

Lhůta podle čl. 41 zmeškána

Čl. 41 NIS 2 stanovil transpoziční lhůtu na 17. října 2024. Španělsko tuto lhůtu nesplnilo. Evropská komise zaslala Španělsku odůvodněné stanovisko dne 7. května 2025, což je druhá formální fáze řízení o porušení před postoupením Soudnímu dvoru EU.

Dvě zásady, které rozhodují každý hraniční případ
Použijte je dříve, než si přečtete jakýkoli španělský komentář k NIS 2.

Uvnitř Španělska platí místní právo

Provoz na španělském území se řídí španělskou transpozicí, jakmile bude přijata. Německý Geschäftsführer řídící španělskou dceřinou společnost bude pro tuto dceřinou společnost číst případnou Ley de Coordinación y Gobernanza de la Ciberseguridad, nikoli německý BSIG. V mezidobí zůstává referencí Real Decreto-ley 12/2018 plus samotná směrnice.

Španělsko nesmí klesnout pod úroveň EU

Směrnice je nástrojem minimální harmonizace. Skutečnost, že je španělská transpozice zpožděna, úroveň nesnižuje. Povinnosti klíčových a důležitých subjektů, lhůty pro hlášení incidentů a odpovědnost vedení zůstávají ukotveny ve směrnici a v judikatuře EU o přímém účinku neprovedených směrnic.

Kdo co dělá ve Španělsku
Tři instituce, které se objevují téměř v každé španělské otázce k NIS 2.
ES

INCIBE a INCIBE-CERT

Instituto Nacional de Ciberseguridad, připojený k Ministerstvu digitální transformace. INCIBE-CERT je referenčním centrem reakce na incidenty pro občany a soukromoprávní subjekty. Pro incidenty týkající se kritických provozovatelů soukromého sektoru je provozováno společně s koordinačním úřadem pro kybernetickou bezpečnost Ministerstva vnitra.

ES

CCN a CCN-CERT

Centro Criptológico Nacional, připojené k Centro Nacional de Inteligencia (CNI). CCN-CERT je vládním CERT pro veřejný sektor, zřízeným v roce 2006 podle zákona 11/2002, Real Decreto 421/2004 a Real Decreto 311/2022, který upravuje Esquema Nacional de Seguridad (ENS).

EU

ENISA

Agentura EU pro kybernetickou bezpečnost. Zveřejňuje pokyny, spravuje evropskou databázi zranitelností a podporuje přeshraniční koordinaci. Není dozorcem pro španělské subjekty; tím jsou CCN, INCIBE a sektorové orgány, s navrhovaným Centro Nacional de Ciberseguridad, které tuto roli sjednotí, jakmile bude zákon přijat.

Úskalí
Chyby, které vidíme, když španělské subjekty poprvé čtou NIS 2.
  • Když má Německo BSIG, Španělsko má obdobný zákon v platnosti.

    Německo samo dosud nepřijalo NIS2UmsuCG a je ve stejné zpožděné pozici. Španělsko je na straně návrhu pokročilejší (Anteproyecto prošel Radou ministrů dne 14. ledna 2025), ale BOE dosud nezveřejnil přijatý text. Španělské dceřiné společnosti nemohou poukázat na finalizovaný národní zákon a musí číst směrnici přímo plus předchozí Real Decreto-ley 12/2018.

  • Není v platnosti žádný španělský zákon, takže zatím není co dělat.

    Samotná směrnice nabývá účinnosti na úrovni EU dne 18. října 2024 a judikatura EU dává neprovedeným směrnicím částečný přímý účinek vůči státu. Lhůta 17. dubna 2025, do které musí být členské státy schopny identifikovat klíčové a důležité subjekty, je pro Španělsko závazná bez ohledu na návrh. Provozovatelé by měli již nyní připravovat kontroly rozsahu, postupy hlášení incidentů a schválení vedení, nikoli čekat na BOE.

  • Náš sektorový regulátor nám řekne, co máme dělat.

    Některé sektory mají jasného regulátora (finance s Banco de España a DORA jako lex specialis, energetika s CNMC). Mnohé jednu linii dohledu zatím nemají, protože návrh zákona ještě nedokončil definování architektury dohledu. Povinnosti směrnice platí bez ohledu na to, který národní orgán je nakonec bude vymáhat.

Pohled z praxe

Většina španělských provozovatelů středního trhu, které vidíme, považuje NIS 2 za problém, který lze odložit, dokud Boletín nezveřejní finální zákon. To je drahá sázka. Lhůta směrnice 17. října 2024 již uplynula, Komise se již dne 7. května 2025 posunula do fáze odůvodněného stanoviska a hmotněprávní povinnosti (schválení opatření k řízení rizik vedením, 24h včasné varování, 72h oznámení, doložky o dodavatelském řetězci) se mezi návrhem a jakýmkoli pravděpodobným finálním textem nemění.

Praktický krok je stejný jako kdekoli jinde v EU: potvrdit rozsah podle směrnice, připravit se na registraci, jakmile bude oznámen portál Centro Nacional de Ciberseguridad, nastavit čtyři průběžné povinnosti (udržování registrace, hlášení incidentů, řízení rizik dodavatelského řetězce, dohled vedení) a zdokumentovat minimum. Stávající pokyny CCN a INCIBE plus ohlašovací kanály Real Decreto-ley 12/2018 zůstávají použitelné, dokud je nový zákon ve schvalování.

Jak platforma pomáhá

Registr povinností NIS 2 budujeme na vrstvě EU, nikoli na žádné jednotlivé národní transpozici. Tentýž kontrolní seznam funguje pro španělskou dceřinou společnost odkazující na případnou Ley de Coordinación y Gobernanza de la Ciberseguridad, německou mateřskou společnost používající BSIG i nizozemskou sesterskou společnost používající Cyberbeveiligingswet. Odkazy na články se přepínají podle lokalizace; hmotněprávní povinnosti nikoli.

Pro španělský rozsah začnete kontrolou aplikovatelnosti vůči přílohám I a II směrnice, poté přejdete na rytmus hlášení incidentů, doložky o dodavatelském řetězci a schválení vedení. Tam, kde CCN, INCIBE nebo sektoroví regulátoři zveřejňují pokyny, na ně odkazujeme; neduplikujeme je.

Zdroje
  • Směrnice (EU) 2022/2555 (NIS 2), čl. 41 transpoziční lhůta. EUR-Lex.
  • Prováděcí nařízení Komise (EU) 2024/2690.
  • Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, schváleno Radou ministrů dne 14. ledna 2025. Departamento de Seguridad Nacional (dsn.gob.es).
  • Evropská komise, odůvodněné stanovisko Španělsku za neoznámení úplné transpozice NIS 2, 7. května 2025.
  • Real Decreto-ley 12/2018, transpozice NIS 1, Boletín Oficial del Estado.
  • CCN-CERT, Centro Criptológico Nacional, založeno 2006 podle Ley 11/2002 a Real Decreto 421/2004; Real Decreto 311/2022 o Esquema Nacional de Seguridad.
  • INCIBE-CERT, Instituto Nacional de Ciberseguridad, Ministerio para la Transformación Digital.
Zkontrolujte svůj španělský rozsah za méně než pět minut
Kontrola aplikovatelnosti aplikuje test velikosti a sektoru podle směrnice. Pokud je vaše španělská dceřiná společnost v rozsahu, dalším krokem je příprava na registraci, jakmile se otevře portál Centro Nacional de Ciberseguridad.