NIS 2 Status Spanien

Status NIS 2 w Hiszpanii

Czego wymaga dyrektywa, na jakim etapie jest hiszpańska transpozycja oraz jak w międzyczasie wpisują się CCN i INCIBE.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Hiszpanię, jednym progiem cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Hiszpania musi wprowadzić ten próg do hiszpańskiego prawa i prowadzić na jego podstawie reżim nadzoru.

Hiszpania nie dotrzymała terminu transpozycji z 17 października 2024 ustanowionego w Artykule 41 NIS 2. Rada Ministrów zatwierdziła Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad 14 stycznia 2025, ale według stanu na połowę 2026 ustawa jest wciąż w procedurze ustawodawczej i nie została opublikowana w Boletín Oficial del Estado.

Dopóki ustawa nie stanie się prawem, nadal obowiązuje wcześniejszy Real Decreto-ley 12/2018 (transpozycja NIS 1), a nadzór jest nadal podzielony między Krajowe Centrum Kryptologiczne (CCN) i Krajowy Instytut Cyberbezpieczeństwa (INCIBE), z organami sektorowymi dla finansów i innych sektorów regulowanych. Komisja Europejska wysłała uzasadnioną opinię 7 maja 2025 w sprawie brakującej transpozycji.

Gdzie znajdują się reguły
Trzy warstwy, które każdy czytający hiszpańską wersję NIS 2 musi rozdzielić.

Dyrektywa UE

Directive (EU) 2022/2555 (NIS 2)

Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustanawia obowiązki, które każde państwo członkowskie musi transponować, w tym testy wielkości i sektora dla podmiotów kluczowych i ważnych. Autorytatywna hiszpańska wersja jest opublikowana na EUR-Lex.

Wdrożenie UE

Commission Implementing Regulation (EU) 2024/2690

Środki techniczne i metodyczne dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Hiszpanii bez transpozycji krajowej.

Transpozycja hiszpańska (w toku)

Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad

Zatwierdzony przez Radę Ministrów 14 stycznia 2025. Tekst tworzy Centro Nacional de Ciberseguridad przy Presidencia del Gobierno jako proponowany jedyny krajowy właściwy organ. Ustawa jest wciąż w procedurze ustawodawczej; dopóki nie zostanie uchwalona, nadal obowiązuje wcześniejszy Real Decreto-ley 12/2018 (transpozycja NIS 1).

Trzy rzeczy, które trzeba wiedzieć
Co zmienia się dla podmiotów działających w Hiszpanii.
Transpozycja

Ley de Coordinación y Gobernanza de la Ciberseguridad (projekt)

Projekt wprowadza obowiązki NIS 2 do hiszpańskiego prawa, definiuje podmioty kluczowe i ważne, ustanawia uprawnienia nadzorcze, obowiązki zgłaszania incydentów i sankcje. Dopóki ustawa nie zostanie opublikowana w BOE, sama dyrektywa jest operacyjnym punktem odniesienia dla podmiotów działających w Hiszpanii obok istniejącego Real Decreto-ley 12/2018.

Organ

Proponowane Centro Nacional de Ciberseguridad

Projekt proponuje Centro Nacional de Ciberseguridad przy Presidencia del Gobierno jako jedyny krajowy właściwy organ i unijny punkt kontaktowy. W okresie przejściowym nadzór jest podzielony: CCN dla sektora publicznego i zakresu Esquema Nacional de Seguridad, INCIBE dla sektora prywatnego i obywateli, z regulatorami sektorowymi właściwymi we własnych obszarach.

Terminy

Termin z Artykułu 41 niedotrzymany

Artykuł 41 NIS 2 ustanowił termin transpozycji na 17 października 2024. Hiszpania nie dotrzymała tego terminu. Komisja Europejska wysłała Hiszpanii uzasadnioną opinię 7 maja 2025, która jest drugim formalnym etapem postępowania w sprawie uchybienia zobowiązaniom przed skierowaniem do Trybunału Sprawiedliwości UE.

Dwie zasady, które rozstrzygają każdy przypadek brzegowy
Stosuj je przed przeczytaniem jakiegokolwiek hiszpańskiego komentarza do NIS 2.

Wewnątrz Hiszpanii obowiązuje prawo lokalne

Operacje na terytorium Hiszpanii będą podlegać hiszpańskiej transpozycji, gdy zostanie uchwalona. Niemiecki Geschäftsführer prowadzący hiszpańską spółkę zależną będzie czytał dla tej spółki docelową Ley de Coordinación y Gobernanza de la Ciberseguridad, a nie niemiecki BSIG. W okresie przejściowym punktem odniesienia pozostają Real Decreto-ley 12/2018 plus sama dyrektywa.

Hiszpania nie może zejść poniżej progu UE

Dyrektywa jest instrumentem minimalnej harmonizacji. Fakt, że hiszpańska transpozycja jest opóźniona, nie obniża progu. Obowiązki podmiotów kluczowych i ważnych, terminy zgłaszania incydentów oraz odpowiedzialność organu zarządzającego pozostają zakotwiczone w dyrektywie i w unijnym orzecznictwie dotyczącym bezpośredniego skutku niewdrożonych dyrektyw.

Kto co robi w Hiszpanii
Trzy instytucje, które pojawiają się niemal w każdym hiszpańskim pytaniu o NIS 2.
ES

INCIBE i INCIBE-CERT

Instituto Nacional de Ciberseguridad, podległy Ministerstwu Transformacji Cyfrowej. INCIBE-CERT jest referencyjnym centrum reagowania na incydenty dla obywateli i podmiotów prawa prywatnego. W przypadku incydentów dotyczących krytycznych operatorów sektora prywatnego jest prowadzony wspólnie z biurem koordynacji cyberbezpieczeństwa Ministerstwa Spraw Wewnętrznych.

ES

CCN i CCN-CERT

Centro Criptológico Nacional, podległy Centro Nacional de Inteligencia (CNI). CCN-CERT jest rządowym CERT dla sektora publicznego, utworzonym w 2006 roku na podstawie Ley 11/2002, Real Decreto 421/2004 i Real Decreto 311/2022, który reguluje Esquema Nacional de Seguridad (ENS).

EU

ENISA

Unijna agencja ds. cyberbezpieczeństwa. Publikuje wytyczne, zarządza europejską bazą danych podatności i wspiera koordynację transgraniczną. Nie jest nadzorcą dla hiszpańskich podmiotów; są nim CCN, INCIBE i organy sektorowe, a proponowane Centro Nacional de Ciberseguridad ma skonsolidować tę rolę po uchwaleniu ustawy.

Pułapki
Błędy, które widzimy, gdy hiszpańskie podmioty po raz pierwszy czytają NIS 2.
  • Skoro Niemcy mają BSIG, Hiszpania ma podobne prawo w mocy.

    Same Niemcy nie uchwaliły jeszcze NIS2UmsuCG i są w tej samej opóźnionej sytuacji. Hiszpania jest bardziej zaawansowana po stronie projektu (Anteproyecto przeszedł Radę Ministrów 14 stycznia 2025), ale BOE nie opublikował jeszcze uchwalonego tekstu. Hiszpańskie spółki zależne nie mogą powołać się na sfinalizowane prawo krajowe i muszą czytać dyrektywę bezpośrednio plus wcześniejszy Real Decreto-ley 12/2018.

  • Nie ma hiszpańskiego prawa w mocy, więc na razie nie ma nic do zrobienia.

    Sama dyrektywa wchodzi w życie na poziomie UE 18 października 2024, a unijne orzecznictwo nadaje niewdrożonym dyrektywom częściowy bezpośredni skutek wobec państwa. Termin 17 kwietnia 2025 dla państw członkowskich na zdolność identyfikacji podmiotów kluczowych i ważnych jest wiążący dla Hiszpanii niezależnie od ustawy. Operatorzy powinni teraz przygotowywać sprawdzenia zakresu, procesy zgłaszania incydentów i zatwierdzenia organu zarządzającego, a nie czekać na BOE.

  • Nasz regulator sektorowy powie nam, co robić.

    Niektóre sektory mają wyraźnego regulatora (finanse z Banco de España i DORA jako lex specialis, energetyka z CNMC). Wiele nie ma jeszcze jednej linii widzenia, ponieważ projekt ustawy nie zakończył definiowania architektury nadzoru. Obowiązki dyrektywy mają zastosowanie niezależnie od tego, który organ krajowy ostatecznie będzie je egzekwował.

Spojrzenie praktyka

Większość hiszpańskich operatorów średniego rynku, których widzimy, traktuje NIS 2 jako problem, który mogą odłożyć, dopóki Boletín nie opublikuje ostatecznej ustawy. To kosztowny zakład. Termin dyrektywy z 17 października 2024 już minął, Komisja już przeszła do etapu uzasadnionej opinii 7 maja 2025, a merytoryczne obowiązki (zatwierdzenie środków ryzyka przez organ zarządzający, 24h wczesne ostrzeżenie, 72h zgłoszenie, klauzule łańcucha dostaw) nie zmieniają się między projektem a jakimkolwiek prawdopodobnym tekstem ostatecznym.

Praktyczny ruch jest taki sam jak wszędzie w UE: potwierdź zakres na podstawie dyrektywy, przygotuj się do rejestracji, gdy portal Centro Nacional de Ciberseguridad zostanie ogłoszony, ustaw cztery ciągłe obowiązki (utrzymanie rejestracji, zgłaszanie incydentów, zarządzanie ryzykiem łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Istniejące wytyczne CCN i INCIBE plus kanały zgłoszeniowe Real Decreto-ley 12/2018 pozostają użyteczne, dopóki nowa ustawa jest w toku.

Jak pomaga platforma

Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na jakiejkolwiek pojedynczej transpozycji krajowej. Ta sama lista kontrolna działa dla hiszpańskiej spółki zależnej odsyłającej do docelowej Ley de Coordinación y Gobernanza de la Ciberseguridad, niemieckiej spółki macierzystej korzystającej z BSIG oraz holenderskiej spółki siostrzanej korzystającej z Cyberbeveiligingswet. Odniesienia do artykułów przełączają się w zależności od lokalizacji; merytoryczne obowiązki nie.

Dla hiszpańskiego zakresu zaczynasz od sprawdzenia objęcia obowiązkiem względem Załączników I i II dyrektywy, następnie przechodzisz do rytmu zgłaszania incydentów, klauzul łańcucha dostaw i zatwierdzenia organu zarządzającego. Tam, gdzie CCN, INCIBE lub regulatorzy sektorowi publikują wytyczne, odsyłamy do nich; nie powielamy ich.

Źródła
  • Directive (EU) 2022/2555 (NIS 2), Article 41 transposition deadline. EUR-Lex.
  • Commission Implementing Regulation (EU) 2024/2690.
  • Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, approved by the Council of Ministers on 14 January 2025. Departamento de Seguridad Nacional (dsn.gob.es).
  • European Commission, reasoned opinion to Spain for failure to notify full transposition of NIS 2, 7 May 2025.
  • Real Decreto-ley 12/2018, NIS 1 transposition, Boletín Oficial del Estado.
  • CCN-CERT: Centro Criptológico Nacional, founded 2006 under Ley 11/2002 and Real Decreto 421/2004; Real Decreto 311/2022 on the Esquema Nacional de Seguridad.
  • INCIBE-CERT: Instituto Nacional de Ciberseguridad, Ministerio para la Transformación Digital.
Sprawdź swój hiszpański zakres w niecałe pięć minut
Sprawdzenie objęcia obowiązkiem stosuje test wielkości i sektora z dyrektywy. Jeśli twoja hiszpańska spółka zależna jest w zakresie, kolejnym krokiem jest przygotowanie do rejestracji, gdy otworzy się portal Centro Nacional de Ciberseguridad.