Statutul NIS 2 în Spania
Ce impune directiva, în ce stadiu se află transpunerea spaniolă și cum se încadrează CCN și INCIBE între timp.
Prezentare generală
Directiva NIS 2 este stratul UE. Obligă fiecare stat membru, inclusiv Spania, cu un prag unic de securitate cibernetică pentru entitățile esențiale și importante. Spania trebuie să integreze acel prag în legislația spaniolă și să ruleze un regim de supraveghere în temeiul lui.
Spania a ratat termenul de transpunere de 17 octombrie 2024 stabilit în Articolul 41 din NIS 2. Consiliul de Miniștri a aprobat un Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad la 14 ianuarie 2025, dar, la mijlocul anului 2026, proiectul de lege se află încă în procedura legislativă și nu a fost publicat în Boletín Oficial del Estado.
Până când proiectul devine lege, se aplică în continuare anteriorul Real Decreto-ley 12/2018 (transpunerea NIS 1), iar supravegherea continuă să fie împărțită între Centrul Național de Criptologie (CCN) și Institutul Național de Securitate Cibernetică (INCIBE), cu autorități sectoriale pentru finanțe și alte sectoare reglementate. Comisia Europeană a trimis un aviz motivat la 7 mai 2025 pentru lipsa transpunerii.
Directiva UE
Directiva (UE) 2022/2555 (NIS 2)
Directiva UE privind securitatea cibernetică. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testele de dimensiune și de sector pentru entitățile esențiale și importante. Versiunea spaniolă autentică este publicată pe EUR-Lex.
Punerea în aplicare la nivelul UE
Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Spania fără transpunere națională.
Transpunerea spaniolă (în curs)
Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad
Aprobat de Consiliul de Miniștri la 14 ianuarie 2025. Textul creează un Centro Nacional de Ciberseguridad atașat Presidencia del Gobierno ca autoritate competentă națională unică propusă. Proiectul de lege se află încă în procedura legislativă; până la promulgare, anteriorul Real Decreto-ley 12/2018 (transpunerea NIS 1) continuă să se aplice.
Ley de Coordinación y Gobernanza de la Ciberseguridad (proiect)
Proiectul transpune obligațiile NIS 2 în legislația spaniolă, definește entitățile esențiale și importante, stabilește competențe de supraveghere, obligații de raportare a incidentelor și sancțiuni. Până când legea este publicată în BOE, directiva însăși este referința operativă pentru entitățile care operează în Spania, alături de Real Decreto-ley 12/2018 existent.
Propunere de Centro Nacional de Ciberseguridad
Proiectul propune un Centro Nacional de Ciberseguridad atașat Presidencia del Gobierno ca autoritate competentă națională unică și punct de contact al UE. Între timp, supravegherea este împărțită: CCN pentru sectorul public și domeniul de aplicare al Esquema Nacional de Seguridad, INCIBE pentru sectorul privat și cetățeni, cu autorități de reglementare sectoriale competente în propriile domenii.
Termenul din Articolul 41 ratat
Articolul 41 din NIS 2 a stabilit termenul de transpunere la 17 octombrie 2024. Spania nu a respectat acel termen. Comisia Europeană a trimis Spaniei un aviz motivat la 7 mai 2025, care este a doua etapă formală a unei proceduri de constatare a neîndeplinirii obligațiilor înainte de sesizarea Curții de Justiție a UE.
Legea locală se aplică în interiorul Spaniei
Operațiunile pe teritoriul spaniol urmează transpunerea spaniolă odată promulgată. Un Geschäftsführer german care conduce o filială spaniolă va citi eventuala Ley de Coordinación y Gobernanza de la Ciberseguridad pentru acea filială, nu BSIG german. În perioada intermediară, Real Decreto-ley 12/2018 plus directiva însăși rămân referința.
Spania nu poate coborî sub pragul UE
Directiva este un instrument de armonizare minimă. Faptul că transpunerea spaniolă este întârziată nu coboară pragul. Obligațiile entităților esențiale și importante, termenele de raportare a incidentelor și răspunderea organului de conducere rămân ancorate în directivă și în jurisprudența UE privind efectul direct al directivelor netranspuse.
INCIBE și INCIBE-CERT
Instituto Nacional de Ciberseguridad, atașat Ministerului Transformării Digitale. INCIBE-CERT este centrul de referință pentru răspunsul la incidente pentru cetățeni și entitățile de drept privat. Pentru incidentele care afectează operatori critici din sectorul privat, este operat în comun cu biroul de coordonare a securității cibernetice al Ministerului de Interne.
CCN și CCN-CERT
Centro Criptológico Nacional, atașat Centro Nacional de Inteligencia (CNI). CCN-CERT este CERT-ul guvernamental pentru sectorul public, instituit în 2006 în temeiul Legii 11/2002, Real Decreto 421/2004 și Real Decreto 311/2022, care reglementează Esquema Nacional de Seguridad (ENS).
ENISA
Agenția UE pentru securitate cibernetică. Publică orientări, gestionează baza de date europeană a vulnerabilităților și sprijină coordonarea transfrontalieră. Nu este un supraveghetor pentru entitățile spaniole; CCN, INCIBE și autoritățile sectoriale sunt, propunerea de Centro Nacional de Ciberseguridad urmând să consolideze rolul odată ce legea este promulgată.
Dacă Germania are BSIG, Spania are o lege similară în vigoare.
Germania însăși nu a promulgat încă NIS2UmsuCG și se află în aceeași poziție de întârziere. Spania este mai avansată pe latura proiectului (Anteproyecto a trecut de Consiliul de Miniștri la 14 ianuarie 2025), dar BOE nu a publicat încă un text promulgat. Filialele spaniole nu pot invoca o lege națională finalizată și trebuie să citească direct directiva plus anteriorul Real Decreto-ley 12/2018.
Nu există nicio lege spaniolă în vigoare, deci nu e nimic de făcut deocamdată.
Directiva însăși produce efecte la nivelul UE de la 18 octombrie 2024, iar jurisprudența UE acordă directivelor netranspuse efect direct parțial împotriva statului. Termenul de 17 aprilie 2025 pentru ca statele membre să poată identifica entitățile esențiale și importante este obligatoriu pentru Spania indiferent de proiectul de lege. Operatorii ar trebui să pregătească acum verificările de domeniu de aplicare, procesele de raportare a incidentelor și aprobarea organului de conducere, nu să aștepte BOE.
Autoritatea noastră sectorială de reglementare ne va spune ce să facem.
Unele sectoare au o autoritate clară (finanțele cu Banco de España și DORA ca lex specialis, energia cu CNMC). Multe nu au încă o linie unică de competență, deoarece proiectul de lege nu a terminat de definit arhitectura de supraveghere. Obligațiile directivei se aplică indiferent de organismul național care va ajunge să le pună în aplicare.
Majoritatea operatorilor spanioli din segmentul mediu pe care îi vedem tratează NIS 2 ca pe o problemă pe care o pot amâna până când Boletín publică legea finală. Acesta este un pariu scump. Termenul de 17 octombrie 2024 al directivei a trecut deja, Comisia a trecut deja la etapa avizului motivat la 7 mai 2025, iar obligațiile de fond (aprobarea măsurilor de risc de către organul de conducere, avertizare timpurie la 24h, notificare la 72h, clauzele privind lanțul de aprovizionare) nu se schimbă între proiect și orice text final plauzibil.
Mișcarea practică este aceeași ca peste tot în UE: confirmați domeniul de aplicare în temeiul directivei, pregătiți-vă pentru înregistrare odată ce portalul Centro Nacional de Ciberseguridad este anunțat, stabiliți cele patru obligații continue (menținerea înregistrării, raportarea incidentelor, gestionarea riscului lanțului de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. Orientările existente CCN și INCIBE plus canalele de raportare din Real Decreto-ley 12/2018 rămân utilizabile cât timp noua lege este în așteptare.
Construim registrul de obligații NIS 2 pe stratul UE, nu pe vreo transpunere națională unică. Aceeași listă de verificare funcționează pentru o filială spaniolă care se referă la eventuala Ley de Coordinación y Gobernanza de la Ciberseguridad, o societate-mamă germană care folosește BSIG și o societate-soră olandeză care folosește Cyberbeveiligingswet. Trimiterile la articole se schimbă în funcție de locală; obligațiile de fond nu.
Pentru domeniul de aplicare spaniol, începeți cu verificarea aplicabilității în raport cu Anexele I și II ale directivei, apoi treceți la cadența de raportare a incidentelor, clauzele privind lanțul de aprovizionare și aprobarea organului de conducere. Acolo unde CCN, INCIBE sau autoritățile de reglementare sectoriale publică orientări, le citem; nu le duplicăm.
- Directiva (UE) 2022/2555 (NIS 2), termenul de transpunere din Articolul 41. EUR-Lex.
- Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei.
- Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, aprobat de Consiliul de Miniștri la 14 ianuarie 2025. Departamento de Seguridad Nacional (dsn.gob.es).
- Comisia Europeană, aviz motivat adresat Spaniei pentru neînregistrarea transpunerii integrale a NIS 2, 7 mai 2025.
- Real Decreto-ley 12/2018, transpunerea NIS 1, Boletín Oficial del Estado.
- CCN-CERT. Centro Criptológico Nacional, înființat în 2006 în temeiul Ley 11/2002 și Real Decreto 421/2004; Real Decreto 311/2022 privind Esquema Nacional de Seguridad.
- INCIBE-CERT. Instituto Nacional de Ciberseguridad, Ministerio para la Transformación Digital.