Securitate

NIS2 în Spania: ce înseamnă pentru IMM-ul tău, deși legea încă nu a fost publicată

Atacul cibernetic asupra Endesa din ianuarie 2026 este o reamintire a motivului pentru care există această directivă. Iată ce ar trebui deja să ai pus la punct.

Directiva europeană NIS2 trebuia transpusă în legislația spaniolă înainte de 17 octombrie 2024. La data anului 2026, legea spaniolă de coordonare și guvernanță a securității cibernetice este încă în procedură parlamentară, deși Consiliul de Miniștri a aprobat deja proiectul de lege în ianuarie 2025. Faptul că legea nu este publicată în BOE nu înseamnă că obligațiile de fond nu există: ele provin direct din directiva europeană, în vigoare din decembrie 2022.

O reamintire recentă a motivului pentru care contează

În ianuarie 2026, Endesa a confirmat un atac cibernetic asupra platformei sale comerciale, care a expus date personale ale clienților: nume, CNP, date de contact, informații contractuale și numere de cont. Compania însăși a comunicat unor clienți că aproximativ 3 milioane de utilizatori ar fi putut fi afectați, în principal pe piața reglementată, deși surse ale atacatorului au ridicat cifra până la 20 de milioane de înregistrări. INCIBE a confirmat avertizarea către cetățeni. Nicio companie, mare sau mică, nu este scutită de acest tip de risc.

Cui se aplică NIS2 în practică

Directiva se adresează în principal companiilor cu peste 50 de angajați sau cu o cifră de afaceri de peste 10 milioane de euro, în sectoare considerate esențiale sau importante. Dar aria reală de aplicare este mai mare decât pare: dacă ești furnizor al uneia dintre aceste entități, sau dacă activitatea ta este considerată critică pentru lanțul de aprovizionare al unui client care se află sub obligație, poți fi și tu implicat.

Ce cere în practică articolul 21

  • Analiza și gestionarea documentată a riscurilor.
  • Plan de gestionare a incidentelor și protocol de notificare.
  • Măsuri de continuitate a afacerii și copii de siguranță.
  • Securitate în lanțul de aprovizionare (furnizori și subcontractanți).
  • Criptare și control al accesului.
  • Autentificare multifactor acolo unde este cazul.

De ce nu merită să aștepți publicarea legii

Obligațiile de fond sunt în vigoare din 2022 la nivel european. A aștepta redactarea finală a legii spaniole înainte de a începe să aplici măsuri de bază înseamnă doar să ajungi mai târziu atunci când norma intră oficial în vigoare, pe lângă faptul că lasă compania expusă între timp la incidente precum cel de la Endesa.

De unde începi dacă nu știi dacă te afectează

  1. Verifică dacă firma ta sau clienții tăi principali intră în sectoare esențiale sau importante conform directivei.
  2. Fă un inventar de bază al locului unde se află datele tale și cine are acces la ele.
  3. Verifică dacă ai copii de siguranță testate, nu doar programate.
  4. Verifică dacă accesul la sistemele critice are autentificare multifactor.
  5. Definește un protocol minim de răspuns la incidente, chiar dacă e simplu.

De la teorie la măsuri concrete

Nu e nevoie de un departament de securitate propriu ca să începi să respecți lucrurile esențiale. Cu o revizuire inițială și un plan prioritizat se poate reduce o mare parte din riscul real. Dacă vrei să știi de unde să începi, serviciul nostru de mentenanță IT include o verificare de securitate de bază, iar pentru o evaluare mai completă poți cere un audit personalizat.

Știi dacă firma ta intră sub incidența NIS2?

Îți analizăm situația actuală și îți spunem ce măsuri minime îți lipsesc.

Fără spam. Fără apeluri comerciale. Doar răspunsul tău personalizat.