Директива NIS 2 в Европе: личная ответственность директора и штрафы до 10 млн евро.

ЗАКОНОДАТЕЛЬСТВО ЕС / РИСКИ ПОСТАВЩИКОВ

Директива NIS 2 в Европе: личная ответственность директора и штрафы до 10 млн евро.

Готов ли ваш бизнес к проверкам кибербезопасности, которые станут обязательными в 2026 году?

Срок внедрения европейской директивы по кибербезопасности NIS 2 истек в октябре 2024 года, но Испания до сих пор не завершила процесс её транспонирования в национальное право. Несмотря на задержку и инициированную Еврокомиссией процедуру нарушения, эксперты предупреждают: ждать финального закона опасно. Крупнейшие европейские игроки — «основные субъекты» рынка — уже начали аудит цепочек поставок. Для среднего бизнеса это создает риск «тихой блокады»: потери ключевых контрактов из-за несоответствия стандартам безопасности партнеров, даже если штрафы регуляторов пока не грозят.

Юридический ликбез: Как на самом деле работает Директива NIS 2

Чтобы понять природу рисков, важно разобраться в «архитектуре» европейского законодательства. Многие владельцы бизнеса совершают фатальную ошибку, путая Регламент (как GDPR) и Директиву (как NIS 2).

Если Регламент — это «прямой закон», который начинает действовать во всех странах в один день, то Директива — это обязательный приказ государствам-членам изменить свои национальные законы под единый стандарт. Это не рекомендация «сделать лучше». Это жесткое требование: «Достигните результата любыми способами, или мы вас оштрафуем».

NIS 2 не работает сама по себе. Она запускает в каждой стране ЕС, включая Испанию, неизбежный трехступенчатый процесс. И пока вы ждете финальной стадии, первые две уже меняют ландшафт вокруг вашего бизнеса. Как устроен этот процесс:

1. Этап Транспонирования (Transposition). Статус в Испании: Просрочен, идет в экстренном режиме.

2. Этап Институционального строительства. Статус: Активная фаза. Закон не работает без «надзирателей». Директива требует от страны создать или наделить полномочиями конкретные органы:
  • Компетентные органы (Competent Authorities): Те, кто будет иметь право приходить к вам с проверками, требовать доступ к серверам и выписывать штрафы.
  • CSIRTs (Группы реагирования): «Цифровой спецназ», куда вы обязаны будете сообщать об инцидентах в течение 24 часов и писать отчеты о принятых мерах и ходе работ в течении 72 часов.
  • SPOC (Единые контактные пункты): Для связи с другими странами ЕС, чтобы взлом испанской логистической компании был мгновенно известен ее немецким партнерам.

3. Этап Надзора и Принуждения (Enforcement). Статус: Ожидается сразу после принятия закона. Финальная стадия. Власти формируют национальные реестры «Существенных» и «Важных» субъектов и начинают аудит. Именно здесь включается механизм штрафов.

В чем ловушка для бизнеса? Многие думают: «Раз этап 3 еще не наступил, можно расслабиться». Это иллюзия. Директива NIS 2 создает эффект прямого действия через рынок. Ваши европейские партнеры (особенно в Германии или Северной Европе, где законы уже приняты) знают, что Испания обязана выполнить эти требования. Они не ждут испанского закона — они уже требуют от своих испанских контрагентов соблюдения норм Брюсселя, чтобы закрыть собственные риски.

Резюме: Юридически Испания может опаздывать, но экономически Евросоюз уже перешел на новый стандарт. И в этом зазоре между «законом» и «рынком» сейчас рискуют провалиться сотни неподготовленных компаний.

Испанский сценарий: Хроника опасного опоздания

Ситуация с внедрением NIS 2 в Испании сложилась парадоксальная. С одной стороны, де-юре страна находится в состоянии нарушения европейских обязательств. С другой — именно это нарушение делает неизбежным форсированное, жесткое принятие закона в ближайшие месяцы.

Чтобы понимать риски вашего актива, нужно взглянуть на хронологию этого законодательного сбоя.

1. Пропущенный дедлайн и реакция Брюсселя.
Директива ЕС устанавливала жесткий срок для всех стран-участниц: нормы должны были быть интегрированы в национальное законодательство до 17 октября 2024 года. Испания этот срок пропустила.
Реакция Еврокомиссии была бюрократически безжалостной. Поскольку Мадрид не уведомил Брюссель о полной транспозиции, 7 мая 2025 года против Королевства была официально инициирована процедура нарушения (infringement procedure). Испания получила «мотивированное заключение» (reasoned opinion) — последнее предупреждение перед передачей дела в Суд ЕС.

Что это значит для бизнеса? Для правительства Педро Санчеса это сигнал тревоги. Чтобы избежать гигантских штрафов от Евросоюза, парламент будет вынужден принять закон в экстренном режиме. У бизнеса не будет привычного «переходного периода» на раскачку — закон примут «вчера», а исполнять его заставят «сегодня».

2. Статус закона: «Зависший» проект.
На текущий момент (декабрь 2025 года) нормативная база существует в виде предварительного законопроекта о координации и управлении кибербезопасностью (Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad).
Этот документ призван создать институциональную основу для NIS 2, но он все еще ожидает финального утверждения в Парламенте. Эта пауза создает для владельцев бизнеса ложное чувство безопасности — «иллюзию отсрочки».

3. Позиция регуляторов: Ориентир на ENS.
Пока политики спорят, профильные ведомства — Национальный криптологический центр (CNI) и Институт кибербезопасности (INCIBE-CERT) — прямым текстом рекомендуют компаниям игнорировать задержку закона и начинать адаптацию немедленно.
Их логика проста: в Испании уже действует Национальная схема безопасности (ENS — Esquema Nacional de Seguridad). Изначально созданная для госсектора, она содержит большинство требований, дублирующих NIS 2.

Резюме: Вам не нужно ждать публикации закона в BOE, чтобы знать, что делать. Стандарты ENS де-факто являются «черновиком» будущих требований NIS 2. Те, кто внедряет их сейчас, получат иммунитет при первых проверках. Те, кто ждет официального закона, окажутся в цейтноте под двойным давлением: со стороны спешащего государства и со стороны европейских партнеров.
«Владельцы часто спрашивают: "Какие будут штрафы?". Это неверный вопрос.
Правильный вопрос: "Сколько контрактов я потеряю в следующем квартале, если не пройду аудит безопасности моего клиента?". Штрафы и дисквалификация директора — это крайние меры, до которых может не дойти. А вот исключение из тендеров из-за отсутствия прозрачных IT-протоколов — это реальность сегодняшнего дня».
Полина Бачо, основатель Rostoria

О санкциях: Крайние меры, о которых нужно знать

Коммерческие риски уже действуют, и это не отменяет неизбежности государственного принуждения. Как только Anteproyecto de Ley пройдет парламентские слушания и будет опубликован в официальном государственном бюллетене (BOE), включится таймер административной ответственности.

Директива NIS 2 спроектирована европейским законодателем так, чтобы сделать игнорирование кибербезопасности экономически нецелесообразным для компании и лично опасным для её руководства.


1.Математика штрафов: Больше, чем просто расходы.
Европейский регулятор отказался от фиксированных небольших штрафов, которые крупному бизнесу было проще заплатить, чем устранять нарушения. Вводится двухуровневая система санкций, привязанная к глобальному обороту компании (по аналогии с GDPR, но жестче):
  • Для «Существенных субъектов» (Essential Entities): штраф до €10M или 2% от общего мирового годового оборота (в зависимости от того, что больше).
  • Для «Важных субъектов» (Important Entities): штраф до €7M или 1,4% от оборота.

Важный нюанс: Штраф может быть наложен не только за факт взлома (инцидент), но и за несоблюдение обязательств по управлению рисками. То есть, если аудитор обнаружит, что у вас нет утвержденных политик безопасности или не проводятся регулярные тренинги персонала, санкции могут быть применены превентивно, даже если утечки данных не произошло.



2.«Ядерная опция»: Дисквалификация директора.
Радикальное нововведение NIS 2, которое фундаментально меняет корпоративное управление в Европе, — это введение персональной ответственности высшего руководства (Management Liability).

Законодатель исходит из принципа: кибербезопасность — это больше не техническая задача IT-отдела,
а стратегическая ответственность бизнеса. Если компания систематически нарушает требования директивы, а финансовые штрафы не дают эффекта, компетентные органы (в Испании — через судебную процедуру) имеют право применить временный запрет на занятие руководящих должностей (дисквалификация) для генерального директора или других ответственных лиц.
Для владельца бизнеса это означает риск потери юридического контроля над собственным активом.

3. Ловушка времени.
Многие бизнесмены выбирают стратегию «подождем, пока примут закон». Это опасная иллюзия. Построение системы соответствия (Compliance) — это не разовое действие, а процесс перестройки архитектуры бизнеса, который занимает от 9 до 22 месяцев.

Когда закон вступит в силу и национальные органы (наделенные полномочиями инспекторов) начнут первые проверки, времени на «постройку фундамента» уже не будет. В этот момент ваша система должна быть уже готова к демонстрации, иначе вы окажетесь один на один с полной мощью государственной машины принуждения.

FAQ: Главное о NIS 2 в Испании (Ответы на сложные вопросы)

Действует ли директива NIS 2 в Испании прямо сейчас?

Ответ: Нет, директива требует транспонирования. Юридически — директива ЕС уже вступила в силу, но национальный закон Испании (Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad) пока находится на стадии утверждения. Так как Еврокомиссия уже официально инициировала процедуру нарушения против Испании за задержку принятия закона, Мадрид сейчас будет форсировать принятие законодательства в экстренном режиме.
Важно для бизнеса: Не стоит воспринимать эту паузу как отсрочку. Европейские контрагенты уже считают требования NIS 2 обязательным стандартом и не делают скидок на медлительность испанского парламента.

Кого затронет новый закон? Мой бизнес не связан с энергетикой или банками.

Ответ: Периметр регулирования расширен беспрецедентно. В список «Существенных» и «Важных» субъектов теперь входят не только критическая инфраструктура, но и:

  • Производство продуктов питания (пищевая промышленность).
  • Транспорт и логистика.
  • Утилизация отходов.
  • Оптовая торговля и дистрибуция.
  • Производство химикатов и оборудования.

Компании которые квалифицируются как средние предприятия (Имеют менее 250 человек персонала. Имеют либо: Годовой оборот, не превышающий 50 миллионов евро,или годовой баланс, не превышающий 43 миллиона евро.) или превышают пороговые значения для средних предприятий.

Более того, через механизм безопасности цепочек поставок (Supply Chain Security), требования закона косвенно распространяются на любого B2B-поставщика, работающего с крупными компаниями из этого списка.

Полный список из 18 секторов можно посмотреть в DIRECTIVE (EU) 2022/2555 (ANNEX I SECTORS OF HIGH CRITICALITY и ANNEX II OTHER CRITICAL SECTORS)

Что делать, если закон еще не принят? Ждать публикации в BOE?

Ответ: Ждать — самая рискованная стратегия. Когда закон опубликуют в Официальном бюллетене (BOE), у вас уже не будет времени на перестройку процессов — начнутся проверки. Национальный криптологический центр (CCN) и INCIBE рекомендуют использовать это время для аудита и адаптации, ориентируясь на уже существующую в Испании Национальную схему безопасности (ENS — Esquema Nacional de Seguridad). Соответствие стандартам ENS будет являться сильным аргументом в вашу пользу при любой будущей проверке по NIS 2 и уже сейчас котируется крупными заказчиками.

Дополнительно: При проведении оценки рисков безопасности, учитывать как технические (Насколько безопасны сами программы и оборудование (например, есть ли в них уязвимости), так и, при необходимости, нетехнические факторы (Кто производит оборудование? В какой стране? Насколько этот поставщик надежен и может ли он быть подвержен влиянию враждебных государств

Заключение: Стратегия «Технического Заказчика»

В ситуации, когда закон опаздывает, а рынок уже требует соответствия, худшая стратегия для владельца — занять выжидательную позицию. Но это не значит, что вы должны бросить управление бизнесом и погрузиться в изучение протоколов шифрования.

Для выполнения требований NIS 2 и сохранения контрактов вам не нужно становиться IT-директором. Вам нужно применить ту же логику, которую вы используете при строительстве нового склада или офиса: нанять «Технического Заказчика» (Owner’s Representative).

В строительстве вы не кладете кирпичи сами, но нанимаете инженера, который проверяет качество бетона и не дает подрядчикам раздувать смету. В цифровой трансформации роль Rostoria — быть именно таким представителем ваших интересов.

Напишите нам, все можно исправить или построить впервые.