Przejdź do treści głównej
Powrót do przeglądu

NIS2 w Hiszpanii: Czemu Wciąż Nie Ma Ustawy — i Co To Znaczy Dla Twoich Dostawców

Autor: NIS2Certify
nis2hiszpaniadostawcytsueksc
NIS2 w Hiszpanii: Czemu Wciąż Nie Ma Ustawy — i Co To Znaczy Dla Twoich Dostawców

NIS2 w Hiszpanii: Czemu Wciąż Nie Ma Ustawy — i Co To Znaczy Dla Twoich Dostawców

8 lipca 2026 roku Komisja Europejska zrobiła coś, co zdarza się rzadko: tego samego dnia skierowała cztery rządy UE do Trybunału Sprawiedliwości w związku z tą samą dyrektywą. Irlandia, Hiszpania, Francja i Holandia nie dotrzymały terminu transpozycji NIS2 do prawa krajowego. Komisja wniosła o sankcje finansowe — ryczałt plus dzienną karę pieniężną — do czasu zgłoszenia pełnej transpozycji.

Jeden z czterech krajów już to naprawił: holenderska Cyberbeveiligingswet weszła w życie 15 sierpnia 2026 roku, miesiąc po skierowaniu sprawy. Hiszpania nic nie zmieniła. Do dziś w Boletín Oficial del Estado nie pojawiła się ustawa transponująca NIS2.

Polska wdrożyła NIS2 poprzez nowelizację ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC), a nadzór sprawują właściwe CSIRT-y poziomu krajowego. Jeśli twoja firma albo klienci mają dostawców lub spółki zależne w Hiszpanii, ten brak ustawy nie oznacza, że temat można odłożyć na później.

Polska też nie zdążyła na czas: pierwotny termin transpozycji minął 17 października 2024 roku, a nowelizacja ustawy o KSC weszła w życie znacznie później. Warto to pamiętać, tłumacząc klientowi, dlaczego Hiszpania czy Francja wciąż potrzebują więcej czasu — opóźnienie w transpozycji było regułą, nie wyjątkiem, także tutaj.

Dla konsultanta obsługującego klientów w kilku krajach UE oznacza to, że "NIS2 obowiązuje" przestało być jedną, ogólnoeuropejską datą — to lista kontrolna dla każdego kraju z osobna, i ta lista wciąż się zmienia w trakcie jej odhaczania.

Gdzie Naprawdę Stoi 27 Państw Członkowskich

NIS2 miała obowiązywać wszędzie od 17 października 2024 roku. Prawie dwa lata później obraz wciąż jest nierówny:

  • Polska — gotowe. Nowelizacja ustawy o KSC już obowiązuje.
  • Holandia — gotowe. Cyberbeveiligingswet w mocy od 15 sierpnia 2026 roku.
  • Austria — gotowe, ale etapami. NISG 2026 opublikowano w grudniu 2025 roku; główne obowiązki zaczynają obowiązywać dopiero od 1 października 2026 roku.
  • Irlandia — wciąż brak projektu ustawy w procedowaniu parlamentarnym.
  • Francja — projekt ("Loi Résilience") przeszedł komisję specjalną Zgromadzenia Narodowego we wrześniu 2025 roku, ale wciąż czeka na głosowanie plenarne.
  • Hiszpania — wciąż na etapie projektu, bez daty skierowania do parlamentu.

Irlandia, Francja i Hiszpania to trzy państwa bez ustawy transponującej — i to właśnie one, razem z Holandią sprzed uregulowania sprawy, figurują w tym samym postępowaniu przed TSUE.

Status Wdrożenia NIS2 według Kraju (2025–2026)

W pełni obowiązuje

Belgia
Chorwacja
Węgry
Litwa
Łotwa
Włochy
6 krajów

Przyjęta — koniec 2025

Niemcy
Czechy
Finlandia
3 krajów

W trakcie — oczekiwane 2026

Holandia
Francja
Hiszpania
Polska
Austria
Szwecja
Irlandia
7 krajów

Co Naprawdę Obowiązuje w Hiszpanii Już Teraz

Brak ustawy NIS2 nie oznacza braku jakiegokolwiek prawa. Hiszpańskie organizacje wciąż podlegają kilku nakładającym się reżimom:

Nadal obowiązuje Real Decreto-ley 12/2018 wraz z rozporządzeniem wykonawczym Real Decreto 43/2021, które transponowały pierwotną dyrektywę NIS. Operatorzy usług kluczowych i dostawcy usług cyfrowych wyznaczeni w tym reżimie zachowują dotychczasowe obowiązki, w tym zgłaszanie incydentów.

Esquema Nacional de Seguridad (ENS) obejmuje sektor publiczny i każdego prywatnego dostawcę obsługującego systemy administracji publicznej.

DORA obowiązuje wprost hiszpańskie banki, ubezpieczycieli i inne podmioty finansowe — jako rozporządzenie unijne nie wymaga transpozycji krajowej.

Kanały zgłaszania incydentów już istnieją: INCIBE-CERT dla sektora prywatnego, CCN-CERT dla administracji publicznej. Osobnego rejestru NIS2 w Hiszpanii jeszcze nie ma, bo nie ma jeszcze rejestru, do którego można by się zgłosić.

To nie zastępuje NIS2 — lista sektorów jest węższa, dziesięć środków z artykułu 21 jest bardziej precyzyjnych niż obecne wymogi, a obowiązki zarządcze dla organów kierowniczych są zupełnie nowe. Ale utożsamianie "Hiszpania nie transponowała NIS2" z "Hiszpania nie ma przepisów o cyberbezpieczeństwie" to błąd, którego trzeba unikać w analizie luk.

Dla konsultanta w Polsce to dokładnie różnica między solidną a powierzchowną analizą luk dla klienta z hiszpańskim dostawcą: nie "oni jeszcze nic nie mają", tylko "oni mają już to, a jeszcze nie to."

Projekt, Który Czeka Od Stycznia 2025 Roku

Hiszpańską odpowiedzią na NIS2 jest Ley de Coordinación y Gobernanza de la Ciberseguridad. Rada Ministrów zatwierdziła projekt 14 stycznia 2025 roku. Ma on transponować razem NIS2 i dyrektywę CER (o odporności podmiotów krytycznych) oraz powołać nowe Centro Nacional de Ciberseguridad, podległe bezpośrednio prezesowi rządu.

Dwadzieścia miesięcy po zatwierdzeniu przez Radę Ministrów projekt wciąż nie doczekał się głosowania parlamentarnego, a nie ma żadnej ogłoszonej daty, kiedy to nastąpi.

Komisja Podkręciła Presję — Co To Naprawdę Zmienia

Postępowanie przed TSUE nie karze żadnej hiszpańskiej firmy. To mechanizm między Komisją a państwem członkowskim: wezwanie do usunięcia uchybienia w listopadzie 2024 roku, uzasadniona opinia w maju 2025 roku, skierowanie do Trybunału w lipcu 2026 roku — standardowa ścieżka eskalacji w procedurze o naruszenie prawa UE, obecnie na ostatnim etapie przed wyrokiem.

To sygnalizuje presję polityczną, a nie nowy obowiązek dla sektora prywatnego. Gdy Trybunał orzeknie przeciwko Hiszpanii — a takie sprawy rzadko kończą się inaczej — zacznie biec licznik dziennej kary wobec skarbu państwa, co zwykle przyspiesza kalendarz legislacyjny skuteczniej niż jakiekolwiek pismo.

Eskalacja sankcji NIS2 — Poza karą finansową

!

Zdarzenie wyzwalające

Wykryto niezgodność lub wystąpił incydent

Organ nadzorczy identyfikuje lukę w zgodności lub organizacja nie spełnia wymagań NIS2

Organy mogą nałożyć
▼
Sankcje niefinansowe
1

Nakazy zgodności z wiążącymi terminami

2

Obowiązkowe audyty bezpieczeństwa na Twój koszt

3

Publiczne ujawnienie naruszeń

4

Wiążące instrukcje dotyczące konkretnych środków bezpieczeństwa

Eskaluje do
▼
Konsekwencje operacyjne i osobiste
1

Zawieszenie certyfikatów lub licencji operacyjnych

2

Tymczasowy zakaz pełnienia funkcji zarządczych dla osób

3

Publiczne wskazanie odpowiedzialnych osób fizycznych

Zdarzenie wyzwalające
Niefinansowe
Operacyjne / osobiste

Czy Ta Luka Oznacza, Że Hiszpańscy Dostawcy Są "Jeszcze Poza Zakresem"?

Nie automatycznie. Trzy sytuacje, w których to założenie jest błędne:

Wszystko, co już podlega dawnemu reżimowi NIS1, nadal obowiązuje. Ustawa czekająca w komisji nie znosi istniejących obowiązków.

Dostawcy podmiotów kluczowych w państwach, które już wdrożyły NIS2, wchodzą w zakres poprzez jurysdykcję swojego klienta, nie własną. Jeśli polski podmiot kluczowy zależy od hiszpańskiego dostawcy, bezpieczeństwo łańcucha dostaw trafia na rejestr ryzyk tego polskiego podmiotu na mocy ustawy o KSC — a jego obowiązek należytej staranności nie czeka, aż Hiszpania dokończy transpozycję.

Hiszpańskie podmioty finansowe już teraz podlegają wprost DORA, luka transpozycyjna czy nie.

Najczęstszy błąd to odhaczenie hiszpańskiego dostawcy jako "jeszcze nieobjętego zakresem" i przejście dalej. To prawda tylko w wąskim sensie, że Hiszpania nie ma jeszcze obowiązku rejestracji NIS2. Nie mówi nic o tym, czy jego największy klient — być może w Polsce — już musi go ocenić jako dostawcę.


Co Zrobić Konkretnie z Hiszpańskim Dostawcą Już Teraz

Czekanie na Ley de Coordinación y Gobernanza to nie plan — nikt nie wie, kiedy zostanie uchwalona.

Oceń lukę bezpośrednio względem dziesięciu środków z artykułu 21 dyrektywy, a nie względem hiszpańskiej ustawy, która jeszcze nie istnieje. Same środki się nie zmienią, gdy pojawi się prawo krajowe — zmienią się tylko mechanizmy egzekwowania i rejestracji.

Udokumentuj, co już jest objęte przez RD-ley 12/2018, RD 43/2021 lub ENS jako punkt wyjścia, żeby klient nie zaczynał od zera w dniu, w którym hiszpańska ustawa w końcu wejdzie w życie.

Jeśli klient jest dostawcą podmiotu w państwie, które już transponowało NIS2, traktuj tę relację biznesową jako realny dziś czynnik wymuszający zgodność — a nie hiszpański kalendarz legislacyjny.

Ocena gotowości zmapowana na środki artykułu 21 daje ten punkt odniesienia w kilka minut, niezależnie od tego, czyj zegar transpozycyjny jeszcze tyka.

Wyjaśnij to samo klientowi wprost: "twój hiszpański dostawca niczego dziś nie narusza" i "ty nie musisz robić należytej staranności" to dwa zupełnie różne stwierdzenia — prawdziwe jest tylko pierwsze.

Wniosek

Brak hiszpańskiej ustawy NIS2 to fakt legislacyjny, a nie przerwa w obowiązkach zgodności. Obowiązki z RD-ley 12/2018, ENS, DORA oraz należyta staranność wobec dostawców wymagana przez klientów w innych państwach członkowskich nadal obowiązują. Skierowanie sprawy do TSUE zwiększa presję na Madryt, by dokończyć pracę — nie obniża poprzeczki dla nikogo, kto dziś współpracuje z hiszpańskimi podmiotami.

Masz jeszcze pytanie?

Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.

    NIS2 w Hiszpanii: Wciąż Bez Ustawy — Co To Znaczy