Cumplimiento de la Directiva NIS2
NIS2 amplía enormemente el número de empresas sujetas a obligaciones de ciberseguridad y, por primera vez, responsabiliza personalmente a los órganos de dirección. Te decimos si te aplica y qué tienes que implantar.
¿A quién afecta NIS2?
La Directiva (UE) 2022/2555, conocida como NIS2, sustituye a la anterior directiva de seguridad de las redes y sistemas de información y multiplica el ámbito de aplicación. Distingue dos categorías con obligaciones equivalentes pero supervisión distinta:
- Entidades esenciales: energía, transporte, banca, infraestructuras de los mercados financieros, sanidad, agua potable y residuales, infraestructura digital, gestión de servicios TIC, administración pública y espacio.
- Entidades importantes: servicios postales y de mensajería, gestión de residuos, fabricación y distribución de productos químicos, producción y distribución de alimentos, fabricación de productos sanitarios, informáticos, electrónicos, maquinaria, vehículos y otros medios de transporte, proveedores de servicios digitales e investigación.
Con carácter general quedan dentro las medianas y grandes empresas de esos sectores —a partir de 50 empleados o 10 millones de euros de volumen de negocio o balance—, con excepciones que incluyen a entidades de cualquier tamaño cuando son proveedores críticos o únicos de un servicio esencial.
Y hay un efecto de arrastre decisivo: NIS2 obliga a las entidades sujetas a gestionar la seguridad de su cadena de suministro. Aunque tu empresa no esté directamente sujeta, si eres proveedor de una que sí lo está, acabarás recibiendo por contrato buena parte de estas exigencias.
Qué obligaciones impone
- Medidas técnicas, operativas y organizativas de gestión de riesgos, proporcionadas al riesgo y basadas en un enfoque de todos los peligros.
- Políticas de análisis de riesgos y de seguridad de los sistemas de información.
- Gestión de incidentes, con procedimientos de detección, respuesta y recuperación.
- Continuidad de negocio: copias de seguridad, recuperación ante desastres y gestión de crisis.
- Seguridad de la cadena de suministro, incluidos los aspectos de seguridad de las relaciones con proveedores directos.
- Seguridad en la adquisición, desarrollo y mantenimiento de sistemas, con gestión y divulgación de vulnerabilidades.
- Políticas de evaluación de la eficacia de las medidas de gestión de riesgos.
- Higiene básica de ciberseguridad y formación del personal.
- Criptografía y cifrado, seguridad de recursos humanos, control de acceso y gestión de activos.
- Autenticación multifactor y comunicaciones seguras de voz, vídeo y texto.
Notificación de incidentes: plazos muy exigentes
NIS2 establece un procedimiento escalonado de notificación al CSIRT o a la autoridad competente ante incidentes significativos: alerta temprana en 24 horas, notificación del incidente en 72 horas con la valoración inicial de gravedad e impacto, y informe final en el plazo de un mes. Cumplir esos plazos exige tener el procedimiento escrito, los responsables designados y los canales preparados antes de que ocurra nada.
Qué hacemos
Análisis de aplicabilidad
Determinamos si tu entidad queda sujeta, en qué categoría y con qué obligaciones. Emitimos un informe motivado que sirve como evidencia de diligencia.
Diagnóstico de brecha
Comparamos tu situación actual con las medidas exigidas y priorizamos por riesgo y por esfuerzo de implantación.
Cuerpo documental
Políticas, procedimientos, plan de continuidad, gestión de incidentes, cláusulas de seguridad para contratos con proveedores y plan de formación.
Gobierno y responsabilidad
Definimos el rol del órgano de dirección, su formación obligatoria y el sistema de aprobación y supervisión de las medidas.
Dudas sobre NIS2
¿Cómo sé si mi empresa está sujeta a NIS2?
Hay que cruzar tres variables: el sector de actividad, el tamaño de la empresa y la existencia de circunstancias que atraigan la aplicación con independencia del tamaño, como ser proveedor único o crítico de un servicio esencial. Hacemos ese análisis y te entregamos un informe de aplicabilidad motivado, que es en sí mismo una evidencia útil frente a la autoridad.
Somos proveedores de una empresa sujeta. ¿Nos afecta?
Indirectamente, y de forma cada vez más intensa. Las entidades sujetas deben gestionar la seguridad de su cadena de suministro, y lo hacen trasladando requisitos contractuales a sus proveedores: cláusulas de seguridad, derechos de auditoría, obligaciones de notificación de incidentes y acreditación de medidas. Prepararse por adelantado es una ventaja comercial.
¿NIS2 sustituye al Esquema Nacional de Seguridad?
No, son marcos distintos y pueden coincidir. El ENS se aplica al sector público y a los proveedores que le prestan servicios, mientras que NIS2 se aplica por sectores de actividad. Muchas empresas quedan sujetas a ambos, y en ese caso conviene diseñar un sistema de gestión único que dé respuesta a los dos.
¿Basta con tener un buen antivirus y copias de seguridad?
No. NIS2 exige un sistema de gestión documentado, con políticas aprobadas, análisis de riesgos, procedimientos de incidentes, formación acreditada del personal y del órgano de dirección y evaluación periódica de la eficacia. Las medidas técnicas son necesarias, pero sin la capa documental y de gobierno no se acredita el cumplimiento.
Servicios relacionados
¿Lo tienes en regla?
Cuéntanos a qué se dedica tu negocio y cuántas personas trabajan contigo. Te decimos qué te obliga la ley, qué te falta y cuánto cuesta ponerlo en orden. Sin compromiso.