Todos los artículos

Normativa2 de septiembre de 20263 min de lectura

NIS2: qué exige a las empresas y por dónde empezar

La directiva NIS2 explicada de forma práctica: quién está incluido, qué obligaciones impone, qué sanciones prevé y los primeros pasos para cumplirla.

Bandera de la Unión Europea junto a un cuaderno con la inscripción EU Regulations

Durante años la ciberseguridad se consideró un asunto técnico, cosa del departamento de TI. Con la directiva NIS2 ya no es así: pasa a ser una responsabilidad de la dirección de la empresa, con obligaciones precisas, controles y sanciones.

La NIS2 es la Directiva UE 2022/2555. Cada Estado miembro la ha transpuesto a su legislación nacional y ha designado una autoridad nacional competente, que supervisa a las entidades incluidas y recibe las notificaciones de incidentes.

Quién está incluido

La NIS2 amplía mucho el ámbito de aplicación respecto a la primera directiva NIS de 2016. En líneas generales afecta a las medianas y grandes empresas que operan en una larga lista de sectores, divididos en dos grupos:

  • sectores de alta criticidad: energía, transporte, banca e infraestructuras de los mercados financieros, sanidad, agua, infraestructura digital, servicios TIC gestionados, administración pública, espacio;
  • otros sectores críticos: servicios postales, gestión de residuos, química, alimentación, fabricación de productos críticos (por ejemplo productos sanitarios, electrónica, maquinaria, vehículos), proveedores digitales como mercados en línea y motores de búsqueda, investigación.

Las organizaciones incluidas se clasifican como entidades esenciales o entidades importantes, con obligaciones similares pero distintos niveles de supervisión y sanciones. En algunos casos también quedan incluidas organizaciones más pequeñas, por ejemplo cuando son el único proveedor de un servicio crítico.

Además hay un efecto que a menudo se subestima: también quien no está incluido directamente en la NIS2 puede verse afectado como proveedor. Las entidades obligadas deben evaluar la seguridad de su cadena de suministro y pedirán garantías también a sus socios.

Las principales obligaciones

  1. Registro: las entidades afectadas deben registrarse ante la autoridad nacional competente y mantener actualizados sus datos.
  2. Gestión del riesgo: políticas de seguridad, gestión de incidentes, continuidad de negocio y copias de seguridad, seguridad de la cadena de suministro, control de accesos, autenticación multifactor, cifrado, formación del personal.
  3. Notificación de incidentes significativos: una alerta temprana en un plazo de 24 horas, una notificación en un plazo de 72 horas y un informe final en un plazo de un mes.
  4. Responsabilidad de la dirección: los órganos de dirección aprueban las medidas de seguridad, responden de ellas y deben seguir una formación específica.

Las sanciones

Las multas administrativas pueden alcanzar los 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales, y los 7 millones de euros o el 1,4 % para las importantes, aplicándose el importe más alto. A ellas se suman posibles medidas contra la alta dirección.

Por dónde empezar: cinco pasos concretos

  1. Comprobar si estás incluido, directamente o como proveedor de entidades obligadas.
  2. Hacer un inventario de sistemas, datos, servicios en la nube y proveedores: no se puede proteger lo que no se conoce.
  3. Evaluar los riesgos y comparar la situación actual con las medidas exigidas.
  4. Cubrir enseguida las medidas básicas: autenticación multifactor, copias de seguridad inmutables y verificadas, actualizaciones, monitorización, plan de respuesta a incidentes.
  5. Formar a las personas, empezando por la dirección.

Cómo podemos ayudarte

Muchas de las medidas que exige la NIS2 corresponden a servicios que puedes activar de inmediato: EagleSafe para el acceso Zero Trust y la autenticación multifactor, ARXDOME para la monitorización continua y la respuesta a incidentes con un SOC activo 24/7, 7dBackup para copias de seguridad cifradas e inmutables y 7dCloud para una infraestructura soberana en centros de datos certificados.

Para el análisis de riesgos, la adecuación documental y la formación puedes contar con la consultoría de Blue Eagle Technology.

Este artículo tiene fines informativos y no sustituye el asesoramiento jurídico sobre cada caso concreto.

¿Quieres hablarlo con nosotros?

Cuéntanos las necesidades de tu empresa o de tus clientes: te proponemos la solución adecuada, sin compromiso.

Contáctanos

Artículos relacionados