Cumplimiento de NIS2
NIS2 convierte la ciberseguridad de un proyecto en una obligación que tiene que demostrar.
NIS2 es la directiva de ciberseguridad de la Unión Europea y ahora alcanza a muchas más organizaciones que la ley a la que sustituye. Esta es una guía clara sobre qué es NIS2, a quién aplica y qué le exige, seguida de cómo UnifiedONE transforma esos requisitos en una protección que puede demostrar cuando se la pidan.
Qué es NIS2
¿Qué es NIS2?
NIS2 es la segunda Directiva sobre Seguridad de las Redes y de la Información, la Directiva (UE) 2022/2555. Establece una base común de ciberseguridad en toda la Unión Europea y sustituye a la Directiva NIS original de 2016 con un ámbito más amplio, requisitos más estrictos y una responsabilidad real para la alta dirección.
El objetivo es sencillo: elevar el nivel de resiliencia cibernética de las organizaciones de las que depende la sociedad. Donde las normas antiguas cubrían un conjunto reducido de operadores, NIS2 incorpora sectores enteros y somete a cada organización a un estándar documentado de gestión de riesgos, notificación de incidentes y seguridad de la cadena de suministro.
Ámbito de aplicación
¿A quién aplica NIS2?
NIS2 aplica a las organizaciones medianas y grandes que operan en alguno de sus sectores cubiertos, por lo general aquellas con al menos 50 empleados o una facturación anual superior a 10 millones de euros. Las organizaciones más pequeñas también pueden quedar incluidas cuando desempeñan un papel crítico, y muchas entran de forma indirecta como proveedoras de un cliente sujeto a la directiva.
La directiva clasifica a las organizaciones en entidades esenciales (sectores como energía, transporte, banca, salud, agua, infraestructura digital y administración pública) y entidades importantes (incluidos los servicios postales, la gestión de residuos, la industria química, la alimentaria, la fabricación y los proveedores digitales). Ambas deben cumplir las mismas obligaciones de seguridad; la diferencia está sobre todo en el rigor con que se las supervisa.
Obligaciones
Qué exige NIS2
NIS2 se articula en torno a las medidas de gestión de riesgos del artículo 21, unas obligaciones estrictas de notificación de incidentes y la responsabilidad de la dirección que fija el artículo 20. En la práctica se reduce a cinco cosas que tiene que hacer y poder demostrar.
Medidas de gestión de riesgos
Adopte medidas técnicas y organizativas en sus redes y sistemas de información: control de acceso, MFA, cifrado, aplicación de parches, copias de seguridad y continuidad de negocio.
Notificación de incidentes
Notifique los incidentes significativos con plazos estrictos: una alerta temprana en 24 horas, una notificación más completa en 72 horas y un informe final en un mes.
Seguridad de la cadena de suministro
Evalúe y gestione el riesgo cibernético que aportan sus proveedores y prestadores de servicios, porque un atacante que llega a través de un proveedor sigue siendo un incidente que usted debe notificar.
Responsabilidad de la dirección
La alta dirección debe aprobar y supervisar las medidas de riesgo y puede ser considerada responsable a título personal. La ciberseguridad pasa a ser una responsabilidad del consejo, no solo una tarea de TI.
Cumplimiento continuo
Mantenga las evidencias al día. Los supervisores pueden solicitarlas en cualquier momento, así que la postura, las políticas y los registros de incidentes deben estar listos cuando se pidan, no reunidos después de la petición.
Calendario y sanciones
Plazos, y cuánto cuesta el incumplimiento
NIS2 entró en vigor en enero de 2023, y los Estados miembros de la UE debían transponerla a su legislación nacional antes del 17 de octubre de 2024. Las obligaciones ya son aplicables y las autoridades nacionales están desarrollando la supervisión y la aplicación.
Las sanciones son considerables. Las entidades esenciales pueden enfrentarse a multas de hasta 10 millones de euros o el 2 por ciento de la facturación anual mundial, la cifra que sea mayor; las entidades importantes, hasta 7 millones de euros o el 1,4 por ciento. Más allá de las multas, los supervisores pueden responsabilizar a la dirección a título personal, motivo por el que NIS2 ha pasado de ser un asunto de TI a un asunto del consejo. Para las organizaciones del sector financiero, NIS2 coexiste con DORA y sus propios requisitos de resiliencia operativa.
El modelo operativo
Cómo UnifiedONE convierte NIS2 en cumplimiento continuo
Leer la directiva es la parte fácil. La difícil es demostrar, cualquier día, que sus medidas están implantadas y funcionan. UnifiedONE cierra esa brecha.
Evalúe y refuerce su postura
Governance evalúa su entorno Microsoft frente a las mejores prácticas, impone una única línea base en cada inquilino y detecta cualquier desviación en el instante en que un ajuste se sale de norma.
Notifique a partir de evidencias, dentro del plazo
Cuando se valida una amenaza, se aplica la protección y se registra el evento, de modo que los plazos de notificación de 24 y 72 horas parten de evidencias y no de las prisas.
Evidencias cuando se piden
Convierta su configuración en vivo en una imagen actual de su situación frente a NIS2, DORA y GDPR, lista para un consejo, un auditor o una aseguradora en minutos.
Preguntas sobre NIS2, respondidas
¿Qué es NIS2?
NIS2 es la Directiva (UE) 2022/2555, la ley de ciberseguridad actualizada de la Unión Europea. Sustituye a la Directiva NIS de 2016 con una cobertura sectorial más amplia, obligaciones más estrictas de gestión de riesgos y notificación de incidentes, y una responsabilidad directa de la alta dirección.
¿A quién aplica NIS2?
Aplica a las organizaciones medianas y grandes (por lo general, 50 empleados o más, o una facturación superior a 10 millones de euros) de sectores cubiertos como energía, transporte, salud, banca, infraestructura digital, agua, administración pública, fabricación y servicios digitales. También quedan incluidos los proveedores críticos más pequeños y muchos proveedores de organizaciones sujetas a la directiva.
¿Aplica NIS2 a mi empresa?
Si opera en un sector cubierto y alcanza los umbrales de tamaño, sí. Si es más pequeña pero suministra a una entidad esencial o importante, es probable que quede incluida a través de sus obligaciones de cadena de suministro. En caso de duda, una verificación de preparación traza sus obligaciones frente a su entorno real.
¿Cuándo entró en vigor NIS2?
NIS2 entró en vigor en enero de 2023, y los Estados miembros debían transponerla a su legislación nacional antes del 17 de octubre de 2024. Las obligaciones ya son aplicables y las hacen cumplir las autoridades nacionales.
¿Cuáles son las sanciones por incumplimiento?
Las entidades esenciales pueden ser multadas con hasta 10 millones de euros o el 2 por ciento de la facturación anual mundial, la cifra que sea mayor; las entidades importantes, hasta 7 millones de euros o el 1,4 por ciento. La dirección también puede ser considerada responsable a título personal.
¿En qué se diferencia NIS2 de la Directiva NIS original?
NIS2 amplía los sectores y las organizaciones incluidos, homogeneiza los requisitos de seguridad y notificación en toda la UE, añade obligaciones de cadena de suministro y responsabilidad de la dirección, y eleva las sanciones. Cierra las lagunas e incoherencias que dejó la primera directiva.
Sepa cómo está frente a NIS2, antes de que se lo pregunte un regulador.
Empiece con una verificación de preparación gratuita. Trazamos los requisitos de NIS2 frente a su entorno real y le mostramos las brechas, y la forma más rápida de cerrarlas.
