La Directiva NIS2 (Directiva (UE) 2022/2555) es la legislación de ciberseguridad revisada de la UE. Sustituyó a la Directiva NIS original y debía transponerse a la legislación nacional antes de octubre de 2024, y desde entonces los Estados miembros la aplican con calendarios distintos. A diferencia del GDPR, que trata de los datos personales, NIS2 trata de la resiliencia de los propios servicios, y somete por primera vez a obligaciones vinculantes a una gran parte del sector tecnológico (cloud, centros de datos, servicios gestionados y buena parte del software B2B). Este artículo explica quién está dentro del alcance, qué exige realmente el artículo 21, cómo funciona la notificación de incidentes, cuáles son las sanciones y cómo encaja en ella el trabajo ya realizado en ISO 27001 y SOC 2.
Quién está dentro del alcance
NIS2 se aplica a entidades de 18 sectores enumerados en sus anexos, divididos en "esenciales" (anexo I) e "importantes" (anexo II). Para el sector tecnológico, las categorías relevantes son:
- Infraestructura digital (anexo I): proveedores de servicios de computación en nube, proveedores de servicios de centros de datos, redes de distribución de contenidos, proveedores de DNS, registros de nombres de dominio de primer nivel, prestadores de servicios de confianza, redes de comunicaciones electrónicas.
- Gestión de servicios de TIC B2B (anexo I): proveedores de servicios gestionados (MSP) y proveedores de servicios de seguridad gestionados (MSSP).
- Proveedores digitales (anexo II): mercados en línea, motores de búsqueda en línea, plataformas de redes sociales.
- Fabricación, finanzas, sanidad, energía, transporte y otros sectores de los que usted puede ser proveedor, lo que importa para las cláusulas de cadena de suministro que se describen más abajo.
El umbral de tamaño es el filtro clave. En general, están cubiertas las medianas y grandes empresas (50 o más empleados o más de 10 millones de EUR de facturación) de estos sectores; las grandes de los sectores del anexo I son "esenciales" y el resto "importantes". Algunas categorías, entre ellas DNS, registros de dominios de primer nivel, prestadores de servicios de confianza y determinados proveedores cloud y de comunicaciones electrónicas, están dentro del alcance con independencia de su tamaño. Las entidades de fuera de la UE que ofrecen servicios incluidos en el alcance dentro de la Unión deben designar un representante en la UE y también están sujetas a las normas.
Una empresa SaaS B2B típica no se menciona de forma explícita. En la práctica, queda atrapada de una de estas tres maneras: cumple los requisitos de proveedor de servicios de computación en nube; cumple los de proveedor de servicios gestionados; o, lo más habitual, es proveedora de un cliente incluido en el alcance, que debe gestionar el riesgo de la cadena de suministro conforme al artículo 21, apartado 2, letra d), y traslada a los contratos requisitos alineados con NIS2. Muchos proveedores de software se encuentran por primera vez con NIS2 como una cláusula en la plantilla de contratación de un banco o un hospital.
| Categoría | Ejemplos | Regla de tamaño | Supervisión |
|---|---|---|---|
| Esencial (anexo I) | Cloud, centros de datos, MSP/MSSP, DNS, servicios de confianza | Grandes; algunas con independencia del tamaño | Proactiva: auditorías, inspecciones |
| Importante (anexo II) | Mercados en línea, buscadores, plataformas sociales, fabricación, servicios postales | Medianas y grandes | Reactiva: tras incidentes o denuncias |
| Proveedor de una entidad incluida en el alcance | La mayoría de los proveedores de software B2B | Sin umbral directo | Contractual, a través del cliente |
Las diez medidas del artículo 21
El artículo 21 exige "medidas técnicas, operativas y organizativas adecuadas y proporcionadas" basadas en un enfoque que contemple todos los riesgos. A continuación enumera un mínimo de diez ámbitos que toda entidad incluida en el alcance debe cubrir:
- Análisis de riesgos y políticas de seguridad de los sistemas de información. Una metodología documentada de evaluación de riesgos y una política general de seguridad aprobada por la dirección.
- Gestión de incidentes. Detección, análisis, contención, recuperación y lecciones aprendidas, con funciones definidas.
- Continuidad del negocio. Gestión de copias de seguridad, recuperación ante desastres y gestión de crisis, probadas periódicamente.
- Seguridad de la cadena de suministro. Evaluación de los proveedores directos y prestadores de servicios, incluida la seguridad de sus productos y sus prácticas de desarrollo.
- Seguridad en la adquisición, el desarrollo y el mantenimiento de los sistemas, incluida la gestión y divulgación de vulnerabilidades.
- Políticas y procedimientos para evaluar la eficacia de las medidas: auditorías internas, métricas, revisión por la dirección.
- Prácticas básicas de ciberhigiene y formación para todo el personal, incluida la dirección.
- Criptografía y, cuando proceda, políticas de cifrado.
- Seguridad de los recursos humanos, control de acceso y gestión de activos. Verificación de antecedentes, procesos de alta, cambio y baja, mínimo privilegio, inventarios.
- Autenticación multifactor o continua, comunicaciones de voz, vídeo y texto seguras y comunicaciones de emergencia seguras.
La directiva también hace personalmente responsable a la dirección (artículo 20): los miembros del órgano de dirección deben aprobar las medidas, supervisar su aplicación, asistir a formación en ciberseguridad y pueden responder de los incumplimientos. Para los proveedores cloud y MSP, el Reglamento de Ejecución (UE) 2024/2690 de la Comisión detalla estas medidas con mucha más precisión, con requisitos específicos sobre registro de eventos, seguridad de red, plazos de parcheo y contratos con proveedores.
Notificación de incidentes: 24 horas, 72 horas, un mes
El artículo 23 introduce un régimen de notificación escalonado para los "incidentes significativos" (los que causan, o pueden causar, graves perturbaciones operativas o pérdidas económicas, o daños considerables a terceros):
| Plazo | Qué | Contenido |
|---|---|---|
| En 24 horas | Alerta temprana | Si se sospecha que el incidente es malintencionado y si podría tener repercusiones transfronterizas |
| En 72 horas | Notificación del incidente | Evaluación inicial de la gravedad, el impacto y los indicadores de compromiso |
| A petición | Informe intermedio | Actualizaciones de estado mientras el incidente sigue en curso |
| En 1 mes | Informe final | Descripción detallada, causa raíz, mitigación, repercusiones transfronterizas |
Las notificaciones se dirigen al CSIRT nacional o a la autoridad competente. Los proveedores de servicios también deben informar a los clientes afectados cuando proceda. Tenga en cuenta la interacción con el GDPR: un mismo incidente puede activar una alerta temprana NIS2 de 24 horas y una notificación de brecha GDPR de 72 horas a la autoridad de control, por lo que el plan de respuesta a incidentes debe gestionar ambos relojes.
Multas y aplicación
Las sanciones se sitúan al nivel de gravedad del GDPR:
- Entidades esenciales: multas administrativas de hasta 10 millones de EUR o el 2 % de la facturación anual global, la cantidad que sea mayor.
- Entidades importantes: hasta 7 millones de EUR o el 1,4 % de la facturación anual global.
- Medidas no económicas: instrucciones vinculantes, órdenes de cese de conducta, auditorías obligatorias, divulgación pública de los incumplimientos y, para las entidades esenciales, la suspensión temporal de certificaciones o de la facultad de la dirección para ejercer funciones directivas.
Las entidades también deben registrarse ante su autoridad nacional; en la mayoría de los Estados miembros ese plazo de registro ya ha vencido, y las primeras auditorías de supervisión a proveedores cloud y MSP están en marcha.
Cómo encaja ISO 27001 con NIS2
La buena noticia para las empresas que ya operan un SGSI: NIS2 se redactó teniendo en cuenta ISO 27001, y la mayoría de las guías nacionales la señalan expresamente. La correspondencia es estrecha:
- El análisis de riesgos y las políticas del artículo 21, apartado 2, letra a), se corresponden con las cláusulas 5 y 6 de ISO 27001 y con el proceso de evaluación de riesgos.
- La gestión de incidentes, la continuidad, la seguridad de proveedores, el desarrollo seguro, la criptografía, la seguridad de los recursos humanos, el control de acceso y la gestión de activos tienen cada uno un equivalente directo en los temas de control del Anexo A de ISO 27001:2022.
- La evaluación de la eficacia se corresponde con las cláusulas 9 y 10: seguimiento, auditoría interna, revisión por la dirección, mejora continua.
- La responsabilidad de la dirección se corresponde con los requisitos de liderazgo de la cláusula 5, aunque NIS2 va más allá con la responsabilidad personal y la formación obligatoria.
Lo que ISO 27001 no le da automáticamente: el flujo de notificación legal de 24/72 horas, el registro ante la autoridad, las cláusulas contractuales específicas para proveedores y las líneas base técnicas detalladas del reglamento de ejecución para proveedores cloud. Estos elementos se añaden como una capa sobre el SGSI. Un certificado ISO 27001 de un organismo de certificación acreditado es además la evidencia más ampliamente aceptada por una autoridad o un cliente de que las medidas del artículo 21 están implantadas. El organismo de certificación acreditado del grupo BALTUM emite certificados ISO 27001; el equipo de consultoría prepara el SGSI con la capa NIS2 ya integrada.
Cómo encaja SOC 2 con NIS2
SOC 2 es un informe de atestación estadounidense y no un certificado europeo, pero sus Trust Services Criteria cubren buena parte del mismo terreno: evaluación de riesgos (CC3), supervisión (CC4), acceso lógico y MFA (CC6), operaciones del sistema y respuesta a incidentes (CC7), gestión de cambios (CC8), riesgo de proveedores y continuidad del negocio (CC9), además del criterio de Disponibilidad para la resiliencia. Un informe SOC 2 Type 2 es, por tanto, una evidencia útil para un cliente incluido en el alcance que realice la diligencia debida de la cadena de suministro conforme al artículo 21, apartado 2, letra d), sobre todo si el cliente también opera en Estados Unidos. Por sí solo no satisface NIS2 para una entidad directamente incluida en el alcance; carece de notificación legal, de registro y del elemento de responsabilidad de la dirección. El enfoque práctico para un proveedor europeo de cloud o software que vende en Estados Unidos es un único conjunto de controles que sustente a la vez la certificación ISO 27001, la atestación SOC 2 y el cumplimiento de NIS2. Consulte SOC 2 frente a ISO 27001 para ver en qué se diferencian ambos marcos.
Una hoja de ruta práctica
- Definición del alcance. Determine si es una entidad esencial, importante, fuera del alcance directo pero proveedora, o un proveedor de fuera de la UE que necesita un representante. Compruebe la transposición nacional en cada Estado miembro en el que opere.
- Análisis de brechas frente a las diez medidas del artículo 21 y, para proveedores cloud y MSP, frente al reglamento de ejecución.
- Gobernanza. Aprobación de las medidas por la dirección, formación del órgano de dirección, funciones responsables designadas.
- Implantación de controles dentro del SGSI: guías de actuación ante incidentes con los relojes de 24/72 horas, evaluación de proveedores, desarrollo seguro, MFA, registro de eventos, pruebas de continuidad.
- Registro y preparación para la notificación ante la autoridad nacional y el CSIRT.
- Aseguramiento. Certificación ISO 27001 y, cuando los clientes estadounidenses lo exijan, SOC 2, como prueba externa de que las medidas operan.
Cómo le ayuda BALTUM
Nuestro equipo de consultoría, con sede en la UE, realiza la definición del alcance y el análisis de brechas de NIS2, construye o amplía su SGSI con la capa del artículo 21 y prepara los procedimientos de notificación. La certificación ISO 27001 la lleva a cabo después el organismo de certificación acreditado del grupo BALTUM, y los informes SOC 2 la firma de CPA del grupo registrada en Estados Unidos, cada uno con equipos separados para preservar la independencia. Para las empresas que lo necesitan todo a la vez, consulte el paquete SOC 2 + ISO 27001 + GDPR + Cyber Essentials + NIS2; los detalles del servicio independiente están en la página de cumplimiento de NIS2.
¿No sabe si NIS2 se aplica a su empresa, o un cliente acaba de enviarle un cuestionario de proveedores NIS2? Cuéntenos qué ofrece y a quién, y determinaremos su situación, enumeraremos las brechas y le propondremos un plan. Solicite una consulta.