NIS2: la directiva de ciberseguridad de la UE y qué significa para su empresa
La directiva NIS2 establece obligaciones vinculantes de ciberseguridad y notificación de incidentes para entidades esenciales e importantes de 18 sectores, y les obliga a controlar la seguridad de sus proveedores. Tanto si está directamente en el ámbito de aplicación como si atiende a clientes que lo están, le llevamos al cumplimiento dentro de un único sistema de gestión.
A quién aplica NIS2
La directiva abarca 18 sectores: energía, transporte, banca, salud, infraestructura digital, servicios en la nube y gestionados, centros de datos, proveedores digitales y otros. Si opera en uno de estos sectores en la UE y supera el umbral de mediana empresa, está directamente en el ámbito de aplicación. Aunque no lo esté, el artículo 21(2)(d) exige a las entidades NIS2 gestionar el riesgo de la cadena de suministro, de modo que sus clientes deben evaluarle e incluir requisitos en el contrato.
Los Estados miembros han transpuesto NIS2 a su legislación nacional con autoridades supervisoras y multas de hasta 10 millones EUR o el 2 % de la facturación global para las entidades esenciales.
Las 10 medidas del artículo 21
- Análisis de riesgos y políticas de seguridad de los sistemas de información
- Gestión de incidentes
- Continuidad del negocio, copias de seguridad, recuperación ante desastres, gestión de crisis
- Seguridad de la cadena de suministro
- Seguridad en la adquisición, el desarrollo y el mantenimiento, gestión de vulnerabilidades
- Evaluación de la eficacia de las medidas
- Ciberhigiene y formación
- Criptografía y cifrado
- Seguridad de los recursos humanos, control de acceso, gestión de activos
- Autenticación multifactor y comunicaciones seguras
Las diez se corresponden directamente con los controles de ISO 27001:2022 y los criterios de SOC 2. Si ya dispone de uno de ellos, el expediente NIS2 se completa con rapidez.
Notificación de incidentes
NIS2 introduce una notificación en tres fases: una alerta temprana en 24 horas, una notificación del incidente en 72 horas y un informe final en el plazo de un mes. Sus clientes sujetos a NIS2 le trasladarán estos plazos como proveedor. Construimos un procedimiento capaz de cumplirlos y lo probamos con ejercicios.
Qué recibe
- Evaluación de la aplicabilidad de NIS2 y del papel en la cadena de suministro
- Análisis de brechas frente a las 10 medidas del art. 21
- Mapeo a ISO 27001 / SOC 2 (sin duplicación)
- Procedimientos de notificación de incidentes en 24/72 horas
- Programa de seguridad de la cadena de suministro y evaluación de proveedores
- Formación de la dirección sobre la responsabilidad bajo NIS2
- Expediente de cumplimiento para los cuestionarios de clientes