Elena Canorea
Communications Lead
Intro
2.Intro
En un mundo donde la digitalización avanza a pasos agigantados, la protección de nuestros datos y la conformidad con las normativas nunca han sido tan cruciales. En este panorama ha surgido la Directiva europea NIS2, la cual afecta a gran parte de las organizaciones de los Estados Miembros de la UE y que, desde el 17 de octubre de 2024, es de obligado cumplimiento.
Si no quieres sufrir sanciones o quedarte fuera de su importante implementación, sigue leyendo, pues recopilamos los datos clave para que te familiarices con la normativa y consejos para que la introduzcas en tu compañía cuanto antes.
La Directiva de Seguridad de la Información y las Redes 2 (NIS2) o Network and Information Security 2 Directive es una legislación que busca establecer un nivel elevado y uniforme de ciberseguridad en todos los estados miembros de la Unión Europea.
Establece obligaciones para que las adopten aquellas entidades que se incluyen en su ámbito de aplicación y se centra en tres áreas principales:
Esta normativa representa un avance significativo en la ciberseguridad de la Unión Europea.
Como decíamos al comienzo, el 17 de octubre concluye el plazo para la trasposición de la directiva NIS2 y, la complejidad de las nuevas obligaciones impuestas por la normativa y las posibles sanciones por incumplimiento son las principales preocupaciones de las empresas.
Entre las medidas más importantes a adoptar, nos encontramos con la implementación de políticas de seguridad y análisis de riesgos, la gestión de incidentes, la continuidad de las actividades del negocio, la seguridad en la cadena de suministro o la notificación de incidentes. Todas ellas serán proporcionales a los riesgos a los que la empresa esté expuesta, al tamaño de la entidad y a la gravedad de los incidentes que puedan ocurrir.
Con todo ello, los principales cambios y obligaciones son los siguientes:
La NIS2 introduce un cambio significativo en la manera en la que se clasifican las organizaciones que deben cumplir con sus obligaciones de ciberseguridad y que comentaremos al detalle en el siguiente apartado.
Mientras que la Directiva NIS diferenciaba entre operadores de servicios esenciales y proveedores de servicios digitales, dejando que cada Esta Miembro de la UE decidiera qué entidades entraban en estas categorías, la NIS2 busca una mayor uniformidad y claridad. Ahora las organizaciones se dividen en: entidades esenciales e importantes, utilizando criterios como el sector en el que operan, su tamaño y su facturación anual. Esta clasificación es más clara y uniforme a nivel europeo, lo que reduce las inconsistencias en la aplicación por parte de cada Estado.
Esta normativa amplía significativamente su campo de acción en comparación con la versión anterior, principalmente mediante la identificación de nuevos sectores considerados de “alta criticidad” o “críticos”. Estos sectores son fundamentales para las actividades cotidianas y su interrupción podría tener un impacto severo en la vida económica y social.
Esta extensión ha hecho que muchas más organizaciones estén sujetas a cumplir con estas medidas.
El objetivo principal de esta directiva es elevar los niveles de seguridad en toda la UE, y para logarlo, han introducido criterios específicos de evaluación de riesgos, así como incrementar las exigencias en cuanto a las medidas de seguridad y la gestión de riesgos.
Uno de los aspectos clave es el enfoque en la seguridad de la cadena de suministro, pues cualquier vulnerabilidad en esta cadena puede comprometer la seguridad de todo el ecosistema.
También se refuerza la gestión de incidentes, exigiendo procedimientos más estrictos para la notificación de estos y la necesidad de informar de manera rápida y precisa.
Todo ello fomenta el desarrollo de un marco sólido para la notificación de incidentes y promueve una mayor colaboración público-privada, mejorando la capacidad de respuesta y la resiliencia ante posibles ciberamenazas.
NIS2 impone sanciones económicas más severas como medida disuasoria para las organizaciones que no cumplan con las medidas de gestión de riesgos o de notificación.
Estas podrán ir desde el 1,4% al 2% del volumen de negocio anual total a nivel mundial según el tamaño de la compañía.
Esta directiva actualizada ha ampliado considerablemente el alcance de la aplicación en comparación con la versión original de 2016. Además, la NIS2 introduce una nueva clasificación que divide los sectores de aplicación en dos categorías:
Además de la clasificación por sectores, esta directiva también introduce una clasificación adicional de entidades específicas:
La categoría a la que pertenece cada entidad tiene unas implicaciones prácticas importantes, pues las actividades de las clasificadas como “esenciales” estarán sujetas a una supervisión mucho más estricta y proactiva, como redadas aleatorias, controles de seguridad esenciales y solicitudes de prueba de cumplimiento.
De hecho, en caso de incumplimiento de la NIS2, las entidades esenciales pueden enfrentarse a una multa de hasta 10 millones de euros o el 2% de su facturación global anual.
Por su parte, las entidades clasificadas como “importantes” están sujetas a controles un poco menos estrictos, aunque pueden enfrentarse a sanciones de hasta 7 millones o el 1,4% de facturación.
Si eres una de las organizaciones que debe cumplir con la normativa, debes comprender tus obligaciones de cumplimiento y presentación de informes, así como encontrar un socio que te ayude en el camino. Por ejemplo, debes notificar a las autoridades sobre cualquier amenaza cibernética significativa que identifiques y que podría hacer resultado en un incidente importante.
De hecho, la NIS2 impone obligaciones de notificación por fases, para incidentes que tengan un “impacto significativo” en la prestación de sus servicios. Estas notificaciones deben realizarse a la autoridad competente correspondiente o al CSRT (Equipo de respuesta a incidentes de seguridad informática).
Por otro lado, para promover la estandarización de las normas, sin imponer ni discriminar en favor del uso de un tipo particular de tecnología, se fomenta el uso de normas y especificaciones técnicas europeas e internacionales pertinentes para la seguridad de redes y sistemas de información.
Para cumplir con todo ello, desgranamos los pasos recomendados a seguir:
Como ya habrás imaginado después de leer el artículo, la mayor parte de las compañías están sujetas a esta normativa y van a tener que darse prisa en implementarla para evitar las sanciones. Por tanto, como resumen, lo primero que debes hacer es evaluar si los requisitos de la NIS2 se aplicación a tu organización y en qué medida.
El paso siguiente es investigar más a fondo cómo se ha trasladado esta Directiva a la legislación nacional de tu Estado y seguir las recomendaciones de las autoridades nacionales de ciberseguridad. Una vez llegues a este punto, evalúa y desarrolla medidas técnicas, operativas y organizativas para la gestión de redes y sistemas informáticos, riesgos de seguridad, etc.
Pero si todo esto te resulta abrumador, Plain Concepts está aquí para ayudarte. Tras muchos años de experiencia en materia de ciberseguridad, podemos ser tu mejor aliado para fortalecer tu compromiso con la seguridad y el cumplimiento normativo.
Nuestros expertos en ciberseguridad pueden ayudarte a reducir la probabilidad y el impacto de un incidente cibernético, así como garantizar el cumplimiento de la NIS2. Te asesorarán para que fortalezcas tu estrategia de seguridad a través de una defensa proactiva y la implementación de herramientas como Microsoft Purview, la cual se convertirá en un aliado esencial, proporcionando protecciones robustas de seguridad y cumplimiento, así como ayudarte a adaptarte y cumplir con los requisitos de la NIS2.
Además, ponemos a tu disposición el Workshop Data Security Engagement, una evaluación diseñada para identificar y mitigar los riesgos de seguridad de datos dentro de tu organización, aprovechando las herramientas y servicios de Microsoft Purview.
Al participar en este taller, descubrirás cómo utilizar las características de seguridad integradas de Microsoft 365, incluyendo Microsoft Purview, Prevención de Pérdida de Datos (DLP) y Gestión de Riesgos Internos (IRM), para optimizar tu configuración actual. Nuestros especialistas te guiarán para mejorar tu estrategia de seguridad de datos, garantizando el cumplimiento normativo y aprovechando al máximo tu inversión en Microsoft 365.
Elena Canorea
Communications Lead