NIS2
Directiva (UE) 2022/2555. Amplía la ciberseguridad obligatoria a sectores enteros que antes estaban fuera, y hace responsable a la dirección.
Qué es NIS2
NIS2 es la directiva europea de ciberseguridad que sustituye a la NIS original. Al ser directiva y no reglamento, obliga a cada Estado miembro a transponerla a su derecho nacional, y esa transposición puede añadir requisitos y precisar plazos.
Su cambio de fondo respecto a la NIS anterior es de escala: amplía sectores, sube las exigencias, endurece el régimen sancionador y responsabiliza directamente a los órganos de dirección.
A quién aplica NIS2
La directiva distingue entidades esenciales e importantes, según sector y tamaño. Sus anexos recogen sectores de alta criticidad, como energía, transporte, banca, sanidad, agua o infraestructura digital, y otros sectores críticos como servicios postales, gestión de residuos, alimentación o fabricación.
Por debajo de determinados umbrales de tamaño, la mayoría de entidades quedan fuera, con excepciones para casos donde el servicio es crítico con independencia del tamaño.
Qué exige NIS2
Medidas de gestión de riesgos (art. 21). Análisis de riesgos y política de seguridad. Gestión de incidentes. Continuidad de negocio y gestión de crisis. Seguridad de la cadena de suministro. Seguridad en adquisición, desarrollo y mantenimiento. Evaluación de la eficacia de las medidas. Higiene y formación en ciberseguridad. Criptografía. Seguridad de los recursos humanos y control de acceso. Autenticación multifactor y comunicaciones seguras.
Notificación de incidentes (art. 23), en tres tiempos. Alerta temprana en 24 horas. Notificación del incidente en 72 horas. Informe final en un mes.
Responsabilidad de la dirección. Los órganos de dirección aprueban las medidas, supervisan su aplicación y pueden responder personalmente de su incumplimiento. Es el cambio con más consecuencias prácticas de toda la directiva.
Cómo se demuestra NIS2
No hay certificado NIS2. La conformidad se demuestra ante la autoridad nacional competente con documentación, medidas implantadas y registros de incidentes.
Muchas organizaciones apoyan su cumplimiento en un sistema de gestión ya existente, porque el trabajo de fondo se solapa.
Con Zerod
NIS2 exige que la dirección responda de la seguridad. Zerod hace que pueda.
Activas NIS2 y Zerod te da el registro de controles de la directiva, genera la documentación de las medidas de gestión de riesgos, y conecta la gestión de incidentes con los plazos de notificación que la norma impone.
Preguntas frecuentes
¿Me aplica NIS2 si soy proveedor de una entidad esencial?
La directiva exige a las entidades cubiertas gestionar la seguridad de su cadena de suministro. Puede que NIS2 no te aplique directamente y que aun así tu cliente te traslade requisitos por contrato.
¿Hay certificado NIS2?
No. Es una obligación legal supervisada por autoridades nacionales, no un esquema de certificación.