¿Qué es la directiva NIS2?
La directiva NIS2 (Network and Information Security 2) es la nueva normativa europea de ciberseguridad que sustituye a la NIS original de 2016. Entró en vigor en enero de 2023 y los estados miembros debían transponerla a su legislación nacional antes de octubre de 2024.
Su objetivo es elevar el nivel de ciberseguridad en toda la Unión Europea, ampliando significativamente el número de empresas y sectores obligados a cumplir.
¿A quién afecta?
NIS2 clasifica a las organizaciones en dos categorías:
Entidades esenciales
- Energía (electricidad, gas, petróleo).
- Transporte (aéreo, ferroviario, marítimo, por carretera).
- Banca y mercados financieros.
- Salud (hospitales, laboratorios, fabricantes de productos médicos).
- Agua potable y aguas residuales.
- Infraestructura digital (DNS, IXPs, proveedores cloud, centros de datos).
- Administración pública.
Entidades importantes
- Servicios postales y de mensajería.
- Gestión de residuos.
- Fabricación de productos químicos.
- Alimentación (producción, procesamiento, distribución).
- Fabricación (dispositivos médicos, electrónica, maquinaria, vehículos).
- Proveedores digitales (marketplaces, motores de búsqueda, redes sociales).
- Investigación.
Criterio de tamaño
En general, NIS2 aplica a empresas con más de 50 empleados o con un volumen de negocio superior a 10 millones de euros. Sin embargo, algunas empresas más pequeñas pueden estar obligadas si operan en sectores críticos o si son proveedores clave de entidades esenciales.
¿Qué exige NIS2?
Medidas de gestión de riesgos
- Análisis de riesgos y políticas de seguridad de la información.
- Gestión de incidentes de seguridad.
- Continuidad de negocio y gestión de backups.
- Seguridad de la cadena de suministro.
- Seguridad en la adquisición, desarrollo y mantenimiento de sistemas.
- Formación en ciberseguridad para empleados.
- Uso de criptografía y cifrado.
- Control de acceso y gestión de activos.
- Autenticación multifactor (MFA).
Notificación de incidentes
Las empresas afectadas deben notificar los incidentes de seguridad significativos:
- 24 horas: alerta temprana al CSIRT o autoridad competente.
- 72 horas: notificación completa con evaluación inicial del impacto.
- 1 mes: informe final detallado.
Sanciones
Las sanciones por incumplimiento pueden alcanzar:
- Entidades esenciales: hasta 10 millones de euros o el 2% de la facturación global.
- Entidades importantes: hasta 7 millones de euros o el 1,4% de la facturación global.
- Responsabilidad personal: los directivos pueden ser considerados responsables del incumplimiento.
¿Qué debe hacer tu empresa?
- Evalúa si te aplica: revisa si tu empresa pertenece a alguno de los sectores afectados y cumple los criterios de tamaño.
- Realiza un análisis de riesgos: identifica tus activos críticos, amenazas y vulnerabilidades.
- Implementa las medidas técnicas: MFA, backups inmutables, segmentación de red, EDR/XDR, monitorización.
- Establece un plan de respuesta a incidentes: con procedimientos claros y tiempos de notificación definidos.
- Forma a tu equipo: la ciberseguridad es responsabilidad de todos, no solo del departamento de IT.
- Documenta todo: NIS2 exige evidencias de las medidas implementadas.
Si no sabes por dónde empezar, una auditoría de ciberseguridad te dará una foto clara de tu situación actual y un plan de acción priorizado.