Volver al blogNormativa

    NIS2: qué es y cómo afecta a las pymes españolas

    20 de febrero de 2024CiberstormNormativa

    ¿Qué es la directiva NIS2?

    La directiva NIS2 (Network and Information Security 2) es la nueva normativa europea de ciberseguridad que sustituye a la NIS original de 2016. Entró en vigor en enero de 2023 y los estados miembros debían transponerla a su legislación nacional antes de octubre de 2024.

    Su objetivo es elevar el nivel de ciberseguridad en toda la Unión Europea, ampliando significativamente el número de empresas y sectores obligados a cumplir.

    ¿A quién afecta?

    NIS2 clasifica a las organizaciones en dos categorías:

    Entidades esenciales

    • Energía (electricidad, gas, petróleo).
    • Transporte (aéreo, ferroviario, marítimo, por carretera).
    • Banca y mercados financieros.
    • Salud (hospitales, laboratorios, fabricantes de productos médicos).
    • Agua potable y aguas residuales.
    • Infraestructura digital (DNS, IXPs, proveedores cloud, centros de datos).
    • Administración pública.

    Entidades importantes

    • Servicios postales y de mensajería.
    • Gestión de residuos.
    • Fabricación de productos químicos.
    • Alimentación (producción, procesamiento, distribución).
    • Fabricación (dispositivos médicos, electrónica, maquinaria, vehículos).
    • Proveedores digitales (marketplaces, motores de búsqueda, redes sociales).
    • Investigación.

    Criterio de tamaño

    En general, NIS2 aplica a empresas con más de 50 empleados o con un volumen de negocio superior a 10 millones de euros. Sin embargo, algunas empresas más pequeñas pueden estar obligadas si operan en sectores críticos o si son proveedores clave de entidades esenciales.

    ¿Qué exige NIS2?

    Medidas de gestión de riesgos

    • Análisis de riesgos y políticas de seguridad de la información.
    • Gestión de incidentes de seguridad.
    • Continuidad de negocio y gestión de backups.
    • Seguridad de la cadena de suministro.
    • Seguridad en la adquisición, desarrollo y mantenimiento de sistemas.
    • Formación en ciberseguridad para empleados.
    • Uso de criptografía y cifrado.
    • Control de acceso y gestión de activos.
    • Autenticación multifactor (MFA).

    Notificación de incidentes

    Las empresas afectadas deben notificar los incidentes de seguridad significativos:

    • 24 horas: alerta temprana al CSIRT o autoridad competente.
    • 72 horas: notificación completa con evaluación inicial del impacto.
    • 1 mes: informe final detallado.

    Sanciones

    Las sanciones por incumplimiento pueden alcanzar:

    • Entidades esenciales: hasta 10 millones de euros o el 2% de la facturación global.
    • Entidades importantes: hasta 7 millones de euros o el 1,4% de la facturación global.
    • Responsabilidad personal: los directivos pueden ser considerados responsables del incumplimiento.

    ¿Qué debe hacer tu empresa?

    • Evalúa si te aplica: revisa si tu empresa pertenece a alguno de los sectores afectados y cumple los criterios de tamaño.
    • Realiza un análisis de riesgos: identifica tus activos críticos, amenazas y vulnerabilidades.
    • Implementa las medidas técnicas: MFA, backups inmutables, segmentación de red, EDR/XDR, monitorización.
    • Establece un plan de respuesta a incidentes: con procedimientos claros y tiempos de notificación definidos.
    • Forma a tu equipo: la ciberseguridad es responsabilidad de todos, no solo del departamento de IT.
    • Documenta todo: NIS2 exige evidencias de las medidas implementadas.

    Si no sabes por dónde empezar, una auditoría de ciberseguridad te dará una foto clara de tu situación actual y un plan de acción priorizado.