NIS2: lo que las pymes necesitan saber de verdad
NIS2 es una directiva europea sobre seguridad de las redes y los sistemas de información, transpuesta a la legislación nacional de los estados miembros, España y Rumanía incluidas. Casi toda la cobertura apunta a grandes operadores. El efecto práctico sobre las pymes llega por otra vía.
Ámbito directo, en breve
Se aplica a organizaciones medianas y grandes de sectores listados: energía, transporte, banca, salud, agua, infraestructura digital, administración pública, servicios postales, residuos, alimentación, fabricación y otros. A grandes rasgos, a partir de cincuenta empleados o diez millones de euros de facturación, dentro de esos sectores.
Si ese es su caso, esto es un programa de cumplimiento con responsabilidad expresa de la dirección, y necesita asesoramiento jurídico, no un artículo.
Cómo alcanza a los demás
Por la cadena de suministro. Las entidades incluidas deben gestionar la seguridad de sus proveedores, lo que significa que sus requisitos aterrizan sobre usted en forma de cláusulas y cuestionarios. Si suministra a un hospital, un banco, una utility o un organismo público, se encontrará con NIS2 en sus compras mucho antes de que le contacte ningún regulador.
Qué se está pidiendo
Las medidas no sorprenden, y esa es la parte útil:
- Análisis de riesgos y política de seguridad de la información
- Gestión de incidentes, con plazos de notificación definidos
- Continuidad de negocio y gestión de copias de seguridad
- Seguridad de la cadena de suministro
- Seguridad en la adquisición y el desarrollo
- Evaluación de si las medidas funcionan
- Higiene cibernética y formación del personal
- Política de criptografía y cifrado
- Control de accesos y gestión de activos
- Autenticación multifactor
Una empresa que hace esto con competencia está en gran medida preparada.
Plazos de notificación que conviene memorizar
Para entidades incluidas: alerta temprana en 24 horas desde el conocimiento de un incidente significativo, notificación más completa en 72 horas e informe final en un mes.
Veinticuatro horas es poco. Exige saber de antemano quién decide, quién redacta y adónde se envía.
Un punto de partida sensato
Esté o no incluido, haga esto:
- Escriba el inventario de activos y quién es responsable de cada sistema
- Elabore un plan de respuesta a incidentes de una página, con nombres y teléfonos
- Active el doble factor en todas partes
- Verifique las copias restaurándolas
- Guarde las respuestas a los cuestionarios de seguridad que ya haya recibido
Ese trabajo no se pierde, se resuelva como se resuelva la cuestión del ámbito.
Ayudamos con la evaluación desde consultoría IT.
