Con la Directiva (UE) 2022/2555 (NIS2) y su transposición nacional crece considerablemente el número de empresas que deben mantener un nivel de ciberseguridad demostrable. Ya no se ven afectados únicamente los operadores clásicos de instalaciones críticas, sino también proveedores, prestadores de servicios y empresas medianas de numerosos sectores.
La novedad principal es la responsabilidad de la dirección: la gerencia y el consejo deben aprobar las medidas de gestión de riesgos, supervisar su aplicación y formarse para ello. El trabajo puede delegarse; la responsabilidad, no.
Esto incluye
- Análisis de aplicabilidad: ¿queda su empresa sujeta como entidad esencial o importante, y con qué centros y sociedades?
- Implantación de la gestión de riesgos conforme al art. 21 de NIS2 (políticas, gestión de incidentes y crisis, copias de seguridad y recuperación, control de accesos, criptografía)
- Seguridad de la cadena de suministro: fijar por contrato los requisitos a los proveedores y verificarlos
- Procesos de notificación y registro que cumplan los plazos de la Directiva (alerta temprana, notificación e informe final)
- Documentación probatoria para autoridades de control, clientes y auditores
- Formación e información dirigidas a la dirección
- Integración con las estructuras existentes del RGPD, de un SGSI o de la norma ISO 27001, en lugar de crear un segundo mundo paralelo
- Plan de medidas priorizado con esfuerzo, responsable y plazo
Cómo trabajamos
La primera pregunta es si su empresa está sujeta y en qué medida: esa clasificación es la base de cualquier inversión posterior. Después comparamos su situación actual con los requisitos y traducimos las carencias en una lista de medidas ordenada por riesgo y esfuerzo. Obtiene así una base sólida para decidir, no un catálogo de prohibiciones.
Como la protección de datos y la seguridad de la información afectan en gran medida a los mismos procesos y a las mismas pruebas, tratamos ambas cosas de forma conjunta. Quien mantiene un registro de actividades de tratamiento ya ha resuelto una parte de la documentación de NIS2, y a la inversa.
Hablemos de su proyecto.
Ya sea una duda sobre protección de datos, el alcance de NIS2, un uso previsto de la IA, un cambio de alojamiento o una aplicación que aún no existe: cuéntenos qué necesita. Recibirá una respuesta personal, no un número de ticket.