← All articles

NIS2: lo que las pymes necesitan saber de verdad

·3 min read·By Adrian

Also available in EN, RO

NIS2 es una directiva europea sobre seguridad de las redes y los sistemas de información, transpuesta a la legislación nacional de los estados miembros, España y Rumanía incluidas. Casi toda la cobertura apunta a grandes operadores. El efecto práctico sobre las pymes llega por otra vía.

Ámbito directo, en breve

Se aplica a organizaciones medianas y grandes de sectores listados: energía, transporte, banca, salud, agua, infraestructura digital, administración pública, servicios postales, residuos, alimentación, fabricación y otros. A grandes rasgos, a partir de cincuenta empleados o diez millones de euros de facturación, dentro de esos sectores.

Si ese es su caso, esto es un programa de cumplimiento con responsabilidad expresa de la dirección, y necesita asesoramiento jurídico, no un artículo.

Cómo alcanza a los demás

Por la cadena de suministro. Las entidades incluidas deben gestionar la seguridad de sus proveedores, lo que significa que sus requisitos aterrizan sobre usted en forma de cláusulas y cuestionarios. Si suministra a un hospital, un banco, una utility o un organismo público, se encontrará con NIS2 en sus compras mucho antes de que le contacte ningún regulador.

Qué se está pidiendo

Las medidas no sorprenden, y esa es la parte útil:

  • Análisis de riesgos y política de seguridad de la información
  • Gestión de incidentes, con plazos de notificación definidos
  • Continuidad de negocio y gestión de copias de seguridad
  • Seguridad de la cadena de suministro
  • Seguridad en la adquisición y el desarrollo
  • Evaluación de si las medidas funcionan
  • Higiene cibernética y formación del personal
  • Política de criptografía y cifrado
  • Control de accesos y gestión de activos
  • Autenticación multifactor

Una empresa que hace esto con competencia está en gran medida preparada.

Plazos de notificación que conviene memorizar

Para entidades incluidas: alerta temprana en 24 horas desde el conocimiento de un incidente significativo, notificación más completa en 72 horas e informe final en un mes.

Veinticuatro horas es poco. Exige saber de antemano quién decide, quién redacta y adónde se envía.

Un punto de partida sensato

Esté o no incluido, haga esto:

  1. Escriba el inventario de activos y quién es responsable de cada sistema
  2. Elabore un plan de respuesta a incidentes de una página, con nombres y teléfonos
  3. Active el doble factor en todas partes
  4. Verifique las copias restaurándolas
  5. Guarde las respuestas a los cuestionarios de seguridad que ya haya recibido

Ese trabajo no se pierde, se resuelva como se resuelva la cuestión del ámbito.

Ayudamos con la evaluación desde consultoría IT.

← Blog