NIS2 es la directiva europea renovada para la seguridad de las redes y de la información. Los Países Bajos la transponen en la Ley de Ciberseguridad. Las normas afectan a muchas más organizaciones que la legislación NIS anterior, también en las pymes, y conllevan un deber de diligencia, una obligación de notificación y responsabilidad de la dirección.
Paso 1: ¿Entra dentro del ámbito de aplicación?
NIS2 se fija en el sector y el tamaño. Probablemente esté sujeto a la ley si cumple ambos requisitos:
- Su organización opera en un sector designado (como energía, agua, transporte, sanidad, infraestructura digital, servicios TIC, gestión de residuos, alimentación, química, servicios postales o administración pública);
- y suele tener más de 50 empleados o más de 10 millones de euros de facturación anual.
Las grandes organizaciones en sectores "esenciales" entran en la categoría más exigente; las medianas en sectores "importantes" en una más ligera. Las organizaciones más pequeñas también pueden estar sujetas a la ley si desempeñan un papel crucial. Atención: aunque usted mismo no esté directamente sujeto a NIS2, sus clientes pueden exigirle que demuestre que trabaja de forma segura (responsabilidad en la cadena de suministro).
Paso 2: Conozca sus tres obligaciones fundamentales
- Deber de diligencia: adoptar medidas técnicas y organizativas adecuadas (gestión de riesgos, control de accesos, copias de seguridad, gestión de incidentes, seguridad de la cadena de suministro).
- Obligación de notificación: notificar los incidentes significativos, con una primera notificación por lo general en un plazo de 24 horas.
- Responsabilidad de la dirección: la dirección es responsable, debe ejercer la supervisión y demostrar conocimiento de los ciberriesgos.
Paso 3: Haga la autoevaluación rápida
- ¿Tiene una imagen actualizada de sus mayores ciberriesgos?
- ¿Están las copias de seguridad organizadas, probadas y separadas de su red?
- ¿Puede detectar y notificar un incidente en un plazo de 24 horas?
- ¿Tiene acuerdos sobre seguridad con sus proveedores?
- ¿Sabe su dirección lo que NIS2 significa para ella?
Si responde "no" a una o varias preguntas, hay trabajo por hacer.
Paso 4: Los primeros pasos concretos
- Realice un análisis de brechas: ¿en qué punto se encuentra respecto a los requisitos de NIS2?
- Elabore una imagen de los riesgos y un plan de mejora con prioridades.
- Implante la detección y la respuesta, para que detecte los incidentes a tiempo y pueda notificarlos.
- Documente la política, los roles y los acuerdos con los proveedores.
- Implique e informe a la dirección.
¿Desea saber en qué punto se encuentra su organización respecto a NIS2?
Vea nuestro acompañamiento en NIS2