+31 88 8040 777

NIS2: ¿está mi organización sujeta a ella?

NIS2 y la Ley de Ciberseguridad neerlandesa establecen requisitos más estrictos para la resiliencia digital. Con esta lista de verificación determina si su organización está sujeta a ella y qué debe hacer ahora.

NIS2 es la directiva europea renovada para la seguridad de las redes y de la información. Los Países Bajos la transponen en la Ley de Ciberseguridad. Las normas afectan a muchas más organizaciones que la legislación NIS anterior, también en las pymes, y conllevan un deber de diligencia, una obligación de notificación y responsabilidad de la dirección.

Paso 1: ¿Entra dentro del ámbito de aplicación?

NIS2 se fija en el sector y el tamaño. Probablemente esté sujeto a la ley si cumple ambos requisitos:

  • Su organización opera en un sector designado (como energía, agua, transporte, sanidad, infraestructura digital, servicios TIC, gestión de residuos, alimentación, química, servicios postales o administración pública);
  • y suele tener más de 50 empleados o más de 10 millones de euros de facturación anual.

Las grandes organizaciones en sectores "esenciales" entran en la categoría más exigente; las medianas en sectores "importantes" en una más ligera. Las organizaciones más pequeñas también pueden estar sujetas a la ley si desempeñan un papel crucial. Atención: aunque usted mismo no esté directamente sujeto a NIS2, sus clientes pueden exigirle que demuestre que trabaja de forma segura (responsabilidad en la cadena de suministro).

Paso 2: Conozca sus tres obligaciones fundamentales

  • Deber de diligencia: adoptar medidas técnicas y organizativas adecuadas (gestión de riesgos, control de accesos, copias de seguridad, gestión de incidentes, seguridad de la cadena de suministro).
  • Obligación de notificación: notificar los incidentes significativos, con una primera notificación por lo general en un plazo de 24 horas.
  • Responsabilidad de la dirección: la dirección es responsable, debe ejercer la supervisión y demostrar conocimiento de los ciberriesgos.

Paso 3: Haga la autoevaluación rápida

  • ¿Tiene una imagen actualizada de sus mayores ciberriesgos?
  • ¿Están las copias de seguridad organizadas, probadas y separadas de su red?
  • ¿Puede detectar y notificar un incidente en un plazo de 24 horas?
  • ¿Tiene acuerdos sobre seguridad con sus proveedores?
  • ¿Sabe su dirección lo que NIS2 significa para ella?

Si responde "no" a una o varias preguntas, hay trabajo por hacer.

Paso 4: Los primeros pasos concretos

  1. Realice un análisis de brechas: ¿en qué punto se encuentra respecto a los requisitos de NIS2?
  2. Elabore una imagen de los riesgos y un plan de mejora con prioridades.
  3. Implante la detección y la respuesta, para que detecte los incidentes a tiempo y pueda notificarlos.
  4. Documente la política, los roles y los acuerdos con los proveedores.
  5. Implique e informe a la dirección.

¿Desea saber en qué punto se encuentra su organización respecto a NIS2?

Vea nuestro acompañamiento en NIS2