¿Qué es la directiva NIS2?
El Parlamento Europeo aprobó la directiva sobre seguridad de la información y las redes (NIS2) en diciembre de 2022. Los Estados miembros tenían hasta octubre de 2024 para incorporar la directiva a su legislación nacional. NIS2 fue ratificada el 16 de enero de 2023, y se espera que la mayoría de los Estados miembros de la UE hayan adoptado y publicado las medidas necesarias para cumplir las directivas a mediados de 2025.
La ley de la UE no se aplicará a las empresas del Reino Unido, pero se espera que una ampliación de la directiva NIS del Reino Unido incluya requisitos similares a los de NIS2. Las empresas británicas que operen dentro de la UE tendrán que cumplir NIS2 para garantizar que pueden mostrar niveles coherentes de normas de ciberseguridad.
¿Cuáles son los principales cambios?
Los principales cambios de NIS2 son los siguientes:
Ampliación de los sectores industriales y las entidades que entran en el ámbito de aplicación de NIS2
NIS original cubría a los denominados operadores de servicios esenciales, como proveedores del suministro de agua, la asistencia sanitaria, el transporte y algunos servicios digitales. NIS2 se ha ampliado para incluir sectores como correos y mensajería, alimentación, espacio y aguas residuales, así como numerosas empresas medianas con 50 o más empleados y unos ingresos superiores a 10 millones de euros.
Responsabilidades de la administración.
Los órganos de administración son responsables de aprobar las medidas para la gestión de riesgos de ciberseguridad adoptadas por su empresa, supervisar su aplicación y pueden ser considerados responsables en caso de infracción. Los miembros de los órganos de administración deben recibir formación para adquirir los conocimientos y competencias adecuados para identificar los riesgos y evaluar las prácticas de gestión de riesgos de ciberseguridad y su impacto en sus servicios.
Refuerzo de medidas para la gestión de riesgos de ciberseguridad
Las organizaciones deben adoptar medidas técnicas, operativas y organizativas adecuadas y proporcionadas para gestionar sus ciberriesgos y prevenir o minimizar el impacto de los incidentes en los beneficiarios de sus servicios.
Actualmente existen requisitos mínimos que deben aplicar las organizaciones incluidas en el ámbito de aplicación de NIS2. Estos van desde el uso de autenticación multifactor hasta la gestión de incidentes y políticas, como procedimientos para evaluar la eficacia de las medidas de gestión de riesgos de ciberseguridad.
Las medidas de gestión de riesgos de ciberseguridad adoptadas por la organización deben estar documentadas y debe disponerse de pruebas de la aplicación de las políticas de ciberseguridad. Por ejemplo, su gestión de incidentes debe estar claramente definida y deben disponer de planes de recuperación en caso de incidente.
En caso de incidente cibernético, las organizaciones deben cumplir tres pasos específicos en un plazo de tiempo concreto:
- Durante las 24 horas posteriores a un ciberataque, debe enviarse una advertencia inicial a la autoridad responsable en su país.
- En un plazo de 72 horas, debe facilitarse más información sobre el incidente.
- En el plazo de un mes, debe disponerse de un informe final detallado sobre el incidente.
Ámbito de aplicación de la seguridad de la cadena de suministro
La gestión de riesgos de ciberseguridad se ha ampliado para incluir la seguridad de la cadena de suministro. Las organizaciones incluidas en el ámbito de aplicación de NIS2 deben valorar los puntos débiles específicos de cada uno de sus proveedores directos y prestadores de servicios para prevenir o minimizar el impacto de los incidentes en la cadena de suministro sobre los beneficiarios de sus servicios y sobre otros servicios.
Mayores multas
Las empresas «esenciales» que incumplan la directiva NIS2 se enfrentarán a multas administrativas de un máximo de 10 millones de euros o un máximo del 2 por ciento de su volumen de negocio total anual a nivel mundial (la cifra que sea más elevada), mientras que las empresas «importantes» se enfrentarán a multas de hasta 7 millones de euros o un 1,4 por ciento (la cifra que sea más elevada).