Back to the list
Illustration Directiva NIS 2

Directiva NIS 2

MD, AI and Cybersecurity

La Directiva (UE) 2022/2555, también conocida como NIS 2, se adoptó para garantizar un elevado nivel común de ciberseguridad en toda la Unión Europea, con el objetivo de mejorar el funcionamiento del mercado interior. Prevé una serie de medidas, entre ellas la obligación de que los Estados miembros adopten estrategias nacionales de ciberseguridad, designen autoridades competentes y establezcan puntos de contacto únicos y equipos de respuesta a incidentes de seguridad informática (CSIRT). La directiva también impone a determinadas entidades obligaciones de gestión de riesgos y presentación de informes, y establece normas para compartir información sobre ciberseguridad

La directiva se aplica a las entidades que prestan servicios o realizan actividades económicamente importantes y abarca una amplia gama de entidades públicas y privadas que operan en sectores específicos. Estos sectores incluyen la energía, el transporte, la banca, las infraestructuras de los mercados financieros, la asistencia sanitaria, el suministro de agua potable y la gestión digital de residuos.

La directiva exige a los Estados miembros que garanticen que las entidades afectadas adoptan las medidas necesarias para gestionar los riesgos que amenazan la seguridad de sus redes y sistemas de información. Estas medidas deben ser adecuadas y proporcionadas, basarse en una evaluación de riesgos e incluir políticas de gestión de incidentes y análisis de riesgos.

Los CSIRT desempeñan un papel crucial en virtud de esta directiva, con la capacidad de supervisar los recursos de las entidades para gestionar los riesgos y responder a los incidentes. También se fomenta la cooperación internacional para reforzar la ciberseguridad más allá de las fronteras de la UE.

En resumen, la NIS 2 pretende reforzar el dispositivo de ciberseguridad de la UE estableciendo un marco más sólido y armonizado para la protección de las infraestructuras críticas, garantizando así una respuesta coherente y eficaz a las ciberamenazas en toda la Unión.


¿Cuáles son las 10 diferencias entre la NIS 1 y la NIS 2?

10 puntos clave que comparan la NIS 1 (UE 2016/1148) y la NIS 2 (UE 2022/2555)

  • Ámbito de aplicación ampliado: la NIS 2 abarca más entidades que la NIS 1, incluida una gama más amplia de sectores y actividades esenciales, así como "entidades significativas" además de "entidades esenciales".
  • Categorización de las entidades: la NIS 2 introduce una clara distinción entre "entidades esenciales" y "entidades significativas", imponiendo requisitos diferenciados en materia de gestión de riesgos y notificación de incidentes.
  • Requisitos reforzados: La NIS 2 refuerza los requisitos de seguridad informática para todas las entidades relevantes, imponiendo medidas técnicas y organizativas más estrictas para garantizar la seguridad de las redes y los sistemas de información.
  • Notificación de incidentes: NIS 2 especifica aún más los requisitos de notificación de incidentes, ampliando los criterios de notificación para incluir una gama más amplia de incidentes con un impacto significativo.
  • Cooperación e intercambio de información: La NIS 2 refuerza los mecanismos de cooperación entre los Estados miembros y fomenta el intercambio de información sobre amenazas e incidentes de ciberseguridad, con el objetivo de mejorar la respuesta colectiva a dichas amenazas.
  • Marcos nacionales de ciberseguridad: la NIS 2 exige a los Estados miembros que establezcan marcos nacionales completos de ciberseguridad, que incluyan estrategias nacionales, la designación de autoridades competentes y la creación de CSIRT.
  • Medidas de supervisión yejecución: la NIS 2 introduce marcos más detallados para la supervisión y ejecución de las obligaciones de ciberseguridad, con mayores poderes para las autoridades competentes.
  • Seguridad de la cadena de suministro: la NIS 2 hace hincapié en la seguridad a lo largo de toda la cadena de suministro y exige a las entidades que gestionen los riesgos relacionados con sus proveedores y prestadores de servicios.
  • Inclusión de nuevos sectores: la NIS 2 amplía la lista de sectores considerados esenciales, incluyendo sectores como los servicios postales, la gestión de residuos y la producción farmacéutica.
  • Sanciones: La NIS 2 prevé sanciones administrativas más elevadas en caso de incumplimiento, con multas de hasta 10 millones de euros o el 2% de la facturación global anual total.

Estos puntos ilustran el planteamiento más integrador y reforzado que adopta la Directiva NIS 2 para mejorar la resistencia y seguridad de las redes y sistemas de información en toda la UE.


Los diez puntos clave de la Directiva (UE) 2022/2555, o NIS 2, son los siguientes:

  • Objetivo y ámbito de aplicación ampliados: NIS 2 pretende establecer un alto nivel común de ciberseguridad en la UE ampliando su ámbito de aplicación a más sectores y entidades, incluidos los proveedores de seguridad. servicios esenciales e importantes.
  • Categorización de las entidades: Las entidades se clasifican en "entidades esenciales" y "entidades importantes", con obligaciones de ciberseguridad específicas para cada una de ellas a fin de garantizar un nivel adecuado de seguridad y resistencia.
  • Obligacionesde gestión de riesgos: las entidades cubiertas por la directiva deben adoptar las medidas técnicas y organizativas adecuadas para gestionar los riesgos de seguridad de sus redes y sistemas de información.
  • Obligaciones de notificación de incidentes: Las entidades deben notificar rápidamente a las autoridades competentes los incidentes que tengan un impacto significativo en la prestación de sus servicios.
  • Mayorcooperación nacional y transfronteriza: la directiva fomenta una mayor cooperación entre los Estados miembros, en particular a través de puntos de contacto únicos, CSIRT (equipos de respuesta a incidentes de seguridad informática) y un grupo de cooperación.
  • Marcos nacionales de ciberseguridad: los Estados miembros deben adoptar estrategias nacionales de ciberseguridad, designar autoridades competentes y crear CSIRT.
  • Supervisión y cumplimiento: introducción de marcos para la supervisión y el cumplimiento de las obligaciones de ciberseguridad, con facultades y sanciones claras para las autoridades competentes.
  • Seguridad de la cadena de suministro y relaciones con los proveedores: la Directiva subraya la importancia de la seguridad en toda la cadena de suministro y exige a las entidades que aborden los riesgos relacionados con sus proveedores y prestadores de servicios.
  • Inclusión de nuevos sectores: la NIS 2 amplía la lista de sectores considerados esenciales para incluir sectores como los servicios postales, los residuos, la producción farmacéutica y los productos químicos.
  • Gestión de crisis e intercambio de información: La directiva establece marcos para la gestión de crisis a escala nacional y de la UE, fomentando el intercambio de información sobre amenazas y vulnerabilidades para mejorar la preparación y respuesta ante incidentes.

La NIS 2 supone un paso significativo hacia la armonización y el refuerzo de la ciberseguridad en la UE, reconociendo la importancia de la seguridad digital para la resistencia general de las sociedades y economías europeas.

¿Qué tal navegar por el PDF de NIS 2?

No sé por qué, pero en el NIS 2 no hay marcadores por capítulo y artículo. Como necesito navegar por el documento sin perder tiempo, he modificado la Directiva añadiendo todos los marcadores... Es un regalo, el enlace está al final del artículo... Si no, puede utilizar la versión consolidada del 27 de diciembre de 2022 (con pequeñas correcciones tipográficas).

¿A qué empresas afecta la directiva NIS 2? ¿Qué sectores de actividad?

La directiva NIS 2 se dirige a una gama más amplia de entidades y sectores que su predecesora, reconociendo la importancia crítica de la ciberseguridad en un amplio espectro de actividades económicas y sociales. He aquí un resumen de los principales tipos de empresas y sectores de actividad cubiertos por la directiva:


Entidades esenciales e importantes

La Directiva distingue entre entidades esenciales e importantes, imponiendo obligaciones específicas a cada una de ellas, en función de su impacto en el mercado interior, la salud pública, la seguridad económica o la seguridad de la UE.


Sectores altamente críticos (Anexo I)

Los sectores considerados muy críticos son, entre otros, los siguientes

  • Energía (electricidad, gas, petróleo)
  • Transporte (aéreo, ferroviario, por carretera, marítimo)
  • Bancos
  • Infraestructuras de los mercados financieros
  • Sanidad
  • Suministro de agua potable y tratamiento de aguas residuales
  • Infraestructuras digitales (IXP, DNS, registros TLD)
  • Espacios públicos (administración pública, espacios)


Otros sectores críticos (Anexo II)

Esta categoría incluye sectores como

  • Servicios postales y de mensajería
  • Gestión de residuos
  • Producción química
  • Producción farmacéutica
  • Industria médica y sanitaria
  • Producción, transformación y distribución de alimentos


Criterios de inclusión

La Directiva NIS 2 (Directiva (UE) 2022/2555) especifica los criterios de inclusión para determinar qué entidades están cubiertas por sus disposiciones. Estos criterios sirven para identificar las entidades esenciales e importantes que deben cumplir los requisitos de ciberseguridad establecidos en la directiva. He aquí un resumen de los principales criterios de inclusión

  • Tamaño de la empresa: A diferencia de la NIS 1, la NIS 2 aplica sus requisitos no sólo a los operadores de servicios esenciales y a los proveedores de servicios digitales, sino que amplía su ámbito de aplicación a otros tipos de entidades, en función de su tamaño e importancia. En general, la directiva se dirige a las medianas y grandes empresas, tal como se definen en la Recomendación 2003/361/CE de la Comisión. Las microempresas y las pequeñas empresas pueden quedar excluidas a menos que presten determinados tipos de servicios críticos específicamente identificados.
  • Importancia para la economía y la sociedad: Las entidades se consideran esenciales o importantes en función de su papel en la economía y la sociedad. Esto incluye su importancia en la prestación de servicios esenciales en sectores como la energía, el transporte, la sanidad, el suministro de agua potable, la gestión de aguas residuales, la seguridad digital y otros sectores críticos identificados en los anexos de la directiva.
  • Impacto potencial de un incidente: Las entidades pueden ser incluidas si un incidente que afecte a sus redes y sistemas de información puede tener efectos significativos en la continuidad de los servicios esenciales, incluyendo impactos en la salud pública, la seguridad o la economía.
  • Papel en la cadena de suministro: La directiva también tiene en cuenta el papel de las entidades en la cadena de suministro de servicios esenciales. Las entidades que son proveedores o suministradores de servicios críticos a operadores de infraestructuras críticas pueden ser incluidas debido a su impacto potencial en la seguridad de la cadena de suministro.
  • Sectores y tiposde servicios específicos: Los anexos de la directiva detallan los sectores y tipos de servicios específicos cubiertos. Este enfoque permite identificar con precisión las entidades que entran dentro de cada sector crítico, incluidos los que son nuevos en la NIS 1, como determinados servicios digitales, la producción farmacéutica y la producción y distribución de alimentos.

Nota:Según la Recomendación 2003/361/CE de la Comisión, que define las PYME, los criterios de tamaño de las empresas son los siguientes

  • Microempresas: las que emplean a menos de 10 personas y cuyo volumen de negocios o balance general anual no supera los 2 millones de euros.
  • Pequeñas empresas: las que emplean a menos de 50 personas y cuyo volumen de negocios o balance general anual no supera los 10 millones de euros.
  • Medianas empresas: las que emplean a menos de 250 personas y cuyo volumen de negocios anual no supera los 50 millones de euros o cuyo balance general anual no supera los 43 millones de euros.

La directiva NIS 2, sin embargo, va más allá de estas definiciones de tamaño para considerar el impacto potencial de un incidente de ciberseguridad en los servicios esenciales. Por lo tanto, incluso las empresas que normalmente podrían clasificarse como microempresas o pequeñas empresas según los criterios anteriores podrían incluirse en el ámbito de aplicación de la NIS 2 si prestan servicios que se consideran esenciales o importantes para el mantenimiento de funciones sociales o económicas críticas


Es importante señalar que los Estados miembros de la UE tienen la opción de identificar las entidades esenciales e importantes dentro de su jurisdicción, lo que podría incluir un análisis más matizado de la importancia de los servicios prestados, independientemente del tamaño de la empresa. La directiva también anima a los Estados miembros a considerar que determinadas pequeñas empresas entran en su ámbito de aplicación si desempeñan un papel crucial en la cadena de suministro o para la prestación de servicios críticos


En resumen, los criterios de inclusión de la NIS 2 pretenden garantizar que la directiva abarque una amplia gama de entidades que desempeñan un papel crucial en el mantenimiento de las funciones sociales y económicas esenciales de la UE, teniendo en cuenta su tamaño, importancia estratégica y posible impacto en la seguridad de las redes y sistemas de información de la UE.


¿Qué se prevé para la gestión de riesgos?

La Directiva NIS 2 apoya un enfoque proactivo en tres fases para la gestión de riesgos de ciberseguridad, que incluye la responsabilidad de las entidades esenciales e importantes de proteger sus redes y sistemas de información. Estas son las principales fases

  • Identificación y análisis del riesgo: Las entidades deben realizar un análisis del riesgo sistémico para identificar todos los riesgos potenciales de un incidente. Este análisis debe tener en cuenta el factor humano y la dependencia de la entidad de las redes y sistemas de información, permitiendo así una comprensión global de la seguridad de su infraestructura. Se trata de un paso crucial que implica reconocer y evaluar las vulnerabilidades existentes y potenciales que podrían comprometer la seguridad de los datos y servicios.
  • Aplicación de medidas de gestión de riesgos: Tras identificar los riesgos, las entidades deben aplicar las medidas de gestión de riesgos adecuadas. Estas medidas deben abarcar la prevención, la detección de incidentes, la respuesta a incidentes, la recuperación tras incidentes y la mitigación de sus efectos. La gestión de riesgos de ciberseguridad también debe incluir la seguridad de los datos y considerar la seguridad física y ambiental de los sistemas de información, siguiendo las normas europeas e internacionales pertinentes, como las de la serie ISO/IEC 27000.
  • Supervisión y mejora continuas: Las entidades deben establecer políticas y procedimientos para evaluar periódicamente la eficacia de sus medidas de gestión de riesgos de ciberseguridad. Esto incluye la aplicación de prácticas básicas de ciberhigiene, formación en ciberseguridad, uso de cifrado, gestión de recursos humanos, políticas de control de acceso y gestión de activos. La adopción de soluciones de autenticación multifactor y la evaluación del uso de tecnologías avanzadas para reforzar la ciberseguridad también forman parte de esta fase de mejora continua.

Estos tres pasos constituyen un enfoque global y proactivo de la gestión de riesgos de ciberseguridad, en línea con los requisitos de la Directiva NIS 2, y ponen de relieve la importancia de una sólida cultura de ciberseguridad en las entidades críticas e importantes.


¿Qué está previsto en materia de notificación y seguimiento de incidentes?

La Directiva (UE) 2022/2555 establece un marco estructurado para la notificación y el seguimiento de los incidentes de ciberseguridad. He aquí los elementos clave relativos a estas disposiciones

Notificación voluntaria de la información pertinente (artículo 30)

  • Notificacionesvoluntarias: los Estados miembros deben garantizar que las entidades clave e importantes, así como otras entidades, puedan realizar notificaciones voluntarias a los CSIRT o a las autoridades competentes sobre incidentes, ciberamenazas e incidentes evitados.
  • Tramitación de lasnotificaciones: Las notificaciones voluntarias se tramitan de acuerdo con el procedimiento establecido en el artículo 23, con posible prioridad de las notificaciones obligatorias sobre las voluntarias. Las notificaciones voluntarias no crean obligaciones adicionales para la entidad notificante en comparación con las que habría tenido en ausencia de notificación.


Supervisión y ejecución (artículo 31)

  • Supervisiónefectiva: los Estados miembros son responsables de la supervisión efectiva y de adoptar las medidas necesarias para garantizar el cumplimiento de la directiva, con la posibilidad de establecer prioridades de supervisión basadas en el riesgo.


Los CSIRT y sus funciones (artículo 10)

  • Designación de los CSIRT: Cada Estado miembro designa o establece uno o varios CSIRT, que deben cumplir requisitos específicos para cubrir eficazmente los sectores, subsectores y tipos de entidades especificados en la Directiva.
  • Tareas de losCSIRT: Incluyen la vigilancia y el análisis de las ciberamenazas, vulnerabilidades e incidentes a nivel nacional; la activación de mecanismos de alerta temprana; la respuesta a incidentes; y la asistencia a las entidades pertinentes en la vigilancia de sus redes y sistemas de información.


Cooperación (artículo 14)

  • Grupo decooperación: Se crea un grupo de cooperación para facilitar la cooperación estratégica y el intercambio de información entre los Estados miembros, reforzando así la confianza y la seguridad a escala de la UE.

Estas disposiciones demuestran el compromiso con un enfoque proactivo y colaborativo de la ciberseguridad en la UE, fomentando el intercambio de información y la respuesta a las ciberamenazas, al tiempo que se respeta la confidencialidad y seguridad de la información compartida.


¿Qué sanciones se prevén?

La directiva NIS 2 especifica la responsabilidad legal de los gestores de entidades esenciales e importantes en materia de ciberseguridad. Los puntos clave relativos a la responsabilidad de los miembros de la dirección y las posibles sanciones son los siguientes


  • Responsabilidad de losdirectivos: Los Estados miembros deben garantizar que cualquier persona física a cargo de una entidad esencial, o que actúe como representante legal, tenga la facultad de garantizar el cumplimiento de la directiva por parte de la entidad. Estas personas pueden ser consideradas responsables del incumplimiento de la Directiva.

  • Sanciones para lasentidades: Las sanciones específicas por incumplimiento incluyen multas administrativas significativas.
    • Para las entidades básicas, las multas pueden ser de hasta 10 millones de euros o el 2% del volumen de negocios total anual global del año anterior, si esta cifra es superior.
    • Para las entidades significativas, las multas pueden ser de hasta 7 millones de euros o el 1,4% del volumen de negocios total anual global, si esta cifra es superior.

  • Sanciones específicas contra los directivos: Los Estados miembros pueden solicitar a los organismos o tribunales competentes, de conformidad con la legislación nacional, que prohíban temporalmente el ejercicio de responsabilidades directivas a cualquier persona física que ejerza responsabilidades directivas a nivel de director general o representante legal en la entidad esencial. Estas sanciones se aplican hasta que la entidad en cuestión subsane las deficiencias o cumpla los requisitos de la autoridad competente. La aplicación de estas suspensiones o prohibiciones está sujeta a las garantías procesales adecuadas.

  • Principio de proporcionalidad y defensa: A la hora de imponer sanciones, incluidas las medidas contra los directivos, las autoridades competentes deben respetar el derecho de defensa y tener en cuenta las circunstancias específicas de cada caso, incluida la gravedad del incumplimiento, su duración, los incumplimientos anteriores, el daño causado y si el incumplimiento ha sido intencionado o negligente.

Estos elementos demuestran claramente que la Directiva NIS 2 hace especial hincapié en la responsabilidad de las entidades y sus gestores para garantizar un alto nivel de seguridad de las redes y sistemas de información en la UE, con mecanismos de sanción para fomentar su cumplimiento.


¿Cómo prepararse para la Directiva NIS 2?

Prepararse para la Directiva NIS 2 (Directiva (UE) 2022/2555) es crucial para que las entidades esenciales e importantes garanticen el cumplimiento y refuercen la ciberseguridad en toda la UE. He aquí un plan de diez pasos para prepararse eficazmente para la NIS 2

  • Evalúe la aplicabilidad: Determine si NIS 2 se aplica a su organización en función de su tamaño, sector y si se considera una entidad esencial o importante.
  • Comprenda las obligaciones: Familiarícese con los requisitos de la Directiva NIS 2, especialmente en lo que respecta a la gestión de riesgos y la notificación de incidentes.
  • Adoptar un SGC basado en la norma ISO 27001: Implantar un sistema de gestión de la seguridad de la información (SGSI) conforme a la norma ISO 27001, que proporciona un marco para la gestión de la seguridad de la información, incluidos aspectos como la evaluación de riesgos y la gestión de incidentes.
  • Análisis de riesgos: Realizar un análisis de riesgos para identificar las vulnerabilidades de la organización ante las ciberamenazas, de acuerdo con los requisitos de la NIS 2 y los principios de la norma ISO 27001.
  • Implementación de medidas de seguridad: Desarrollar e implementar medidas técnicas y organizativas adecuadas para gestionar los riesgos identificados, de acuerdo con las mejores prácticas de NIS 2 e ISO 27001.
  • Formación yconcienciación: Proporcionar formación y concienciación al personal sobre las prácticas de seguridad de la información, centrándose en las funciones y responsabilidades relacionadas con NIS 2 e ISO 27001.
  • Notificación de incidentes: Disponer de procedimientos para la notificación oportuna de incidentes de seguridad a las autoridades competentes, de conformidad con los requisitos de la norma NIS 2.
  • Revisión y mejoracontinuas: Integre mecanismos de revisión y mejora continuas en su SGSI, para seguir cumpliendo con NIS 2 e ISO 27001 a largo plazo.
  • Preparación de auditorías: Prepare a su organización para las auditorías de cumplimiento, tanto de NIS 2 como de ISO 27001, mediante la realización de auditorías internas periódicas.
  • Intercambio de información y cooperación: Participe en el intercambio de información sobre amenazas y mejores prácticas con otras organizaciones y autoridades competentes, tal y como fomenta NIS 2, para mejorar colectivamente la ciberseguridad dentro de la organización. UE.

Estos pasos proporcionan un enfoque estructurado para prepararse para NIS 2, aprovechando los principios de ISO 27001 para establecer un marco sólido de gestión de riesgos y seguridad de la información.


Conclusión

La Directiva pretende armonizar las medidas de seguridad y los requisitos de notificación de incidentes en toda la UE, mejorar la cooperación entre los Estados miembros y aumentar la resistencia general de las infraestructuras críticas frente a las ciberamenazas. En resumen, la Directiva NIS 2 aplica un enfoque más inclusivo y detallado para abarcar una amplia gama de sectores y entidades, reconociendo la naturaleza interconectada de la economía moderna y la importancia de la ciberseguridad para la sociedad en su conjunto.

Los Estados miembros deben adoptar y publicar las medidas necesarias para cumplir la Directiva NIS 2 antes del 17 de octubre de 2024 y empezar a aplicarlas a partir del 18 de octubre de 2024. Este plazo establece una fecha límite clara para que los Estados miembros adapten sus leyes y reglamentos nacionales a los requisitos de la Directiva NIS 2.