Directiva (UE) 2022/2555 · Trasposición octubre 2024

NIS2: cumplimiento para entidades esenciales e importantes con evidencias que salen del sistema

La Directiva NIS2 amplía de forma significativa el número de sectores y organizaciones obligadas, eleva los requisitos técnicos a 10 medidas mínimas concretas y hace responsables personales a los órganos de dirección de los incumplimientos.

Ciberia cubre cada uno de esos requisitos con evidencias operativas continuas.

·

Gap analysis en 30-60 días

·

10 medidas del Art. 21

·

Notificación en 24h desde el SOC

Solicitar gap analysis NIS2

Artículo 21 · Medidas mínimas obligatorias

Qué exige el Reglamento y qué cubre Ciberia en cada pilar

DORA articula la resiliencia operativa digital en cinco áreas. Ninguna entidad en alcance puede ignorar ninguna de ellas. El gap analysis inicial de Ciberia evalúa el estado de madurez en cada pilar y prioriza el plan de adecuación por impacto regulatorio.

01

Políticas de seguridad y análisis de riesgos

Marco de gestión del riesgo TIC con políticas documentadas, apetito definido y KRIs operativos.

02

Gestión de incidentes

Detección, clasificación, notificación y resolución de incidentes TIC con evidencia continua.

03

Continuidad de negocio y gestión de crisis

BCP/DRP probados y actualizados, con RTO/RPO documentados y ejercicios de validación periódicos.

04

Seguridad en la cadena de suministro

Evaluación continua de proveedores TIC críticos, cláusulas contractuales mínimas y gestión del riesgo de terceros.

05

Seguridad en adquisición y desarrollo de sistemas

DevSecOps, IaC con policy-as-code y revisión de seguridad en el ciclo de vida de adquisición TIC.

06

Eficacia de las medidas de gestión de riesgos

Métricas KPI/KRI en tiempo real, auditorías internas y programa CTEM que mide la reducción de exposición.

07

Higiene básica y formación en ciberseguridad

Programas de concienciación, formación específica por rol y campañas de phishing simulado.

08

Políticas de criptografía y cifrado

Gestión de claves (KMS), cifrado en reposo y tránsito, y política de uso de criptografía documentada.

09

Seguridad del personal, control de accesos y activos

IAM/PAM, gestión de identidades privilegiadas, control de activos y seguridad en procesos de personal.

10

Autenticación multifactor y comunicaciones seguras

MFA obligatorio para accesos críticos, ZTNA para acceso remoto y cifrado de comunicaciones internas.

Clasificación de entidades

Esenciales vs. Importantes: dos niveles de obligación

NIS2 divide las entidades en dos categorías. Ambas deben cumplir los mismos 10 requisitos del Artículo 21, pero el régimen de supervisión y las sanciones máximas difieren significativamente.

Entidades Esenciales · Anexo I

·

Energía: electricidad, gas, petróleo e hidrógeno


·

Transporte: aéreo, ferroviario, marítimo y por carretera


·

Banca e infraestructuras del mercado financiero


·

Salud: hospitales, laboratorios y fabricantes de medicamentos críticos


·

Agua potable y aguas residuales


·

Infraestructura digital: DNS, IXPs, centros de datos, cloud, redes de comunicaciones


·

Administración pública central y regional


·

Espacio

Entidades Importantes · Anexo II

·

Servicios postales y de mensajería


·

Gestión de residuos


·

Fabricación de productos químicos


·

Producción, transformación y distribución de alimentos


·

Fabricación: dispositivos médicos, ordenadores, electrónica, maquinaria, vehículos


·

Proveedores de servicios digitales: motores de búsqueda, redes sociales, marketplaces


·

Organizaciones de investigación

Notificación de incidentes TIC

Plazos de notificación NIS2: más estrictos que NIS1

NIS2 endurece los plazos de reporte respecto a NIS1. El proceso de notificación de incidentes TIC significativos tiene tres hitos diferenciados que el SOC de Ciberia cubre de forma automática desde la detección.

24 h

Alerta temprana

Primera notificación al CSIRT

Desde que la entidad tiene conocimiento de un incidente significativo, dispone de 24 horas para enviar la alerta temprana al CSIRT nacional o a la autoridad competente. El SOC genera automáticamente la notificación estructurada en ese plazo.

72 h

Notificación de incidente

Informe con análisis inicial

En 72 horas, la entidad debe presentar la notificación formal con una evaluación inicial del incidente, su posible causa, el impacto estimado y las medidas de mitigación adoptadas hasta ese momento.

1 mes

Informe final

Análisis completo y lecciones aprendidas

El informe final documenta la descripción completa del incidente, la causa raíz, el alcance real, las medidas correctoras implantadas y las lecciones aprendidas. El equipo de DFIR de Ciberia entrega este informe dentro del plazo regulatorio.

Responsabilidad de los órganos de dirección

NIS2 hace responsables personales a los directivos del incumplimiento

Una de las novedades más significativas de NIS2 respecto a NIS1 es la responsabilidad personal de los órganos de dirección. Los consejos de administración y los equipos directivos deben aprobar, supervisar e implementar las medidas de gestión de riesgos TIC, y pueden ser declarados personalmente responsables si la entidad incumple por negligencia.

Esto convierte el cumplimiento NIS2 en una cuestión de gobierno corporativo, no solo de departamento de seguridad. El servicio de GRC de Ciberia incluye el diseño del modelo de gobierno, los comités ejecutivos periódicos y el reporting a nivel de consejo con KPIs/KRIs operativos en tiempo real.

Formación obligatoria

Los órganos de dirección deben recibir formación periódica en gestión de riesgos de ciberseguridad para evaluar las medidas adoptadas.

Aprobación del plan de riesgos

El marco de gestión del riesgo TIC requiere aprobación formal del órgano de dirección, no solo del equipo técnico.

Responsabilidad personal

En caso de incumplimiento grave por negligencia, los directivos pueden ser inhabilitados temporalmente para el ejercicio de funciones de gestión.

Supervisión continua

Los órganos de dirección deben supervisar activamente la implementación de las medidas, no solo aprobarlas una vez.

Los gaps más frecuentes

Lo que más organizaciones tienen pendiente en su adecuación a NIS2

01

El ámbito de aplicación sorprende: muchas empresas no saben que están en alcance

NIS2 amplía enormemente el número de sectores respecto a NIS1. Empresas de fabricación, alimentación, distribución de servicios digitales y otras organizaciones que nunca habían tenido obligaciones de ciberseguridad regulada descubren que ahora están en alcance de la Directiva. La primera pregunta del gap analysis es siempre si la entidad es esencial, importante o está fuera de alcance.

02

La seguridad en la cadena de suministro no está formalizada

La medida 4 del Artículo 21 exige evaluar y gestionar el riesgo de los proveedores TIC, incluir cláusulas contractuales mínimas de seguridad y tener estrategias de salida definidas. La mayoría de organizaciones tienen una lista de proveedores, no un programa de gestión del riesgo de terceros con evaluaciones continuas.

03

El consejo de administración no está preparado para la responsabilidad que NIS2 le asigna

NIS2 obliga a que los órganos de dirección aprueben y supervisen activamente el marco de gestión del riesgo TIC, y exige formación específica en ciberseguridad. En la mayoría de organizaciones, la ciberseguridad sigue siendo un tema exclusivo del departamento técnico, sin visibilidad ni participación del consejo.

Webinar grabado

AXON SOC AI: De horas a minutos | Demo en vivo con Google SecOps

¿Cuánto tiempo tarda tu SOC en detectar, investigar y responder a un incidente real? En esta sesión lo demostramos en vivo.

Lo que cambia con Ciberia

10

medidas del Artículo 21 cubiertas con evidencias operativas que salen del sistema de forma continua

24h

plazo de alerta temprana al CSIRT que el SOC de Ciberia permite cumplir con el reporte estructurado automático

Consejo

reporting ejecutivo de KPIs/KRIs diseñado para que los órganos de dirección cumplan su obligación de supervisión activa

30-60d

para el gap analysis completo frente al Artículo 21 y el plan de adecuación priorizado por riesgo de incumplimiento

DORA

¿Tu organización también está en alcance de DORA?

Las entidades del sector financiero pueden estar en alcance simultáneo de NIS2 y DORA. En ese caso, el plan de adecuación se diseña de forma integrada para cubrir ambos marcos sin duplicar esfuerzo ni evidencias.

PREGUNTAS FRECUENTES

Antes de solicitar el gap analysis NIS2

¿Cómo sé si mi organización está en alcance de NIS2?

El alcance de NIS2 depende de dos factores: el sector de actividad (Anexo I para entidades esenciales y Anexo II para importantes) y el tamaño de la organización (con carácter general, medianas y grandes empresas con más de 50 empleados o 10M EUR de facturación). Algunas entidades están en alcance independientemente del tamaño, como las de infraestructura digital o administraciones públicas. El gap analysis inicial determina exactamente qué categoría aplica a cada organización.

El plazo de trasposición de NIS2 a derecho nacional de los Estados miembro era el 17 de octubre de 2024. España, como otros países de la UE, ha tenido que adaptar su normativa nacional, incluyendo la revisión del Real Decreto de ENS y otras normas sectoriales. Para la aplicabilidad específica a cada entidad según la trasposición española, conviene revisar el estado actual con el equipo legal antes de la adecuación.

En gran medida sí. Las 10 medidas del Artículo 21 de NIS2 tienen una superposición importante con los controles de ISO 27001 y con las medidas del ENS. El proceso de generación continua de evidencias que implementa Ciberia sirve para los tres marcos, reduciendo el esfuerzo total de cumplimiento de forma significativa frente a tratar cada normativa de forma independiente.

El gap analysis inicial se completa en 30 a 60 días. La adecuación completa a las 10 medidas del Artículo 21, desde el diseño del marco de gestión de riesgos hasta la implantación de los controles técnicos y la primera auditoría interna, suele llevar entre 6 y 12 meses según el punto de partida. El plan de adecuación se prioriza por las brechas con mayor riesgo de sanción y por el calendario de supervisión del CSIRT nacional.

Siguiente paso

Identifica qué brechas tiene tu organización frente a los 10 requisitos del Artículo 21 de NIS2

Un gap analysis inicial sin compromiso, con la fotografía de madurez por medida y el plan de adecuación priorizado por riesgo de incumplimiento regulatorio.