Directiva (UE) 2022/2555 · Trasposición octubre 2024
La Directiva NIS2 amplía de forma significativa el número de sectores y organizaciones obligadas, eleva los requisitos técnicos a 10 medidas mínimas concretas y hace responsables personales a los órganos de dirección de los incumplimientos.
Ciberia cubre cada uno de esos requisitos con evidencias operativas continuas.
·
Gap analysis en 30-60 días
·
10 medidas del Art. 21
·
Notificación en 24h desde el SOC
Solicitar gap analysis NIS2
Artículo 21 · Medidas mínimas obligatorias
Qué exige el Reglamento y qué cubre Ciberia en cada pilar
DORA articula la resiliencia operativa digital en cinco áreas. Ninguna entidad en alcance puede ignorar ninguna de ellas. El gap analysis inicial de Ciberia evalúa el estado de madurez en cada pilar y prioriza el plan de adecuación por impacto regulatorio.
01
Políticas de seguridad y análisis de riesgos
Marco de gestión del riesgo TIC con políticas documentadas, apetito definido y KRIs operativos.
02
Gestión de incidentes
Detección, clasificación, notificación y resolución de incidentes TIC con evidencia continua.
03
Continuidad de negocio y gestión de crisis
BCP/DRP probados y actualizados, con RTO/RPO documentados y ejercicios de validación periódicos.
04
Seguridad en la cadena de suministro
Evaluación continua de proveedores TIC críticos, cláusulas contractuales mínimas y gestión del riesgo de terceros.
05
Seguridad en adquisición y desarrollo de sistemas
DevSecOps, IaC con policy-as-code y revisión de seguridad en el ciclo de vida de adquisición TIC.
06
Eficacia de las medidas de gestión de riesgos
Métricas KPI/KRI en tiempo real, auditorías internas y programa CTEM que mide la reducción de exposición.
07
Higiene básica y formación en ciberseguridad
Programas de concienciación, formación específica por rol y campañas de phishing simulado.
08
Políticas de criptografía y cifrado
Gestión de claves (KMS), cifrado en reposo y tránsito, y política de uso de criptografía documentada.
09
Seguridad del personal, control de accesos y activos
IAM/PAM, gestión de identidades privilegiadas, control de activos y seguridad en procesos de personal.
10
Autenticación multifactor y comunicaciones seguras
MFA obligatorio para accesos críticos, ZTNA para acceso remoto y cifrado de comunicaciones internas.
Clasificación de entidades
Esenciales vs. Importantes: dos niveles de obligación
NIS2 divide las entidades en dos categorías. Ambas deben cumplir los mismos 10 requisitos del Artículo 21, pero el régimen de supervisión y las sanciones máximas difieren significativamente.
Entidades Esenciales · Anexo I
·
Energía: electricidad, gas, petróleo e hidrógeno
·
Transporte: aéreo, ferroviario, marítimo y por carretera
·
Banca e infraestructuras del mercado financiero
·
Salud: hospitales, laboratorios y fabricantes de medicamentos críticos
·
Agua potable y aguas residuales
·
Infraestructura digital: DNS, IXPs, centros de datos, cloud, redes de comunicaciones
·
Administración pública central y regional
·
Espacio
Entidades Importantes · Anexo II
·
Servicios postales y de mensajería
·
Gestión de residuos
·
Fabricación de productos químicos
·
Producción, transformación y distribución de alimentos
·
Fabricación: dispositivos médicos, ordenadores, electrónica, maquinaria, vehículos
·
Proveedores de servicios digitales: motores de búsqueda, redes sociales, marketplaces
·
Organizaciones de investigación
Notificación de incidentes TIC
Plazos de notificación NIS2: más estrictos que NIS1
NIS2 endurece los plazos de reporte respecto a NIS1. El proceso de notificación de incidentes TIC significativos tiene tres hitos diferenciados que el SOC de Ciberia cubre de forma automática desde la detección.
24 h
Alerta temprana
Primera notificación al CSIRT
Desde que la entidad tiene conocimiento de un incidente significativo, dispone de 24 horas para enviar la alerta temprana al CSIRT nacional o a la autoridad competente. El SOC genera automáticamente la notificación estructurada en ese plazo.
72 h
Notificación de incidente
Informe con análisis inicial
En 72 horas, la entidad debe presentar la notificación formal con una evaluación inicial del incidente, su posible causa, el impacto estimado y las medidas de mitigación adoptadas hasta ese momento.
1 mes
Informe final
Análisis completo y lecciones aprendidas
El informe final documenta la descripción completa del incidente, la causa raíz, el alcance real, las medidas correctoras implantadas y las lecciones aprendidas. El equipo de DFIR de Ciberia entrega este informe dentro del plazo regulatorio.
Responsabilidad de los órganos de dirección
NIS2 hace responsables personales a los directivos del incumplimiento
Una de las novedades más significativas de NIS2 respecto a NIS1 es la responsabilidad personal de los órganos de dirección. Los consejos de administración y los equipos directivos deben aprobar, supervisar e implementar las medidas de gestión de riesgos TIC, y pueden ser declarados personalmente responsables si la entidad incumple por negligencia.
Esto convierte el cumplimiento NIS2 en una cuestión de gobierno corporativo, no solo de departamento de seguridad. El servicio de GRC de Ciberia incluye el diseño del modelo de gobierno, los comités ejecutivos periódicos y el reporting a nivel de consejo con KPIs/KRIs operativos en tiempo real.
Formación obligatoria
Los órganos de dirección deben recibir formación periódica en gestión de riesgos de ciberseguridad para evaluar las medidas adoptadas.
Aprobación del plan de riesgos
El marco de gestión del riesgo TIC requiere aprobación formal del órgano de dirección, no solo del equipo técnico.
Responsabilidad personal
En caso de incumplimiento grave por negligencia, los directivos pueden ser inhabilitados temporalmente para el ejercicio de funciones de gestión.
Supervisión continua
Los órganos de dirección deben supervisar activamente la implementación de las medidas, no solo aprobarlas una vez.
Los gaps más frecuentes
Lo que más organizaciones tienen pendiente en su adecuación a NIS2
01
El ámbito de aplicación sorprende: muchas empresas no saben que están en alcance
NIS2 amplía enormemente el número de sectores respecto a NIS1. Empresas de fabricación, alimentación, distribución de servicios digitales y otras organizaciones que nunca habían tenido obligaciones de ciberseguridad regulada descubren que ahora están en alcance de la Directiva. La primera pregunta del gap analysis es siempre si la entidad es esencial, importante o está fuera de alcance.
02
La seguridad en la cadena de suministro no está formalizada
La medida 4 del Artículo 21 exige evaluar y gestionar el riesgo de los proveedores TIC, incluir cláusulas contractuales mínimas de seguridad y tener estrategias de salida definidas. La mayoría de organizaciones tienen una lista de proveedores, no un programa de gestión del riesgo de terceros con evaluaciones continuas.
03
El consejo de administración no está preparado para la responsabilidad que NIS2 le asigna
NIS2 obliga a que los órganos de dirección aprueben y supervisen activamente el marco de gestión del riesgo TIC, y exige formación específica en ciberseguridad. En la mayoría de organizaciones, la ciberseguridad sigue siendo un tema exclusivo del departamento técnico, sin visibilidad ni participación del consejo.
Webinar grabado
AXON SOC AI: De horas a minutos | Demo en vivo con Google SecOps
¿Cuánto tiempo tarda tu SOC en detectar, investigar y responder a un incidente real? En esta sesión lo demostramos en vivo.
Lo que cambia con Ciberia
10
medidas del Artículo 21 cubiertas con evidencias operativas que salen del sistema de forma continua
24h
plazo de alerta temprana al CSIRT que el SOC de Ciberia permite cumplir con el reporte estructurado automático
Consejo
reporting ejecutivo de KPIs/KRIs diseñado para que los órganos de dirección cumplan su obligación de supervisión activa
30-60d
para el gap analysis completo frente al Artículo 21 y el plan de adecuación priorizado por riesgo de incumplimiento
DORA
¿Tu organización también está en alcance de DORA?
Las entidades del sector financiero pueden estar en alcance simultáneo de NIS2 y DORA. En ese caso, el plan de adecuación se diseña de forma integrada para cubrir ambos marcos sin duplicar esfuerzo ni evidencias.
PREGUNTAS FRECUENTES
Antes de solicitar el gap analysis NIS2
Siguiente paso
Identifica qué brechas tiene tu organización frente a los 10 requisitos del Artículo 21 de NIS2
Un gap analysis inicial sin compromiso, con la fotografía de madurez por medida y el plan de adecuación priorizado por riesgo de incumplimiento regulatorio.