Directiva NIS2
Directiva sobre la Seguridad de las Redes y Sistemas de Información
Resumen
NIS2 reemplaza y amplía significativamente la Directiva NIS original, estableciendo un alto nivel común de ciberseguridad en toda la UE. Se aplica a un rango mucho más amplio de sectores y entidades, introduce medidas de supervisión más estrictas y armoniza las sanciones entre los Estados Miembros.[1]
Como directiva, NIS2 requirió transposición a la legislación nacional antes del 17 de octubre de 2024. La implementación varía según el Estado Miembro.
Ámbito: Entidades Esenciales vs Entidades Importantes
Entidades Esenciales (Mayor Supervisión)[2]
| Sector | Ejemplos |
|---|---|
| Energía | Electricidad, petróleo, gas, hidrógeno, calefacción urbana |
| Transporte | Aéreo, ferroviario, marítimo, por carretera |
| Banca | Instituciones de crédito |
| Mercados financieros | Plataformas de negociación, contrapartes centrales |
| Salud | Proveedores de atención sanitaria, laboratorios, farmacéuticas, dispositivos médicos |
| Agua potable | Proveedores de agua |
| Aguas residuales | Tratamiento de aguas residuales |
| Infraestructura digital | IXPs, DNS, registros TLD, nube, centros de datos, CDN, TSP |
| Gestión de servicios TIC | Proveedores de servicios gestionados, proveedores de servicios de seguridad gestionados |
| Administración pública | Entidades del gobierno central |
| Espacio | Operadores de infraestructura terrestre |
Entidades Importantes (Supervisión Más Ligera)
| Sector | Ejemplos |
|---|---|
| Servicios postales | Servicios postales y de mensajería |
| Gestión de residuos | Recolección y tratamiento de residuos |
| Químicos | Fabricación y distribución |
| Alimentación | Producción y distribución |
| Manufactura | Dispositivos médicos, electrónica, maquinaria, vehículos |
| Proveedores digitales | Mercados en línea, motores de búsqueda, redes sociales |
| Investigación | Organizaciones de investigación |
Umbrales de Tamaño
NIS2 se aplica generalmente a entidades medianas y grandes:
- Medianas: 50+ empleados O €10M+ de facturación/balance
- Grandes: 250+ empleados O €50M+ de facturación O €43M+ de balance
Algunas entidades se aplican independientemente del tamaño (DNS, registros TLD, proveedores de nube, centros de datos, etc.).
Requisitos Clave
Medidas de Gestión de Riesgos (Artículo 21)[3]
Las entidades deben implementar medidas técnicas, operativas y organizativas apropiadas:
- Políticas: Análisis de riesgos y políticas de seguridad de sistemas de información
- Gestión de incidentes: Procedimientos de detección, respuesta y recuperación
- Continuidad del negocio: Copias de seguridad, recuperación ante desastres, gestión de crisis
- Seguridad de la cadena de suministro: Requisitos de seguridad para proveedores
- Seguridad de la red: Seguridad en adquisición, desarrollo y mantenimiento
- Evaluación de efectividad: Políticas para evaluar la efectividad de las medidas de seguridad
- Higiene cibernética básica: Programas de formación y concienciación
- Criptografía: Políticas sobre controles criptográficos y cifrado
- Recursos humanos: Seguridad del personal y controles de acceso
- Autenticación multifactor: MFA y sistemas de comunicación seguros
Notificación de Incidentes (Artículo 23)[4]
| Plazo | Requisito |
|---|---|
| 24 horas | Alerta temprana al CSIRT/autoridad competente |
| 72 horas | Notificación del incidente con evaluación inicial |
| 1 mes | Informe final con causa raíz y mitigación |
Los incidentes significativos deben notificarse si causan o pueden causar una grave interrupción operativa o pérdida financiera, o afectan a otras personas físicas o jurídicas.
Responsabilidad de la Dirección
Los órganos de dirección deben:
- Aprobar las medidas de gestión de riesgos de ciberseguridad
- Supervisar la implementación de las medidas de seguridad
- Ser personalmente responsables por el incumplimiento
- Recibir formación en ciberseguridad
Sanciones
- Entidades esenciales: Hasta €10 millones o el 2% de la facturación global
- Entidades importantes: Hasta €7 millones o el 1,4% de la facturación global[5]
Los Estados Miembros pueden imponer sanciones adicionales, incluyendo prohibiciones temporales para la dirección.
Obligaciones para Desarrolladores y Proveedores de Servicios TIC
Si usted proporciona servicios o productos TIC:
- Proveedores de servicios gestionados: Directamente en el ámbito como entidades esenciales
- Proveedores de nube: Directamente en el ámbito como entidades esenciales
- Desarrolladores de software: Obligaciones en la cadena de suministro desde entidades clientes
- Vendedores de seguridad: Pueden ser designados como entidades importantes