Blog
sprinto ángulo recto
Ciberseguridad
sprinto ángulo recto
Ámbito de aplicación de la Directiva NIS2: ¿Le es aplicable esta directiva?

Ámbito de aplicación de la Directiva NIS2: ¿Le es aplicable esta directiva?

TL, DR:

La Directiva NIS2 de la UE sobre ciberseguridad, vigente desde enero de 2023, amplía su alcance más allá de la infraestructura crítica para abarcar a organizaciones medianas y grandes de sectores esenciales e importantes, como la energía, la sanidad, las finanzas y la infraestructura digital.
El 22% de los profesionales sénior de ciberseguridad en grandes organizaciones del Reino Unido no estaban seguros de si la NIS2 les era aplicable (Green Raven Limited). Cualquier organización con vínculos con la UE a través de filiales o relaciones comerciales debe cumplirla independientemente de su ubicación.
La NIS2 clasifica a las entidades como “esenciales” (supervisión más estricta) o “importantes” (supervisión menos estricta). Las sanciones por incumplimiento alcanzan el 2 % de la facturación global para las entidades esenciales y el 1.4 % para las entidades importantes.

En noviembre de este año, salió a la luz una revelación preocupante: más de una quinta parte de los profesionales sénior de ciberseguridad de las mayores organizaciones del Reino Unido no estaban seguros de si la directiva NIS2 de la UE les era aplicable. 

El estudio de Green Raven Limited reveló que el 22 % de los encuestados admitió desconocer si la directiva afectaba a su negocio, lo que representa una importante falta de conocimiento dadas las posibles consecuencias del incumplimiento. Si bien el 68 % confirmó que las normas son aplicables, esta persistente incertidumbre plantea interrogantes cruciales. 

A pesar del Brexit, cualquier organización británica con vínculos con la UE, ya sea a través de filiales o comercio, debe cumplir con estas regulaciones. El incumplimiento podría acarrear graves sanciones o daños a su reputación.

Las organizaciones sujetas a la norma NIS2 deben comprender sus responsabilidades de inmediato. Nuestra guía de evaluación de la preparación en ciberseguridad explica cómo evaluar su nivel actual de madurez en seguridad según los requisitos de NIS2, el primer paso para subsanar las deficiencias de cumplimiento. Las consecuencias de la complacencia son enormes. Analicemos el tema en detalle.

¿Qué es NIS2 y por qué es importante?

La Directiva NIS2 reforma integralmente la ciberseguridad de la UE para infraestructuras críticas. El software de automatización del cumplimiento ayuda a las organizaciones a determinar si la Directiva NIS2 les es aplicable y, a continuación, adapta sus controles a los requisitos específicos de la directiva para garantizar el cumplimiento continuo. Establece requisitos de seguridad estrictos y exige que las organizaciones refuercen sus sistemas contra riesgos como el ransomware, el phishing y el acceso no autorizado.

Introducida en 2020 y en vigor desde el 16 de enero de 2023, la Directiva NIS2 se basa en la Directiva NIS original de la UE, subsanando sus deficiencias y elevando los estándares de ciberseguridad en toda Europa. La Directiva NIS2 refuerza la seguridad de la cadena de suministro con sanciones más severas. Una plataforma de gestión de riesgos de proveedores ayuda a las organizaciones incluidas en el ámbito de aplicación de la Directiva NIS2 a evaluar y supervisar a los proveedores de la cadena de suministro de TIC conforme a los requisitos específicos de supervisión de terceros establecidos en la directiva para casos de incumplimiento.

Alcance de NIS2: ¿Quiénes están cubiertos?

La Directiva NIS2 de la UE se prepara para incorporarse al derecho europeo, estableciendo normas más estrictas para la seguridad de las redes y la información. Está diseñada para abarcar una amplia gama de empresas y organizaciones, pero ¿cómo saber si su negocio entra dentro de su ámbito de aplicación? Aquí tiene una guía rápida.

Su empresa está cubierta si:

  1. Es una organización significativa o esencial.
  2. Cumple con los umbrales de tamaño especificados (si su empresa pertenece a un sector crítico o tiene más de 50 empleados y unos ingresos anuales superiores a 10 millones de euros).
  3. Suministra servicios o productos a empresas que se incluyen en las dos primeras categorías.

Analicemos esto con más detalle.

Organizaciones importantes o esenciales

La directiva enumera ciertos sectores como importantes o esenciales. Si trabajas en uno de estos sectores, probablemente estés cubierto.

Entidades importantes

Estas organizaciones son importantes, pero menos críticas que las entidades esenciales. Los siguientes sectores suelen entrar en esta categoría:

  • Servicios postalesProveedores de entrega y logística
  • Gestión de los desechosServicios de reciclaje y eliminación de residuos
  • Productos químicos: Fabricación y suministro de productos químicos
  • Producción y distribución de alimentosAgricultura, procesamiento de alimentos y cadenas de suministro
  • ManufacturaIncluye productos farmacéuticos, electrónicos, maquinaria, equipos ópticos y vehículos.

Los sectores esenciales incluyen:

Se trata de organizaciones consideradas fundamentales para el funcionamiento de la sociedad y la economía. Si opera en alguno de los siguientes sectores, es probable que se le clasifique como una entidad esencial:

  • Energía: Incluye los sectores de electricidad, petróleo y gas.
  • Logística de transporteCubre los servicios de transporte aéreo, ferroviario, marítimo y por carretera.
  • Bancario Servicios bancarios y financieros básicos
  • Infraestructura del mercado financieroSistemas de negociación, compensación y liquidación
  • Sector Sanitario: Hospitales, proveedores de atención médica e instalaciones médicas
  • Agua potable: Redes de suministro y distribución
  • Aguas residualesSistemas de tratamiento y gestión
  • Infraestructura digitalProveedores de servicios en la nube, centros de datos, redes de distribución de contenido.
  • Administración PúblicaOrganismos y servicios gubernamentales esenciales
  • Actividades espaciales: Satélites y operaciones relacionadas

Criterios de tamaño

Aunque su empresa no pertenezca a ninguno de los sectores mencionados anteriormente, el tamaño importa según la NIS2. Generalmente, una empresa está cubierta si:

  • Se encuentra dentro de los sectores mencionados.
  • Tiene más de 50 empleados.
  • Su facturación anual supera los 10 millones de euros.
Prueba rápida: ¿cumples los requisitos?

Comprueba tu sector con las listas anteriores. Evalúa tus criterios de tamaño (más de 50 empleados y 10 millones de euros de facturación anual). Determina si tus servicios son fundamentales para otras entidades cubiertas.

¿Y si eres un proveedor?

Es posible que aún estés cubierto indirectamente por la Directiva NIS2 si prestas servicios críticos o eres subcontratista de una empresa incluida en su ámbito de aplicación. Piensa en ello como un efecto dominó: si tu trabajo es vital para una organización cubierta por la Directiva NIS2, es posible que también te aplique a ti.

En resumen, NIS2 abarca un amplio espectro, por lo que vale la pena analizar detenidamente dónde encaja su negocio.

Controles preconfigurados y monitorización 24/7 para NIS2

El dilema del 20%: ¿Por qué existe tanta confusión?

Si en junio de 2024 casi el 97 % de los responsables de TI de las empresas británicas confiaban en que cumplían (o pronto cumplirían) con la norma NIS2, ¿por qué casi el 10 % de las grandes organizaciones admitieron su incumplimiento tan solo unos meses después? Y para colmo, el 3 % ni siquiera estaba seguro.

La NIS2 entró oficialmente en vigor en enero de 2023, pero aquí estamos, casi dos años después, con organizaciones que aún lidian con aspectos básicos, como si la directiva siquiera les es aplicable. Morten Mjels, director ejecutivo de Green Raven Limited, lo resumió sin rodeos:

Decir que sí, que cumplimos con los requisitos, puede ser aceptable. Admitir que no, que no cumplimos pero que estamos trabajando en ello —siempre que haya un período de gracia— también puede ser aceptable. Pero, a la larga, el incumplimiento tendrá consecuencias negativas. Decir "no estábamos seguros" difícilmente servirá como defensa.

No se equivoca. El incumplimiento no solo conlleva multas, sino que puede poner en peligro la capacidad de una empresa para operar en Europa.

Esta evaluación tan directa refleja una creciente inquietud. Apenas una semana antes de la fecha límite de NIS2, un seminario web de Infosecurity Magazine reveló una confusión generalizada entre los participantes sobre si la directiva siquiera se aplicaba a sus organizaciones. Con tanto en juego, esta incertidumbre es alarmante.

posibles consecuencias cumplimiento de nis2

¿Y cuál es el enfoque del Reino Unido?
Mientras la UE avanza con NIS2, el Reino Unido se está preparando para actualizar su propio Reglamento NIS con el Proyecto de ley sobre ciberseguridad y resiliencia, que se prevé que entre en vigor el próximo año. Los primeros indicios sugieren que este proyecto de ley será menos ambicioso que el NIS2, pero eso no significa que esté exento de dificultades.

De hecho, el 46 % de los CISO encuestados por Green Raven prevén que el proyecto de ley impondrá exigencias no deseadas a las empresas del Reino Unido. La tensión es evidente: equilibrar las mejoras de seguridad necesarias con las realidades prácticas de la implementación no es tarea fácil.

Don’t wait for a regulatory knock—take action with Sprinto

Si te dedicas a gestionar infraestructuras críticas en la UE y no quieres acabar en el grupo del 20% que se encuentra en una situación problemática, debes asegurarte de que tu organización se tome en serio la ciberseguridad. 

Suena sencillo, ¿verdad? Pues no siempre es tan fácil.

Entonces, ¿cuál es el problema con el cumplimiento de la norma NIS2?

En primer lugar, NIS2 no es una iniciativa de cumplimiento que se complete una sola vez. Es un proceso constante. Los requisitos pueden parecer que se acumulan:

  • Sobrecarga de documentación: Debes llevar un registro de muchas políticas y procedimientos para demostrar que cumples con ellos.
  • Siempre encendido: La monitorización continua es esencial, lo que significa que no puedes simplemente configurarla y olvidarte de ella.
  • Listo para auditorías, 24/7Estar preparado para las auditorías significa que sus sistemas y documentación deben estar en óptimas condiciones en todo momento, no solo cuando llegan los auditores.
  • Fuga de recursosTodo esto requiere mano de obra, tiempo y atención por parte de su equipo; recursos que probablemente podrían utilizarse mejor en otros ámbitos.

Pero espera, ¿de verdad tienes que lidiar con todo este caos?

No si tienes un as del cumplimiento como Sprinto.

Sprinto simplifies the whole NIS 2 process and makes sure you stay ahead of the curve

La plataforma ofrece una monitorización automatizada de los controles que se encarga de algunos de los requisitos más exigentes de NIS2, como las comprobaciones de las declaraciones de autorización y los controles de seguridad, para que no tenga que realizar un seguimiento manual de cada pequeño detalle.

Así es como funciona:

  • Seguimiento automatizado del cumplimiento: Sprinto does the heavy lifting, continuously monitoring your systems and security controls, making sure they’re always in line with NIS2 requirements.
  • Documentación rápidaUtilice plantillas prediseñadas para generar y gestionar la documentación que necesita, ahorrándole tiempo y esfuerzo.
  • Visibilidad instantánea: Sprinto gives you a clear, real-time picture of your security posture so you can spot and fix issues fast.
  • Auditorías sin interrupcionesCon todos los controles y la documentación necesarios, estará preparado para las auditorías sin tener que improvisar a última hora.

No te dejes abrumar por las complejidades de NIS2. Actúa hoy mismo. Hablemos.

Meeba Gracy
Autor

Meeba Gracy

Meeba, especialista en ciberseguridad certificada por ISC2, se dedica con pasión a descifrar y ofrecer contenido relevante sobre cumplimiento normativo y temas complejos de seguridad digital. Experta en transformar conceptos complejos en ideas accesibles, está comprometida con el aprendizaje de sus lectores. En su tiempo libre, disfruta leyendo las últimas novelas de suspense o explorando nuevos rincones de la ciudad.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único