NIS2: a quién afecta la directiva y cómo prepararse sin pánico
La NIS2 es la directiva europea de ciberseguridad que amplió enormemente el círculo de empresas reguladas: de la energía y el transporte a los proveedores digitales, la industria e incluso la gestión de residuos. En España llega mediante la transposición nacional — y alcanza a muchas empresas también indirectamente, por clientes que trasladan requisitos por la cadena de suministro.
Quién está afectado
Entidades «esenciales» e «importantes» de 18 sectores: energía, transporte, banca, salud, infraestructura digital, proveedores cloud, centros de datos, fabricantes de productos críticos y otros — en general, medianas y grandes empresas de estos sectores, con excepciones para servicios críticos con independencia del tamaño.
Requisitos clave
- Gestión de riesgos de ciberseguridad y responsabilidad de la dirección (hasta sanciones personales);
- gestión de incidentes con plazos de notificación: alerta temprana en 24 horas, informe en 72;
- seguridad de la cadena de suministro;
- continuidad de negocio y gestión de crisis;
- ciberhigiene básica y formación.
La ISO 27001 como marco de conformidad
La directiva no exige certificación, pero los reguladores nacionales reconocen expresamente la ISO 27001 como prueba de gestión adecuada de riesgos. Un SGSI funcionando cubre: riesgos (metodología), incidentes (proceso), proveedores (análisis); la ISO 22301, la continuidad.
Plan para un trimestre
1) Determine si usted o sus clientes están afectados; 2) haga el análisis de brechas; 3) cierre incidentes y cadena de suministro — las brechas más comunes; 4) sin sistematización, arranque la implementación de la ISO 27001.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta