NIS2: si estás en alcance y qué le pide a un equipo de ingeniería

NIS2 arrastró a muchas más empresas que su predecesora, añadió responsabilidad personal para la dirección y fijó una primera notificación en 24 horas. Qué exige la directiva de verdad, en términos de ingeniería.

La directiva NIS2 sustituyó a la NIS de 2016 y debía transponerse a la legislación nacional de cada país de la UE antes de octubre de 2024. Dos cosas cambiaron y le importan a empresas que nunca habían pensado en ella: el alcance se amplió mucho y la aplicación adquirió dientes, incluida la responsabilidad personal de los órganos de dirección.

La primera pregunta es si te aplica, y un número sorprendente de empresas se equivoca en las dos direcciones.

Alcance, en la práctica

NIS2 usa un criterio de tamaño y sector. Si operas en uno de los sectores listados y eres una mediana empresa o mayor —50 o más empleados, o facturación y balance anuales por encima de 10 millones de euros—, estás en alcance por defecto.

Los sectores del Anexo I (entidades esenciales) incluyen energía, transporte, banca, infraestructuras del mercado financiero, salud, agua potable y residual, infraestructura digital, gestión de servicios TIC (de empresa a empresa), administración pública y espacio. Las categorías de infraestructura digital y gestión de servicios TIC son las que atrapan a las empresas tecnológicas: proveedores de servicios de computación en nube, de centros de datos, redes de distribución de contenidos, prestadores de servicios de confianza, proveedores de DNS y proveedores de servicios gestionados y de seguridad gestionada.

El Anexo II (entidades importantes) cubre servicios postales, gestión de residuos, productos químicos, alimentación, fabricación de determinados productos, proveedores digitales (mercados en línea, buscadores, plataformas sociales) e investigación.

Dos consecuencias que se pasan por alto:

Si vendes servicios TIC gestionados o seguridad gestionada, probablemente estás en alcance con independencia de lo que hagan tus clientes. A los MSP se les incluyó explícitamente porque son una vía de cadena de suministro hacia todos los demás.

Si no estás en alcance, tus clientes que sí lo están te pasarán las obligaciones por contrato. Las disposiciones de cadena de suministro exigen a las entidades en alcance gestionar el riesgo de proveedores, y eso llega como cláusulas en tu próxima renovación: plazos de notificación de incidentes, evidencia de medidas de seguridad, derechos de auditoría. Muchas empresas se encuentran con NIS2 por esta vía.

Los Estados miembros además designan entidades por debajo del umbral de tamaño —por ejemplo, el proveedor único de un servicio crítico en un país—, así que el criterio de tamaño es un valor por defecto, no una garantía.

Las diez medidas, traducidas

El artículo 21 lista las medidas de gestión de riesgos. Despojadas del lenguaje jurídico, en términos de ingeniería:

  1. Análisis de riesgos y políticas de seguridad de los sistemas de información. Un registro de riesgos mantenido, no un documento escrito una vez.
  2. Gestión de incidentes. Detección, respuesta y la vía de notificación de más abajo.
  3. Continuidad de negocio: gestión de copias, recuperación ante desastres, gestión de crisis. Una restauración probada, con el tiempo que costó.
  4. Seguridad de la cadena de suministro. Qué proveedores alcanzan tus sistemas o tus datos, cuál es su postura de seguridad y qué pasa cuando uno sufre una brecha. Un SBOM es parte de esa respuesta por el lado del software.
  5. Seguridad en la adquisición, desarrollo y mantenimiento, incluida la gestión y divulgación de vulnerabilidades. Una vía para que alguien de fuera reporte una vulnerabilidad y un plazo para actuar sobre ella.
  6. Políticas para evaluar la eficacia. Mide si los controles funcionan; no lo afirmes.
  7. Higiene cibernética básica y formación.
  8. Políticas de criptografía y cifrado.
  9. Seguridad de recursos humanos, control de acceso y gestión de activos.
  10. MFA o autenticación continua, comunicaciones de voz, vídeo y texto seguras, y comunicación de emergencia segura. El MFA se nombra explícitamente: es el elemento que falta con más frecuencia.

Las obligaciones son proporcionadas al tamaño, la exposición y el riesgo de la entidad, así que a un proveedor TIC de 60 personas no se le exige el estándar de un operador de la red eléctrica. Pero "proporcionado" se valora contra tu riesgo, no contra tu comodidad.

El reloj de notificación

Es la parte operativamente más afilada de la directiva:

  • En 24 horas desde tener conocimiento de un incidente significativo: alerta temprana al CSIRT o a la autoridad competente, indicando si se sospecha que lo causaron actos ilícitos o malintencionados y si puede tener impacto transfronterizo.
  • En 72 horas: notificación del incidente que actualiza la alerta temprana, con una valoración inicial de gravedad, impacto e indicadores de compromiso.
  • En un mes: informe final con causa raíz, mitigaciones aplicadas e impacto transfronterizo.

Un incidente es significativo si causa o puede causar una perturbación operativa grave o pérdidas financieras, o daños materiales o inmateriales considerables a terceros.

Veinticuatro horas es poco. Significa que quien esté de guardia tiene que saber, a las tres de la mañana, que existe ese umbral, quién es la autoridad nacional y dónde está el formulario de notificación. Ponlo en el runbook con los datos de contacto ya rellenos. Un equipo que tiene que averiguar a quién avisar mientras el incidente corre se salta la ventana.

Responsabilidad de la dirección

Este es el cambio que capta la atención en los consejos. Los órganos de dirección deben aprobar las medidas de gestión de riesgos, supervisar su implantación y pueden ser considerados personalmente responsables de los incumplimientos. También están obligados a recibir formación.

En la práctica esto significa que el programa de seguridad necesita un responsable ejecutivo con nombre, evidencia de que el órgano de dirección lo revisó y aprobó, y registros de formación fechados. Un programa que vive íntegramente dentro del equipo de ingeniería, sin rastro en el consejo, no satisface la directiva por buenos que sean los controles.

Las sanciones llegan a 10 millones de euros o al 2 por ciento de la facturación anual mundial para entidades esenciales, y a 7 millones o el 1,4 por ciento para las importantes.

Si ya tienes ISO 27001

Tienes casi todo el camino hecho en cuanto a medidas. ISO 27001 cubre gestión de riesgos, continuidad, cadena de suministro, control de acceso, criptografía y formación, y los hábitos de evidencia se trasladan directamente.

Lo que ISO no te da es la capacidad de notificar contra un reloj de 24 horas, el registro ante tu autoridad nacional ni el rastro de aprobación de la dirección en la forma que NIS2 espera. Esos tres son el hueco, y los tres son semanas de trabajo y no meses, siempre que alguien los empiece antes del incidente y no durante.

ConsultorIA

¿Quieres esto en tu nube?

El diagnóstico de diez días en solo lectura es gratuito, y con Skyline puedes ver tu entorno en un mapa antes de escribirnos.

Artículos relacionados