
NIS2 no es un proyecto, es una forma de trabajar
La directiva europea NIS2 fija requisitos sobre cómo las organizaciones organizan su resiliencia digital, y sitúa la responsabilidad en el órgano de dirección. Esta página dice qué exige eso a su IT en la práctica, y dónde termina nuestro papel.
De qué se trata
Una directiva europea, dos categorías de organización y una obligación de notificar que se cuenta en horas.
¿Le afecta a usted?
Depende de su sector y de su tamaño, y la trasposición nacional difiere de un país a otro. No lo determinamos nosotros: esto es lo que necesita para plantear bien la pregunta.
- Sector y tamaño a la vezLa directiva señala sectores y les asocia un umbral de tamaño. Deben cumplirse los dos: una empresa pequeña en un sector señalado suele quedar fuera, y una empresa grande en un sector no señalado también.
- Esencial o importanteLas dos categorías tienen obligaciones comparables pero supervisión distinta: a una entidad esencial el regulador puede acudir por iniciativa propia, y a una importante solo cuando hay motivo.
- Incluso si no le afecta directamenteSi suministra a una organización que sí está sujeta, los requisitos le llegan igualmente por contrato. No es un efecto secundario, sino el propósito explícito del apartado sobre la cadena de suministro.
- Registro ante el reguladorLa organización sujeta se registra ella misma ante el regulador nacional. Es un acto de la organización, no de su proveedor de IT.
Qué exige la directiva a sus medidas
El texto nombra temas, no productos. Estos son los temas en los que se concreta nuestro trabajo.
Saber qué tiene y cuánto vale
Un análisis de riesgos empieza por una lista actualizada de sistemas, conexiones y proveedores. Sin esa lista cada medida es una apuesta, y después no hay forma de explicar por qué hizo o dejó de hacer algo.
El acceso, y la prueba de ello
Quién llega a qué, con qué permisos y con un segundo factor. La verificación en varios pasos aparece expresamente en la directiva, y el registro que demuestra que está activada importa tanto como el ajuste.
Seguir funcionando cuando algo se rompe
Copias de seguridad restauradas y no solo hechas, conmutación ensayada, y una red en la que una infección no llega a todas partes a la vez. La continuidad es un requisito, no un subproducto.
Gestionar un incidente y notificarlo
El reloj empieza en el momento en que usted lo sabe: un aviso inicial en 24 horas, una notificación completa en 72 horas y un informe final en un mes. Eso solo se cumple con un proceso ensayado.
La dirección, dentro
La directiva sitúa la aprobación de las medidas en el órgano de dirección y pide que sus miembros se formen. No es, explícitamente, un asunto que pueda dejarse al departamento de IT.
Qué hacemos y qué no
Hay empresas que venden el "cumplimiento NIS2" como producto. Nosotros no podemos entregarlo, y nadie más tampoco: el cumplimiento es un juicio sobre su organización, no un servicio que se compra. Este es el reparto que sí sostenemos.
- Lo que hacemosLa técnica y la constancia documental: gestión de accesos y verificación en varios pasos, segmentación de red, gestión de parches, supervisión y registro, copias y recuperación realmente probadas, y ensayar el proceso de incidentes para que el plazo de 24 horas sea alcanzable.
- Lo que dejamos por escritoQué se configuró, cuándo y en qué sistemas. Es el material que pide un auditor o un regulador, y justamente la parte que ya no existe si hay que reconstruirla después.
- Lo que no hacemosDeterminar si la ley le afecta, registrarle ante el regulador o presentar una notificación en su nombre. Son actos de la propia organización, con consecuencias jurídicas. Nosotros aportamos los hechos que esa notificación necesita, y rápido.
- Sin certificadoNo existe un sello NIS2 que se pueda obtener. Quien venda uno está vendiendo otra cosa. Nuestras certificaciones ISO 9001 e ISO/IEC 27001 dicen algo sobre cómo trabajamos, no sobre cómo cumple usted la directiva.
Esto no es asesoramiento jurídico. Lo que aquí figura es la traducción a técnica y forma de trabajar; si la directiva le afecta y cómo debe decírselo su asesor jurídico o el regulador nacional. ¿Duda de dónde está? Llame al +31 85 060 9347 o escriba a info@itproposal.com. Le atiende alguien que habla su idioma.
Seguir leyendo
Con qué enlaza esto.
Preguntas que nos hacen sobre esto
Las más habituales, respondidas en breve.
¿Qué es NIS2?
Una directiva europea sobre resiliencia digital. Impone a las organizaciones de determinados sectores un deber de diligencia (tomar medidas y poder demostrar que se han tomado) y un deber de notificación que se cuenta en horas. Lo nuevo respecto a su predecesora es el alcance: más sectores y, de forma expresa, la cadena de la que esas organizaciones dependen.
¿Qué dice la ley NIS2 en mi país?
La directiva es europea; lo que se aplica exactamente está en la ley nacional que la traspone, y esa aplicación varía de un país a otro: en el organismo supervisor, en la obligación de registro y en cómo se delimitan los sectores. Consúltelo con el supervisor de su propio país. Aquí no damos fechas ni umbrales a propósito: es justo la parte que difiere por país y que antes queda desfasada.
¿Mi organización entra en el ámbito de NIS2?
Es una calificación jurídica y nosotros no la hacemos. Depende de su sector, de su tamaño y del papel que desempeñe en una cadena, y ese juicio debe venir de un jurista o del supervisor, no de su proveedor de IT. Lo que sí podemos hacer es mostrar qué hay técnicamente y qué falta, para que quien emita ese juicio tenga algo sobre lo que juzgar.
¿Pueden dejarnos conformes con NIS2?
Aportamos la técnica y la documentación: gestión de accesos, monitorización, copias y recuperación, y el registro con el que puede demostrar que existe y funciona. El cumplimiento en sí es más amplio que la técnica (incluye gobierno, políticas y gestión de proveedores) y nadie que solo entregue IT puede afirmar eso. Quien promete dejarle conforme promete algo que no puede cumplir.
¿Nos afecta NIS2 si solo somos proveedores de una organización que sí entra?
No de forma directa, pero en la práctica se nota. La directiva obliga a las organizaciones incluidas a mirar su cadena, y eso llega a sus proveedores como requisitos contractuales y cuestionarios. Para muchas empresas esa es la primera vez que NIS2 aparece: no por el supervisor sino por un cliente.
¿Quiere saber dónde está?
Cuéntenos qué tiene en marcha y qué está ya resuelto. Repasamos con usted los temas de arriba y le decimos cuáles faltan, sin colgarle por ello una etiqueta de cumplimiento.
Conocimiento práctico de IT en su bandeja
Nuevas guías sobre gestión, seguridad y el puesto de trabajo, escritas por quienes hacen el trabajo. Sin discursos comerciales, y puede darse de baja con un clic.