Ir al contenido principal
Antecedentes del héroe

Directiva NIS2

¿Qué es la Directiva NIS2?

La Directiva NIS2 (Directiva (UE) 2022/2555) es la normativa de ciberseguridad de la Unión Europea que establece requisitos más estrictos en materia de ciberseguridad y resiliencia para las organizaciones que prestan servicios esenciales e importantes. La directiva amplía el ámbito de aplicación de la Directiva sobre redes y sistemas de información (NIS) e introduce requisitos más estrictos en materia de gestión de riesgos cibernéticos, notificación de incidentes, seguridad de la cadena de suministro, continuidad del negocio y responsabilidad de los directivos. 

Basada en un marco basado en el riesgo, la Directiva NIS2 se centra en prevenir incidentes cibernéticos, detectar amenazas de forma temprana, responder de manera eficaz y recuperarse rápidamente para mantener las operaciones esenciales. La directiva refleja la creciente importancia de la ciberseguridad a la hora de proteger los servicios esenciales, la estabilidad económica y la resiliencia nacional. 

Ámbito y cobertura de la NIS2 

La Directiva NIS2 amplía considerablemente el abanico de organizaciones sujetas a obligaciones en materia de ciberseguridad. Se aplica a las entidades públicas y privadas que operan en sectores que prestan servicios críticos y desempeñan funciones sociales, entre los que se incluyen: 

  • Energía 

  • Transporte 

    Sector bancario 

  • Infraestructuras de los mercados financieros 

  • Atención sanitaria 

  • Agua potable 

  • Gestión de aguas residuales 

  • Infraestructura digital 

  • Administración pública 

  • Servicios espaciales 

  • Servicios postales y de mensajería 

  • Gestión de residuos 

  • Producción y distribución de alimentos 

  • Productos químicos 

  • Fabricantes de productos esenciales 

  • Proveedores de servicios digitales, incluidos los mercados en línea y los motores de búsqueda 

La NIS2 se aplica principalmente a las organizaciones medianas y grandes, aunque las entidades más pequeñas también pueden entrar en su ámbito de aplicación cuando prestan servicios críticos o presentan un riesgo elevado. Desde su entrada en vigor el 16 de enero de 2023, la directiva ha pasado de la fase normativa a la de aplicación, y los Estados miembros de la UE deben transponerla a la legislación nacional antes del 17 de octubre de 2024. Las organizaciones deben ahora tener en cuenta los requisitos establecidos por su legislación nacional y adaptar sus programas de ciberseguridad a las expectativas normativas y de supervisión en constante evolución. 

Por qué es importante la NIS2

La Directiva NIS2 refuerza la ciberseguridad en los servicios y las infraestructuras de los que dependen a diario los ciudadanos, las empresas y las administraciones públicas. Su objetivo va más allá del cumplimiento normativo, ya que tiene por objeto fomentar la resiliencia operativa, la confianza de los ciudadanos y la continuidad de las funciones críticas en el marco de la Directiva NIS2. 

Un solo incidente de ciberseguridad puede interrumpir servicios esenciales, exponer información confidencial y tener repercusiones que van mucho más allá de la violación inicial. La Directiva NIS2 ayuda a las organizaciones a reforzar su resiliencia frente a estos riesgos, lo que les permite responder de forma más eficaz a las ciberamenazas y mantener las operaciones críticas cuando se producen interrupciones. 

Las principales ventajas son: 

  • Mayor resiliencia en los servicios críticos y la infraestructura digital 

  • Normas de ciberseguridad más uniformes en todos los Estados miembros de la UE 

  • Notificación y respuesta ante incidentes más rápidas y coordinadas 

  • Una mayor supervisión de los proveedores y prestadores de servicios externos 

  • Una rendición de cuentas clara por parte de la dirección ejecutiva y los órganos de gobierno 

  • Una mayor armonización con los marcos de ciberseguridad y las prácticas de resiliencia ya establecidos 

Para las organizaciones multinacionales, la Directiva NIS2 contribuye a reducir la fragmentación normativa, al tiempo que fomenta un enfoque más coherente de la gestión del riesgo cibernético en todas sus operaciones en Europa. 

Requisitos de NIS2

Gestión de riesgos y respuesta ante incidentes 

La Directiva NIS2 exige a las organizaciones que pongan en marcha programas de ciberseguridad documentados, capaces de prevenir, detectar, responder y recuperarse ante incidentes cibernéticos. 

Entre los elementos fundamentales del programa se incluyen: 

  • Estructuras formales de gobernanza en materia de ciberseguridad 

  • Procedimientos de respuesta ante incidentes y vías de escalación 

  • Planificación de la continuidad del negocio y la recuperación ante desastres 

  • Programas de gestión de vulnerabilidades 

  • Funciones de supervisión de la seguridad y detección de amenazas 

  • Procesos de gestión de riesgos en la cadena de suministro 

  • Pruebas periódicas y actividades de mejora continua 

La notificación de incidentes es un requisito fundamental. Las organizaciones deben establecer procesos para identificar, evaluar, documentar y notificar los incidentes significativos a las autoridades competentes dentro de los plazos definidos por la legislación nacional. En función de los requisitos nacionales, la notificación puede incluir alertas tempranas, notificaciones de incidentes e informes finales que abarquen el impacto, la causa raíz y las medidas correctoras. 

Una respuesta eficaz también depende de una coordinación eficaz a lo largo de todo el incidente. Los equipos de seguridad deben comunicarse con los responsables operativos y las partes externas pertinentes a medida que se desarrollan los acontecimientos. Las comunicaciones seguras pueden ayudar a los equipos a compartir información crítica y a tomar decisiones oportunas sin interrumpir la respuesta. 

Controles de seguridad y medidas de resiliencia 

La Directiva NIS2 exige medidas de seguridad que sean proporcionadas al riesgo de la organización y que, al mismo tiempo, favorezcan la continuidad operativa y la resiliencia. 

Entre las áreas de control habituales se incluyen: 

  • Gestión de identidades y accesos 

  • Autenticación multifactorial 

  • Cifrado de datos en tránsito y en reposo 

  • Segmentación de la red 

  • Seguridad de los dispositivos finales 

  • Supervisión continua y detección de amenazas 

  • Registro centralizado y registros de auditoría 

  • Funciones de copia de seguridad y recuperación 

  • Gestión de vulnerabilidades 

  • Comunicaciones seguras para la coordinación de incidentes y la respuesta ante crisis 

En conjunto, estas medidas ayudan a las organizaciones a reforzar su resiliencia y, al mismo tiempo, a reducir el impacto operativo de los incidentes cibernéticos. 

Seguridad de la cadena de suministro 

La gestión de riesgos en la cadena de suministro es uno de los aspectos centrales de la Directiva NIS2. Se espera que las organizaciones evalúen y supervisen el nivel de ciberseguridad de los proveedores, contratistas, proveedores de servicios gestionados, proveedores de servicios en la nube y otros terceros que prestan apoyo a las operaciones críticas. 

Las prácticas clave incluyen: 

  • Evaluaciones de seguridad realizadas por terceros 

  • Procesos de diligencia debida con los proveedores 

  • Requisitos contractuales en materia de ciberseguridad 

  • Seguimiento continuo de los proveedores 

  • Verificación de los controles de seguridad 

  • Revisión de los riesgos relacionados con el software y la tecnología 

Estas medidas contribuyen a reducir la probabilidad de que se produzcan interrupciones relacionadas con la cadena de suministro y a reforzar la resiliencia general de la organización. 

Documentación y rendición de cuentas 

La Directiva NIS2 exige a las organizaciones que conserven pruebas que demuestren la eficacia de los controles de ciberseguridad y de las actividades de gobernanza. 

Algunos ejemplos son: 

  • Evaluaciones de riesgos 

  • Políticas y procedimientos de seguridad 

  • Registros de incidentes 

  • Conclusiones de la auditoría 

  • Planes de medidas correctivas 

  • Documentación sobre la continuidad del negocio 

  • Registros de formación 

  • Resultados de la evaluación realizada por terceros 

El mantenimiento de registros precisos y accesibles facilita las revisiones normativas y demuestra un compromiso continuo con la gobernanza de la ciberseguridad y la resiliencia operativa. Muchas organizaciones armonizan las iniciativas de la NIS2 con marcos establecidos, como la norma ISO/IEC 27001, la norma ISO 22301 y el Marco de Ciberseguridad del NIST, con el fin de reforzar la gobernanza, respaldar las actividades de gestión de riesgos y optimizar las medidas de cumplimiento. 

Aplicación de la Directiva NIS2

Para que la aplicación de la NIS2 sea eficaz, no basta con cumplir los requisitos de seguridad individuales. Las organizaciones necesitan un enfoque estructurado que integre la gobernanza de la ciberseguridad, la gestión de riesgos, la resiliencia operativa y la respuesta ante incidentes en toda la organización. 

Las organizaciones que se preparan para cumplir con la Directiva NIS2 o que mantienen su conformidad con ella suelen centrarse en las siguientes prioridades: 

  • Identificación de las entidades, los sistemas y los servicios incluidos en el ámbito de aplicación 

  • Establecimiento de estructuras de responsabilidad y gobernanza a nivel ejecutivo 

  • Realización de evaluaciones de riesgos de ciberseguridad 

  • Elaboración de procedimientos de respuesta ante incidentes y de notificación de los mismos 

  • Implementación de capacidades de supervisión continua 

  • Reforzo de los controles de gestión de la identidad y el acceso 

  • Establecimiento de canales de comunicación seguros para la gestión de incidentes y la coordinación en situaciones de crisis 

  • Mejora de las prácticas de gestión de riesgos en la cadena de suministro 

  • Validación de los procesos de copia de seguridad y recuperación 

  • Mantener la documentación preparada para una auditoría 

  • Realización de ejercicios periódicos y pruebas de resistencia 

Un enfoque estructurado contribuye a reforzar la resiliencia cibernética, mejorar la preparación operativa y facilitar el cumplimiento continuo de los requisitos de la Directiva NIS2 y de la legislación nacional de aplicación. 

BlackBerry para comunicaciones seguras

Para entornos en los que el fracaso no es una opción

BlackBerry Secure Communications es la solución líder que ofrece una experiencia sin igual para proteger las comunicaciones más críticas del mundo.

Explore las soluciones de comunicaciones seguras de BlackBerry