Saltar al contenido principal
Volver a Perspectivas

Cumplimiento

NIS2 y más allá: prepararse para lo que viene

Publicado el 02 abr 20263 min de lectura
Bandera de la Unión Europea ante un edificio moderno de cristal

Medidas prácticas que las organizaciones pueden adoptar para responder a las nuevas exigencias regulatorias y reforzar su resiliencia.

NIS2 amplió considerablemente el ámbito de la regulación europea de ciberseguridad e hizo algo aún más importante que añadir requisitos: atribuyó responsabilidad personal a los órganos de dirección y estableció plazos de notificación de incidentes medidos en horas.

Para muchas organizaciones ahora incluidas, es el primer contacto con obligaciones vinculantes de ciberseguridad. Para las ya certificadas, el trabajo consiste menos en añadir controles y más en acreditar el gobierno y la preparación para notificar.

Primero: determinar si la organización está incluida

El alcance depende del sector, el tamaño y, de forma importante, de si se suministra a una entidad que está incluida. Muchas empresas industriales medianas y proveedores de servicios descubren sus obligaciones a través de un cuestionario de cliente, no de un análisis propio.

Como orientación general, la Directiva alcanza a las entidades medianas de los sectores que enumera, habitualmente desde 50 empleados o 10 millones de euros de facturación, y distingue entre entidades esenciales e importantes. Esta distinción afecta más a la supervisión y las sanciones que a las obligaciones de seguridad subyacentes. Las organizaciones pequeñas también pueden quedar incluidas si son proveedoras únicas de un servicio crítico y, en la práctica, muchas asumen obligaciones contractuales como proveedoras con independencia de su plantilla.

La transposición nacional varía entre Estados miembros y España merece especial atención: el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad fue aprobado por el Consejo de Ministros en enero de 2025, pero no ha completado su tramitación parlamentaria, y la Comisión Europea emitió un dictamen motivado por el retraso. Hasta su entrada en vigor, sigue aplicándose el marco anterior del Real Decreto-ley 12/2018, con INCIBE-CERT para las notificaciones del sector privado y CCN-CERT para el sector público.

La consecuencia práctica es no esperar. Las medidas técnicas y de gobierno están sustancialmente definidas en la propia Directiva; la ley nacional concretará la supervisión, las sanciones y los canales de notificación. Quienes desarrollen ahora las capacidades después tendrán que ajustar un canal, no empezar un programa desde cero.

Segundo: un marco de controles, no cuatro

NIS2, DORA, el RGPD y el Reglamento de Ciberresiliencia se solapan considerablemente en sus exigencias de gobierno, gestión de riesgos, supervisión de proveedores y gestión de incidentes. Crear un programa separado por norma multiplica la carga de evidencias.

Vincular las obligaciones a un único conjunto de controles, normalmente basado en ISO/IEC 27001, permite que una evidencia satisfaga varios requisitos y que una revisión por la dirección sirva a distintos destinatarios.

Una advertencia: solapamiento no significa equivalencia, y las diferencias se concentran en los plazos. Un mismo incidente puede activar una notificación de violación de datos personales en 72 horas conforme al RGPD y una alerta temprana en 24 horas conforme a NIS2, dirigidas a autoridades distintas, con cómputos distintos y definiciones diferentes de significatividad. Un conjunto común de controles cubre bien las obligaciones preventivas; las de notificación deben mapearse individualmente para no incumplir el plazo más corto.

Tercero: ensayar los plazos de notificación

La alerta temprana es el requisito para el que menos preparadas están muchas organizaciones. Exige valorar rápidamente la significatividad del incidente, que lo haga alguien con autoridad y comunicarlo por un canal que, idealmente, ya se haya utilizado.

La secuencia del artículo 23 es escalonada: alerta temprana en las 24 horas siguientes al conocimiento de un incidente significativo, indicando si parece malicioso o puede tener efectos transfronterizos; notificación más completa en 72 horas, con una evaluación inicial de gravedad e indicadores de compromiso disponibles; e informe final en el plazo de un mes, con la causa raíz y las medidas de mitigación, o un informe de situación si el incidente continúa.

Lo exigente está en la expresión «tener conocimiento». El plazo no empieza cuando el incidente se confirma, comprende o contiene, sino cuando la organización sabe lo suficiente para sospechar algo significativo. Los equipos acostumbrados a investigar a fondo antes de escalar son los más propensos a notificar tarde, porque su instinto es alcanzar primero la certeza. Ante un plazo de 24 horas, una alerta provisional que después se retire es preferible a un informe bien fundamentado presentado el tercer día.

Hay que practicar. Simula un escenario, redacta la notificación y mide cuánto tarda en aprobarse. El primer intento siempre lleva más de lo esperado. Decide de antemano quién puede enviarla a las tres de la madrugada sin despertar a nadie, regístrate en el canal antes de necesitarlo y conserva una plantilla con los pocos datos que realmente exige una alerta temprana.

Qué viene después

El Reglamento de Ciberresiliencia extiende las obligaciones a los productos con elementos digitales e incorpora para los fabricantes la seguridad desde el diseño, la gestión de vulnerabilidades y las expectativas sobre listas de materiales de software (SBOM). Las organizaciones que traten NIS2 como una base y no como un proyecto lo asimilarán con mucha más facilidad.

Retrato de Olha Mann, fundadora y consultora principal de LEONIS

Olha Mann

Fundadora y consultora principal

CISSP — Certified Information Systems Security Professional · CISM — Certified Information Security Manager · CEH — Certified Ethical Hacker · Auditora líder ISO/IEC 27001:2022

Artículos relacionados