← Volver al blog
Seguridad
5 min de lectura
Protección de infraestructuras críticas conforme a NIS2: guía completa
Cómo NIS2 transforma los requisitos de ciberseguridad para las infraestructuras críticas. Obligaciones sectoriales, medidas técnicas y estrategias de cumplimiento para servicios esenciales.
NIS2 eleva el nivel de seguridad de las infraestructuras críticas
Los operadores de infraestructuras críticas siempre han sido objetivos de gran valor para actores estatales y ciberdelincuentes. Ahora que NIS2 está plenamente en vigor en toda la EU, el marco normativo para proteger los servicios esenciales ha experimentado su reforma más importante de la última década. Esta guía explica lo que los operadores de infraestructuras críticas deben saber y hacer para cumplir los nuevos requisitos.
Qué define NIS2 como infraestructura crítica
NIS2 clasifica las entidades afectadas en dos categorías con obligaciones distintas:
Entidades esenciales (requisitos más estrictos)
- Energía: Electricidad, petróleo, gas, hidrógeno y calefacción urbana
- Transporte: Operadores de transporte aéreo, ferroviario, marítimo y por carretera
- Banca e infraestructura de los mercados financieros
- Sanidad: Hospitales, laboratorios de referencia y fabricantes de productos sanitarios
- Suministro de agua potable y aguas residuales
- Infraestructura digital: Puntos de intercambio de Internet, proveedores de DNS, registros de dominios de nivel superior, computación en la nube, centros de datos y redes de distribución de contenidos
- Gestión de servicios de tecnologías de la información y la comunicación (B2B)
- Administración pública
- Espacio
Entidades importantes (requisitos básicos)
- Servicios postales y de mensajería
- Gestión de residuos
- Fabricación de productos críticos (productos químicos, productos sanitarios y componentes electrónicos)
- Producción y distribución de alimentos
- Proveedores digitales (mercados en línea, motores de búsqueda y redes sociales)
Medidas técnicas de seguridad obligatorias
El artículo 21 de NIS2 especifica unas medidas mínimas de seguridad. Para las infraestructuras críticas, estas se traducen en:
1. Análisis de riesgos y políticas de seguridad
- Evaluaciones integrales de riesgos que abarquen sistemas de TI, TO e IoT
- Políticas de seguridad de la información aprobadas por el consejo de administración
- Ciclos periódicos de revisión (como mínimo una vez al año o después de cambios significativos)
- Inventario de activos que abarque todos los sistemas conectados, incluida la tecnología operativa
2. Gestión de incidentes
- Alerta temprana en un plazo de 24 horas al CSIRT nacional tras detectar un incidente significativo
- Notificación del incidente en un plazo de 72 horas con una evaluación inicial de su gravedad e impacto
- Informe final en el plazo de un mes con una descripción detallada, la causa raíz y las medidas de mitigación
- Capacidad de respuesta ante incidentes las 24 horas del día, los 7 días de la semana, para las entidades esenciales
3. Continuidad del negocio y gestión de crisis
- Procedimientos de copia de seguridad y recuperación ante desastres probados al menos trimestralmente
- Planes de gestión de crisis específicos para ciberincidentes
- Redundancia para sistemas y servicios críticos
- Coordinación con los marcos nacionales de gestión de crisis
4. Seguridad de la cadena de suministro
- Evaluación de seguridad de proveedores directos y prestadores de servicios
- Requisitos contractuales de seguridad para terceros
- Supervisión de vulnerabilidades en la cadena de suministro
- Lista de materiales de software (SBOM) para componentes de software críticos
⚠️ Consideraciones especiales para TO/ICS
Los operadores de infraestructuras críticas que utilizan tecnología operativa deben abordar los riesgos derivados de la convergencia entre TI y TO. NIS2 exige medidas de seguridad para toda la superficie de ataque, incluidos los sistemas SCADA, los PLC y los dispositivos industriales de IoT que históricamente podrían haber quedado excluidos de los programas de seguridad de TI.
Implementación específica por sector
Sector energético
Los operadores energéticos afrontan desafíos específicos, entre ellos:
- Sistemas SCADA heredados con ciclos de vida superiores a 20 años y capacidad limitada para aplicar parches
- Requisitos de disponibilidad en tiempo real que impiden establecer ventanas de mantenimiento
- Interconexión de redes eléctricas que crea superficies de ataque transfronterizas
- Infraestructura de contadores inteligentes que expone millones de nuevos puntos finales
Sanidad
- Seguridad de productos sanitarios con implicaciones para la seguridad de los pacientes
- Requisitos de interoperabilidad que entran en conflicto con la segmentación de redes
- Protección de los datos de investigación junto con los sistemas clínicos
- Resiliencia frente al ransomware en situaciones de vida o muerte
Transporte
- Sistemas críticos para la seguridad que requieren soluciones de seguridad certificadas
- Seguridad de la infraestructura de vehículos conectados (V2X)
- Protección de los sistemas de gestión del tráfico aéreo
- Gestión del riesgo cibernético marítimo (requisitos de la OMI que se solapan con NIS2)
Estrategia de cumplimiento para infraestructuras críticas
- Determinación del alcance: Identificar todos los sistemas, servicios y dependencias sujetos a NIS2
- Evaluación de deficiencias: Comparar la postura de seguridad actual con los requisitos del artículo 21
- Auditoría de seguridad de TO: Evaluar específicamente los entornos de tecnología operativa
- Programa de gestión de vulnerabilidades: Implementar un análisis continuo en los entornos de TI y TO
- Desarrollo de la respuesta ante incidentes: Establecer capacidad operativa las 24 horas del día, los 7 días de la semana, con procedimientos de notificación definidos
- Evaluación de la cadena de suministro: Evaluar a los proveedores críticos y vincularlos mediante obligaciones contractuales
- Pruebas y validación: Realizar periódicamente pruebas de penetración y simulacros de crisis
- Documentación: Mantener evidencias de todas las medidas preparadas para auditorías
Proteja su infraestructura crítica con KENSAI
La plataforma automatizada de pruebas de penetración de KENSAI ayuda a los operadores de infraestructuras críticas a cumplir los requisitos de gestión de vulnerabilidades de NIS2 mediante evaluaciones de seguridad continuas y sin interrupciones.
Solicitar una evaluación de la infraestructura →
← Volver al blog