剣 KENSAI
Directiva NIS2 (EU) 2022/2555

Evaluación de seguridad para el cumplimiento de NIS2 en organizaciones de la EU

La Directiva NIS2 (transpuesta a la legislación nacional antes de octubre de 2024) amplía significativamente el alcance de las obligaciones de ciberseguridad en los Estados miembros de la EU. KENSAI ayuda a las entidades esenciales e importantes a cumplir los requisitos del artículo 21 de NIS2 mediante una evaluación continua de vulnerabilidades.

Iniciar evaluación NIS2 → Solicitar una demostración

¿Quién está sujeto a NIS2?

NIS2 amplía drásticamente el alcance de NIS1 y ahora abarca dos categorías de entidades:

CategoríaSectoresSupervisión
Entidades esencialesEnergía, transporte, banca, infraestructuras de los mercados financieros, sanidad, agua, infraestructura digital, gestión de servicios de TIC, administración pública y espacioSupervisión proactiva; auditorías obligatorias
Entidades importantesServicios postales, gestión de residuos, productos químicos, alimentación, fabricación, proveedores digitales e investigaciónSupervisión reactiva; activada por una investigación

Umbrales de tamaño: por lo general, se aplica a entidades medianas o grandes (≥50 empleados o ≥10 millones de euros de facturación). Algunos sectores (infraestructuras críticas) no tienen umbral de tamaño.

Artículo 21 de NIS2: medidas para la gestión de riesgos de ciberseguridad

El artículo 21 exige «medidas técnicas, operativas y organizativas adecuadas y proporcionadas». Los requisitos clave pertinentes para la gestión de vulnerabilidades incluyen:

Artículo 21(2)(a) — Análisis de riesgos y políticas de seguridad de la información

Políticas para el análisis de riesgos que incluyan la identificación sistemática de vulnerabilidades en los sistemas utilizados para prestar servicios esenciales.

Artículo 21(2)(e) — Seguridad en la adquisición, el desarrollo y el mantenimiento

Medidas de seguridad durante todo el ciclo de vida de los sistemas, incluidas las políticas de gestión y divulgación de vulnerabilidades.

Artículo 21(2)(f) — Políticas y procedimientos para evaluar la eficacia

Las organizaciones deben disponer de procedimientos para evaluar la eficacia de las medidas de gestión de riesgos de ciberseguridad. Las pruebas de seguridad son el principal mecanismo técnico.

Artículo 21(2)(h) — Seguridad de la cadena de suministro

Medidas de seguridad que aborden las vulnerabilidades de la cadena de suministro, incluida la evaluación de las prácticas de seguridad de proveedores directos y prestadores de servicios.

🚨 Multas de NIS2: hasta 10 millones de euros o el 2 % de la facturación mundial

Las entidades esenciales se enfrentan a multas máximas de 10.000.000 de euros o del 2 % de su facturación anual mundial total, lo que sea mayor. Las entidades importantes se enfrentan a multas de 7.000.000 de euros o del 1,4 % de su facturación mundial. NIS2 también introduce la responsabilidad personal de la dirección: los altos ejecutivos pueden ser considerados personalmente responsables por negligencias que den lugar a infracciones de NIS2.

Requisitos de NIS2 para la gestión de vulnerabilidades

La Agencia de la Unión Europea para la Ciberseguridad (ENISA) ha publicado directrices de implementación que aclaran los requisitos técnicos de NIS2. Las expectativas para la gestión de vulnerabilidades incluyen:

Cómo ayuda KENSAI a cumplir NIS2

✓ Descubrimiento de activos de servicios esenciales

Descubre e inventaría automáticamente todos los activos de TIC implicados en la prestación de servicios esenciales, la base del cumplimiento de NIS2.

✓ Análisis proporcional al riesgo

Configure la frecuencia y la profundidad del análisis de forma proporcional a la criticidad de los activos: los sistemas de servicios esenciales reciben pruebas más frecuentes y exhaustivas.

✓ Evaluación de la cadena de suministro

La gestión de la superficie de ataque externa de los proveedores de TIC cumple los requisitos de seguridad de la cadena de suministro del artículo 21(2)(h) de NIS2.

✓ Informes para la dirección

NIS2 atribuye responsabilidad personal a la dirección; KENSAI proporciona paneles ejecutivos que ofrecen al consejo de administración visibilidad sobre el riesgo de vulnerabilidades.

✓ Paquete de evidencias de NIS2

Genere documentación preparada para auditorías e inspecciones de la autoridad nacional competente: historial de análisis, registros de corrección y evidencias de políticas.

✓ Correlación de incidentes

Vincule las vulnerabilidades con el requisito de notificación de incidentes en un plazo de 24 horas y sepa inmediatamente cuándo una vulnerabilidad está siendo explotada activamente.

NIS2 frente a NIS1: qué ha cambiado en las pruebas de seguridad

AspectoNIS1 (2016)NIS2 (2022)
AlcanceSolo operadores de servicios esencialesEntidades esenciales e importantes (10 veces más organizaciones)
Medidas de seguridad«Medidas adecuadas» imprecisasLista específica de 10 medidas de seguridad
SupervisiónEnfoques nacionales poco estrictosSupervisión proactiva armonizada en toda la EU
MultasVariaban según el Estado miembroMáximos armonizados (10 millones de euros o el 2 % de la facturación)
Responsabilidad de la direcciónNo especificadaResponsabilidad personal de los ejecutivos
Cadena de suministroNo obligatoriaObligatoria de forma explícita

Cumpla los requisitos de ciberseguridad de NIS2 con KENSAI

Con la responsabilidad personal de la dirección y multas de hasta el 2 % de la facturación mundial, el cumplimiento de NIS2 es una cuestión que compete al consejo de administración. KENSAI proporciona la gestión automatizada de vulnerabilidades y la documentación necesarias para demostrar el cumplimiento de NIS2 ante las autoridades nacionales competentes.

Iniciar cumplimiento de NIS2 → Hablar con un experto en NIS2

Artículos relacionados

La CVE de Smart Slider para WordPress afecta a 500.000 sitios; el kit de explotación Coruna para iOS, vinculado a Operation Triangulatio Plataforma de seguridad con pruebas automatizadas SOC2 Type II para startups Plataforma empresarial de seguridad para pruebas de resiliencia operativa digital DORA