La Directiva NIS2 (transpuesta a la legislación nacional antes de octubre de 2024) amplía significativamente el alcance de las obligaciones de ciberseguridad en los Estados miembros de la EU. KENSAI ayuda a las entidades esenciales e importantes a cumplir los requisitos del artículo 21 de NIS2 mediante una evaluación continua de vulnerabilidades.
Iniciar evaluación NIS2 → Solicitar una demostraciónNIS2 amplía drásticamente el alcance de NIS1 y ahora abarca dos categorías de entidades:
| Categoría | Sectores | Supervisión |
|---|---|---|
| Entidades esenciales | Energía, transporte, banca, infraestructuras de los mercados financieros, sanidad, agua, infraestructura digital, gestión de servicios de TIC, administración pública y espacio | Supervisión proactiva; auditorías obligatorias |
| Entidades importantes | Servicios postales, gestión de residuos, productos químicos, alimentación, fabricación, proveedores digitales e investigación | Supervisión reactiva; activada por una investigación |
Umbrales de tamaño: por lo general, se aplica a entidades medianas o grandes (≥50 empleados o ≥10 millones de euros de facturación). Algunos sectores (infraestructuras críticas) no tienen umbral de tamaño.
El artículo 21 exige «medidas técnicas, operativas y organizativas adecuadas y proporcionadas». Los requisitos clave pertinentes para la gestión de vulnerabilidades incluyen:
Políticas para el análisis de riesgos que incluyan la identificación sistemática de vulnerabilidades en los sistemas utilizados para prestar servicios esenciales.
Medidas de seguridad durante todo el ciclo de vida de los sistemas, incluidas las políticas de gestión y divulgación de vulnerabilidades.
Las organizaciones deben disponer de procedimientos para evaluar la eficacia de las medidas de gestión de riesgos de ciberseguridad. Las pruebas de seguridad son el principal mecanismo técnico.
Medidas de seguridad que aborden las vulnerabilidades de la cadena de suministro, incluida la evaluación de las prácticas de seguridad de proveedores directos y prestadores de servicios.
Las entidades esenciales se enfrentan a multas máximas de 10.000.000 de euros o del 2 % de su facturación anual mundial total, lo que sea mayor. Las entidades importantes se enfrentan a multas de 7.000.000 de euros o del 1,4 % de su facturación mundial. NIS2 también introduce la responsabilidad personal de la dirección: los altos ejecutivos pueden ser considerados personalmente responsables por negligencias que den lugar a infracciones de NIS2.
La Agencia de la Unión Europea para la Ciberseguridad (ENISA) ha publicado directrices de implementación que aclaran los requisitos técnicos de NIS2. Las expectativas para la gestión de vulnerabilidades incluyen:
Descubre e inventaría automáticamente todos los activos de TIC implicados en la prestación de servicios esenciales, la base del cumplimiento de NIS2.
Configure la frecuencia y la profundidad del análisis de forma proporcional a la criticidad de los activos: los sistemas de servicios esenciales reciben pruebas más frecuentes y exhaustivas.
La gestión de la superficie de ataque externa de los proveedores de TIC cumple los requisitos de seguridad de la cadena de suministro del artículo 21(2)(h) de NIS2.
NIS2 atribuye responsabilidad personal a la dirección; KENSAI proporciona paneles ejecutivos que ofrecen al consejo de administración visibilidad sobre el riesgo de vulnerabilidades.
Genere documentación preparada para auditorías e inspecciones de la autoridad nacional competente: historial de análisis, registros de corrección y evidencias de políticas.
Vincule las vulnerabilidades con el requisito de notificación de incidentes en un plazo de 24 horas y sepa inmediatamente cuándo una vulnerabilidad está siendo explotada activamente.
| Aspecto | NIS1 (2016) | NIS2 (2022) |
|---|---|---|
| Alcance | Solo operadores de servicios esenciales | Entidades esenciales e importantes (10 veces más organizaciones) |
| Medidas de seguridad | «Medidas adecuadas» imprecisas | Lista específica de 10 medidas de seguridad |
| Supervisión | Enfoques nacionales poco estrictos | Supervisión proactiva armonizada en toda la EU |
| Multas | Variaban según el Estado miembro | Máximos armonizados (10 millones de euros o el 2 % de la facturación) |
| Responsabilidad de la dirección | No especificada | Responsabilidad personal de los ejecutivos |
| Cadena de suministro | No obligatoria | Obligatoria de forma explícita |
Con la responsabilidad personal de la dirección y multas de hasta el 2 % de la facturación mundial, el cumplimiento de NIS2 es una cuestión que compete al consejo de administración. KENSAI proporciona la gestión automatizada de vulnerabilidades y la documentación necesarias para demostrar el cumplimiento de NIS2 ante las autoridades nacionales competentes.
Iniciar cumplimiento de NIS2 → Hablar con un experto en NIS2