La directiva de la Unión Europea NIS2: ¿revolucionarÔ nuestra ciberseguridad?
La ciberseguridad se ha convertido en una prioridad clave para las empresas y los Estados de la Unión Europea (UE) en esta era digital. La Directiva de la UE NIS2 2022/2555, que se adoptó en diciembre de 2022, tiene como objetivo mejorar la ciberseguridad de los Estados miembros y proteger sus infraestructuras ante ciberataques. Tratemos primero de resumir las novedades de NIS2 en sólo seis pÔrrafos.
La Directiva establece medidas para garantizar la seguridad en las redes y en los sistemas de información, tanto para los Estados como para las empresas esenciales e importantes, tanto pĆŗblicas como privadas, con un tamaƱo mĆnimo de 50 empleados o 10 millones de facturación. Sin embargo, hay excepciones: puede afectar tambiĆ©n a empresas mĆ”s pequeƱas si son esenciales o importantes. La diferencia entre las empresas esenciales e importantes es que las primeras estarĆ”n sujetas a supervisión.

Dr. Alberto Partida
linkedin.com/in/albertopartida
La Directiva NIS2 establece la obligación de realizar una evaluación exhaustiva de los riesgos de ciberseguridad y tomar medidas para gestionar los riesgos identificados. AdemĆ”s, se establecen plazos de notificación de incidentes significativos al CERT nacional, que deben realizarse en un plazo de 24 horas, 72 horas y 30 dĆas, asĆ como a los clientes afectados, y se establece la necesidad de un intercambio de información de ciberseguridad a nivel nacional y europeo.
La Directiva NIS2 tambiĆ©n establece la obligación de concienciar a los empleados y colaboradores sobre la importancia de la ciberseguridad y la necesidad de proteger los sistemas y datos de la empresa. Sectores como energĆa, salud, banca, transporte, servicios digitales, administración pĆŗblica y gestión de agua son considerados esenciales y estĆ”n sujetos a la directiva.
Los órganos de dirección de las compaƱĆas esenciales e importantes tienen la responsabilidad de aprobar las medidas de gestión de riesgos de ciberseguridad y de asistir a formaciones de ciberseguridad. AdemĆ”s, la cadena de suministro tambiĆ©n debe ser segura para garantizar la protección de los datos y sistemas de la empresa.
El plazo para la transposición de la Directiva NIS2 a la legislación nacional finaliza el 17 de octubre de 2024. AdemĆ”s, cada Estado miembro debe establecer la lista de entidades esenciales e importantes antes del 17 de abril de 2025. La Directiva NIS2 permite responsabilizar personalmente a los directivos de una compaƱĆa por negligencia en caso de incidentes de seguridad, lo que aumenta la importancia de la ciberseguridad en la gestión de las empresas.
En el cumplimiento de la Directiva NIS2, el Centro Criptológico Nacional y el Instituto Nacional de Ciberseguridad (INCIBE) tendrĆ”n un papel importante en la supervisión y la asistencia a las empresas en la implementación de las medidas de ciberseguridad necesarias. En resumen, la Directiva NIS2 es una herramienta clave en la protección de las infraestructuras de los estados miembros de la UE y en la gestión de la ciberseguridad en las empresas. Su cumplimiento es esencial para garantizar la protección de los datos y sistemas de las compaƱĆas y para evitar el impacto negativo de los ciberataques en la economĆa y la sociedad europeas.
Estoy escribiendo este artĆculo la noche del 19 de julio, dĆa que el CEO de CrowdStrike y mĆŗltiples compaƱĆas europeas, como aerolĆneas, bancos y operadores de aeropuertos, recordarĆ”n por levantarse con miles de ordenadores ejecutando Microsoft Windows y mostrando la āpantalla azul de la muerteā debido, al parecer, a una actualización defectuosa del software Falcon de CrowdStrike.
NIS2 define un incidente de seguridad como un evento con efecto adverso en las redes y sistemas de información. La denegación de servicio, al parecer, no intencionada del 19 de julio puede considerarse un incidente de ciberseguridad. Aplicando NIS, ĀæcuĆ”ntos informes de incidentes habrĆa recibido nuestro CERT nacional? ĀæSerĆa CrowdStrike sancionado? ĀæTendrĆa el CEO de dicha compaƱĆa responsabilidad penal por una mala gestión de cambios? Tantas preguntas se me ocurren...
En fin, demos la bienvenida a NIS2 y observemos los detalles de su implementación⦠hay una oportunidad real de que la ciberseguridad adquiera la relevancia que nuestra sociedad digital exige⦠siempre que no nos ahoguemos en un mar de detalles legales o administrativos.