Para quƩ queremos NIS2 si estƔ CER
Veintiuno de los veintisiete estados de la UE ya han traspuesto a su legislación la NIS2. España forma parte del gruppetto de incumplidores, es decir, de los que no han traspuesto a su legislación esta directiva, como es obligación. No la hemos incorporado a la legislación nacional y, lo peor: no hay noticias de que el Gobierno tenga pensado iniciar el procedimiento aprobando un texto y enviÔndolo al legislativo para su tramitación y posterior aprobación o no. Pasa como con los Presupuestos Generales del Estado, salvando las distancias.
Me sorprende muy negativamente que sà se haya dado mÔs prisa el Gobierno de España en aprobar la remisión al legislativo de un texto en el que se propone a las Cortes, entre otras cosas, trasponer la directiva CER mediante una ley de protección y resiliencia de las entidades públicas y privadas que operan en los sectores estratégicos. La tramitación serÔ como proyecto de ley.

JosƩ de la PeƱa MuƱoz
Director
[email protected]
Para que nos demos cuenta del nivel, si buscamos la información de este asunto en el web del ministerio del Interior podemos leer lo siguiente: āEl Gobierno aprueba una ley de protección y resiliencia de las entidades pĆŗblicas y privadas que operan en los sectores estratĆ©gicosā. A ver, en este paĆs el Gobierno, salvo en contadĆsimas circunstancias que hoy no se dan, carece de potestad para aprobar normas con rango de ley. AsĆ que, o es ignorancia o que al redactor y al supervisor del comunicado les ha traicionado el subconsciente, o ambas cosas.
Sea como fuere, el proceso de trasposición de la CER ya se ha iniciado, dure lo que dure. Pero el de la NIS2, no. ĀæPor quĆ©? ĀæNo hay interĆ©s en la SecretarĆa de Estado de Seguridad en avanzar? ĀæEn otros involucrados? ĀæQuĆ© ventaja hay en no mover la NIS2 y para quiĆ©nes?
Me temo que la ciberseguridad en Interior se sigue concibiendo como una actividad compatible con la seguridad privada. Y eso contrasta notablemente con la lĆnea ideológica de un Gobierno que dice llamarse progresista, en el que uno de sus ministros incombustibles es, precisamente, el de Interior, cuyo departamento es el encargado de llevar al consejo de ministros para su discusión la propuesta de texto de NIS2, al igual que ya ha hecho con CER. Ā”QuĆ© cosas!
CISOs sin defensa
Los responsables de seguridad de la información, que provienen en un altĆsimo porcentaje, del mundo de las ingenierĆas (Telecomunicaciones, InformĆ”tica, Industrialesā¦) estĆ”n directamente concernidos por el dibujo que de ellos se hace en los textos disponibles del anteproyecto de ley por el que se traspondrĆa a la legislación espaƱola la NIS2. Pero los CISO, como colectivo, nunca han sabido (o querido) dar la batalla en estos frentes. Ni los pĆŗblicos ni los privados. O no han sabido o no han querido. Y no parece que las asociaciones en las que participan algunos (Ā”ojo, participan!) hayan sabido dar forma a su figura y defenderla, y no dejarla dependiente del CIO o el CSO, principalmente.
Contrasta esta circunstancia con el papel y la creciente protección que da la legislación sobre protección de datos personales y tratamientos al DPD. Su figura estÔ bien definida: asesora e informa con independencia.
Hay casos en los que el CSO Global es un teleco. Pocos, tan pocos como que un DPD sea ingeniero y, a posteriori, pase a ser CISO. Y viceversa, que un CISO pase a ser DPD y, despuĆ©s, a CIO. No conozco casos en los que un CSO procedente de entornos policiales o militares pase a CIO o a CISO o a DPD. (No deberĆa haber impedimento, porque en la carrera de las armas y en la policial, hay ingenieros especialistas en TIC y licenciados en ciencias jurĆdicas; aunque mal no estĆ” recordar aquĆ que en lo policial, los juristas se suelen definir a sĆ mismos como policĆas).
Tampoco quiero convertir este artĆculo en un alegato corporativista. Pero reconozcamos que hacer el viajecito anual a la RSA de Frisco o firmar dos o tres documentos sobre el papel del CISO no es defender al CISO; y menos en estos momentos, que es cuando se necesita, tanto en el sector privado como en el pĆŗblico.
CER antes que NIS2 a las Cortes Generales. Ese es el hecho. La explicación: ”vaya usted a saber! Una posible justificación: que como la UE estÔ replanteÔndose la legislación digital, merece la pena esperar. Y si no estÔ de acuerdo, pues pregunte en Interior o a la IA.


