Para quƩ queremos NIS2 si estƔ CER

Veintiuno de los veintisiete estados de la UE ya han traspuesto a su legislación la NIS2. España forma parte del gruppetto de incumplidores, es decir, de los que no han traspuesto a su legislación esta directiva, como es obligación. No la hemos incorporado a la legislación nacional y, lo peor: no hay noticias de que el Gobierno tenga pensado iniciar el procedimiento aprobando un texto y enviÔndolo al legislativo para su tramitación y posterior aprobación o no. Pasa como con los Presupuestos Generales del Estado, salvando las distancias.

Me sorprende muy negativamente que sí se haya dado mÔs prisa el Gobierno de España en aprobar la remisión al legislativo de un texto en el que se propone a las Cortes, entre otras cosas, trasponer la directiva CER mediante una ley de protección y resiliencia de las entidades públicas y privadas que operan en los sectores estratégicos. La tramitación serÔ como proyecto de ley.

Para que nos demos cuenta del nivel, si buscamos la información de este asunto en el web del ministerio del Interior podemos leer lo siguiente: ā€œEl Gobierno aprueba una ley de protección y resiliencia de las entidades pĆŗblicas y privadas que operan en los sectores estratĆ©gicosā€. A ver, en este paĆ­s el Gobierno, salvo en contadĆ­simas circunstancias que hoy no se dan, carece de potestad para aprobar normas con rango de ley. AsĆ­ que, o es ignorancia o que al redactor y al supervisor del comunicado les ha traicionado el subconsciente, o ambas cosas.

Sea como fuere, el proceso de trasposición de la CER ya se ha iniciado, dure lo que dure. Pero el de la NIS2, no. ¿Por qué? ¿No hay interés en la Secretaría de Estado de Seguridad en avanzar? ¿En otros involucrados? ¿Qué ventaja hay en no mover la NIS2 y para quiénes?

Me temo que la ciberseguridad en Interior se sigue concibiendo como una actividad compatible con la seguridad privada. Y eso contrasta notablemente con la línea ideológica de un Gobierno que dice llamarse progresista, en el que uno de sus ministros incombustibles es, precisamente, el de Interior, cuyo departamento es el encargado de llevar al consejo de ministros para su discusión la propuesta de texto de NIS2, al igual que ya ha hecho con CER. ”Qué cosas!

CISOs sin defensa

Los responsables de seguridad de la información, que provienen en un altĆ­simo porcentaje, del mundo de las ingenierĆ­as (Telecomunicaciones, InformĆ”tica, Industriales…) estĆ”n directamente concernidos por el dibujo que de ellos se hace en los textos disponibles del anteproyecto de ley por el que se traspondrĆ­a a la legislación espaƱola la NIS2. Pero los CISO, como colectivo, nunca han sabido (o querido) dar la batalla en estos frentes. Ni los pĆŗblicos ni los privados. O no han sabido o no han querido. Y no parece que las asociaciones en las que participan algunos (Ā”ojo, participan!) hayan sabido dar forma a su figura y defenderla, y no dejarla dependiente del CIO o el CSO, principalmente.

Contrasta esta circunstancia con el papel y la creciente protección que da la legislación sobre protección de datos personales y tratamientos al DPD. Su figura estÔ bien definida: asesora e informa con independencia.

Hay casos en los que el CSO Global es un teleco. Pocos, tan pocos como que un DPD sea ingeniero y, a posteriori, pase a ser CISO. Y viceversa, que un CISO pase a ser DPD y, despuƩs, a CIO. No conozco casos en los que un CSO procedente de entornos policiales o militares pase a CIO o a CISO o a DPD. (No deberƭa haber impedimento, porque en la carrera de las armas y en la policial, hay ingenieros especialistas en TIC y licenciados en ciencias jurƭdicas; aunque mal no estƔ recordar aquƭ que en lo policial, los juristas se suelen definir a sƭ mismos como policƭas).

Tampoco quiero convertir este artĆ­culo en un alegato corporativista. Pero reconozcamos que hacer el viajecito anual a la RSA de Frisco o firmar dos o tres documentos sobre el papel del CISO no es defender al CISO; y menos en estos momentos, que es cuando se necesita, tanto en el sector privado como en el pĆŗblico.

CER antes que NIS2 a las Cortes Generales. Ese es el hecho. La explicación: ”vaya usted a saber! Una posible justificación: que como la UE estÔ replanteÔndose la legislación digital, merece la pena esperar. Y si no estÔ de acuerdo, pues pregunte en Interior o a la IA.