Solicitar presupuesto
Urgencias SectoresCarreras Nosotros Contactar
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Primer plano de dos monitores con líneas de registro y salida de terminal en color

NIS2 no es un proyecto, es una forma de trabajar

La directiva europea NIS2 fija requisitos sobre cómo las organizaciones organizan su resiliencia digital, y sitúa la responsabilidad en el órgano de dirección. Esta página dice qué exige eso a su TI en la práctica, y dónde termina nuestro papel.

En resumen

De qué se trata

Una directiva europea, dos categorías de organización y una obligación de notificar que se cuenta en horas.

2
Categorías: esencial e importante
24h
Para el primer aviso
72h
Para la notificación completa
1
Mes para el informe final
Ámbito

¿Le afecta a usted?

Depende de su sector y de su tamaño, y la trasposición nacional difiere de un país a otro. No lo determinamos nosotros: esto es lo que necesita para plantear bien la pregunta.

  • Sector y tamaño a la vezLa directiva señala sectores y les asocia un umbral de tamaño. Deben cumplirse los dos: una empresa pequeña en un sector señalado suele quedar fuera, y una empresa grande en un sector no señalado también.
  • Esencial o importanteLas dos categorías tienen obligaciones comparables pero supervisión distinta: a una entidad esencial el regulador puede acudir por iniciativa propia, y a una importante solo cuando hay motivo.
  • Incluso si no le afecta directamenteSi suministra a una organización que sí está sujeta, los requisitos le llegan igualmente por contrato. No es un efecto secundario, sino el propósito explícito del apartado sobre la cadena de suministro.
  • Registro ante el reguladorLa organización sujeta se registra ella misma ante el regulador nacional. Es un acto de la organización, no de su proveedor de TI.
El deber de diligencia

Qué exige la directiva a sus medidas

El texto nombra temas, no productos. Estos son los temas en los que se concreta nuestro trabajo.

Saber qué tiene y cuánto vale

Un análisis de riesgos empieza por una lista actualizada de sistemas, conexiones y proveedores. Sin esa lista cada medida es una apuesta, y después no hay forma de explicar por qué hizo o dejó de hacer algo.

El acceso, y la prueba de ello

Quién llega a qué, con qué permisos y con un segundo factor. La verificación en varios pasos aparece expresamente en la directiva, y el registro que demuestra que está activada importa tanto como el ajuste.

Seguir funcionando cuando algo se rompe

Copias de seguridad restauradas y no solo hechas, conmutación ensayada, y una red en la que una infección no llega a todas partes a la vez. La continuidad es un requisito, no un subproducto.

Gestionar un incidente y notificarlo

El reloj empieza en el momento en que usted lo sabe: un aviso inicial en 24 horas, una notificación completa en 72 horas y un informe final en un mes. Eso solo se cumple con un proceso ensayado.

La dirección, dentro

La directiva sitúa la aprobación de las medidas en el órgano de dirección y pide que sus miembros se formen. No es, explícitamente, un asunto que pueda dejarse al departamento de TI.

El límite

Qué hacemos y qué no

Hay empresas que venden el "cumplimiento NIS2" como producto. Nosotros no podemos entregarlo, y nadie más tampoco: el cumplimiento es un juicio sobre su organización, no un servicio que se compra. Este es el reparto que sí sostenemos.

  • Lo que hacemosLa técnica y la constancia documental: gestión de accesos y verificación en varios pasos, segmentación de red, gestión de parches, supervisión y registro, copias y recuperación realmente probadas, y ensayar el proceso de incidentes para que el plazo de 24 horas sea alcanzable.
  • Lo que dejamos por escritoQué se configuró, cuándo y en qué sistemas. Es el material que pide un auditor o un regulador, y justamente la parte que ya no existe si hay que reconstruirla después.
  • Lo que no hacemosDeterminar si la ley le afecta, registrarle ante el regulador o presentar una notificación en su nombre. Son actos de la propia organización, con consecuencias jurídicas. Nosotros aportamos los hechos que esa notificación necesita, y rápido.
  • Sin certificadoNo existe un sello NIS2 que se pueda obtener. Quien venda uno está vendiendo otra cosa. Nuestras certificaciones ISO 9001 e ISO/IEC 27001 dicen algo sobre cómo trabajamos, no sobre cómo cumple usted la directiva.

Esto no es asesoramiento jurídico. Lo que aquí figura es la traducción a técnica y forma de trabajar; si la directiva le afecta y cómo debe decírselo su asesor jurídico o el regulador nacional. ¿Duda de dónde está? Llame al +31 85 060 9347 o escriba a info@itproposal.com. Le atiende alguien que habla su idioma.

¿Quiere saber dónde está?

Cuéntenos qué tiene en marcha y qué está ya resuelto. Repasamos con usted los temas de arriba y le decimos cuáles faltan, sin colgarle por ello una etiqueta de cumplimiento.

Conocimiento práctico de TI en tu bandeja

Nuevas guías sobre gestión, seguridad y el puesto de trabajo, escritas por quienes hacen el trabajo. Sin discursos comerciales, y puedes darte de baja con un clic.

Solo usamos tu dirección para el boletín. Política de privacidad.