
NIS2 no es un proyecto, es una forma de trabajar
La directiva europea NIS2 fija requisitos sobre cómo las organizaciones organizan su resiliencia digital, y sitúa la responsabilidad en el órgano de dirección. Esta página dice qué exige eso a su TI en la práctica, y dónde termina nuestro papel.
De qué se trata
Una directiva europea, dos categorías de organización y una obligación de notificar que se cuenta en horas.
¿Le afecta a usted?
Depende de su sector y de su tamaño, y la trasposición nacional difiere de un país a otro. No lo determinamos nosotros: esto es lo que necesita para plantear bien la pregunta.
- Sector y tamaño a la vezLa directiva señala sectores y les asocia un umbral de tamaño. Deben cumplirse los dos: una empresa pequeña en un sector señalado suele quedar fuera, y una empresa grande en un sector no señalado también.
- Esencial o importanteLas dos categorías tienen obligaciones comparables pero supervisión distinta: a una entidad esencial el regulador puede acudir por iniciativa propia, y a una importante solo cuando hay motivo.
- Incluso si no le afecta directamenteSi suministra a una organización que sí está sujeta, los requisitos le llegan igualmente por contrato. No es un efecto secundario, sino el propósito explícito del apartado sobre la cadena de suministro.
- Registro ante el reguladorLa organización sujeta se registra ella misma ante el regulador nacional. Es un acto de la organización, no de su proveedor de TI.
Qué exige la directiva a sus medidas
El texto nombra temas, no productos. Estos son los temas en los que se concreta nuestro trabajo.
Saber qué tiene y cuánto vale
Un análisis de riesgos empieza por una lista actualizada de sistemas, conexiones y proveedores. Sin esa lista cada medida es una apuesta, y después no hay forma de explicar por qué hizo o dejó de hacer algo.
El acceso, y la prueba de ello
Quién llega a qué, con qué permisos y con un segundo factor. La verificación en varios pasos aparece expresamente en la directiva, y el registro que demuestra que está activada importa tanto como el ajuste.
Seguir funcionando cuando algo se rompe
Copias de seguridad restauradas y no solo hechas, conmutación ensayada, y una red en la que una infección no llega a todas partes a la vez. La continuidad es un requisito, no un subproducto.
Gestionar un incidente y notificarlo
El reloj empieza en el momento en que usted lo sabe: un aviso inicial en 24 horas, una notificación completa en 72 horas y un informe final en un mes. Eso solo se cumple con un proceso ensayado.
La dirección, dentro
La directiva sitúa la aprobación de las medidas en el órgano de dirección y pide que sus miembros se formen. No es, explícitamente, un asunto que pueda dejarse al departamento de TI.
Qué hacemos y qué no
Hay empresas que venden el "cumplimiento NIS2" como producto. Nosotros no podemos entregarlo, y nadie más tampoco: el cumplimiento es un juicio sobre su organización, no un servicio que se compra. Este es el reparto que sí sostenemos.
- Lo que hacemosLa técnica y la constancia documental: gestión de accesos y verificación en varios pasos, segmentación de red, gestión de parches, supervisión y registro, copias y recuperación realmente probadas, y ensayar el proceso de incidentes para que el plazo de 24 horas sea alcanzable.
- Lo que dejamos por escritoQué se configuró, cuándo y en qué sistemas. Es el material que pide un auditor o un regulador, y justamente la parte que ya no existe si hay que reconstruirla después.
- Lo que no hacemosDeterminar si la ley le afecta, registrarle ante el regulador o presentar una notificación en su nombre. Son actos de la propia organización, con consecuencias jurídicas. Nosotros aportamos los hechos que esa notificación necesita, y rápido.
- Sin certificadoNo existe un sello NIS2 que se pueda obtener. Quien venda uno está vendiendo otra cosa. Nuestras certificaciones ISO 9001 e ISO/IEC 27001 dicen algo sobre cómo trabajamos, no sobre cómo cumple usted la directiva.
Esto no es asesoramiento jurídico. Lo que aquí figura es la traducción a técnica y forma de trabajar; si la directiva le afecta y cómo debe decírselo su asesor jurídico o el regulador nacional. ¿Duda de dónde está? Llame al +31 85 060 9347 o escriba a info@itproposal.com. Le atiende alguien que habla su idioma.
Seguir leyendo
Con qué enlaza esto.
¿Quiere saber dónde está?
Cuéntenos qué tiene en marcha y qué está ya resuelto. Repasamos con usted los temas de arriba y le decimos cuáles faltan, sin colgarle por ello una etiqueta de cumplimiento.
Conocimiento práctico de TI en tu bandeja
Nuevas guías sobre gestión, seguridad y el puesto de trabajo, escritas por quienes hacen el trabajo. Sin discursos comerciales, y puedes darte de baja con un clic.