
NIS2: qué tienes que poder demostrar
Lo difícil de NIS2 no es comprar productos de seguridad. Es producir pruebas de que las medidas existían antes del incidente, en un formato que pueda leer alguien de fuera de tu equipo de TI.
NIS2 exige a las organizaciones dentro de su ámbito tener gestión de riesgos, tratamiento de incidentes, continuidad de negocio, seguridad de la cadena de suministro y control de acceso, y notificar un incidente significativo dentro de las 24 horas siguientes a tener conocimiento de él. La dirección responde personalmente.
La consecuencia práctica es documentación. Políticas escritas que coincidan con lo que de verdad ocurre, registros conservados el tiempo suficiente para reconstruir un incidente, y un informe que un consejo pueda leer sin traducción.
Aunque no estés directamente dentro del ámbito, cuenta con los cuestionarios. A los proveedores de organizaciones que sí lo están se les arrastra por contrato, y así es como la mayoría de las empresas medianas se topa con NIS2 por primera vez.
¿Estás dentro del ámbito?
NIS2 cubre entidades esenciales e importantes en sectores como energía, transporte, banca, salud, agua potable, infraestructura digital, administración pública, servicios postales, residuos, química, alimentación, fabricación y proveedores digitales. Hay umbrales de tamaño, pero la lista de sectores es lo bastante amplia como para que muchas empresas medianas queden dentro.
La segunda vía de entrada es contractual. Si suministras a una organización dentro del ámbito, sus obligaciones sobre la cadena de suministro se convierten en obligaciones tuyas a través del contrato. Por nuestra experiencia, así es como la mayoría de las empresas se entera: un cliente envía un cuestionario de seguridad que el año pasado no existía.
Las cinco cosas que pide de verdad
| Requisito | Prueba que van a querer |
|---|---|
| Gestión de riesgos | Un análisis de riesgos escrito, con responsables y fechas, revisado al menos una vez al año |
| Tratamiento de incidentes | Un procedimiento, una cadena de contactos y un registro de incidentes reales con horas |
| Continuidad de negocio | Tiempos de recuperación acordados y una prueba de restauración fechada que los cumplió |
| Seguridad de la cadena de suministro | Una lista de proveedores críticos y qué comprobaste de cada uno |
| Control de acceso | Multifactor en todas partes, y prueba de que quien se va pierde el acceso sin demora |
Fíjate en que cada fila es un documento, no un producto. Puedes tener el mejor cortafuegos del mercado y aun así suspender en el papeleo.
El reloj de 24 horas
Un incidente significativo debe notificarse con un aviso temprano dentro de las 24 horas siguientes a tener conocimiento de él, con una notificación más completa a las 72 horas y con un informe final al cabo de un mes. Veinticuatro horas suena generoso hasta que caes en que el reloj arranca al tener conocimiento, que suele ser de madrugada o un sábado.
Lo que hace ese plazo sobrevivible es decidir de antemano quién declara un incidente, quién redacta la notificación y dónde están las pruebas. Esas tres respuestas escritas en una página valen más que una gran cantidad de herramientas.
Los registros son donde más se falla
No puedes reconstruir un incidente que no registraste. El fallo habitual son registros que existen pero solo durante siete o catorce días, que es menos que el tiempo que suele costar detectar una intrusión.
Buscamos retención suficiente para responder a lo que pregunta un investigador: cuándo empezó esto, qué más tocó la cuenta y si salió algo. En la práctica eso significa registros centralizados, conservados durante meses y no días, con alguien mirando las alertas. Usamos Splunk y Grafana para eso, como se describe en servicios gestionados TI.
El orden en que lo haríamos
NIS2 no te dice por dónde empezar, así que esta es la secuencia que quita más exposición por esfuerzo invertido y va produciendo pruebas por el camino.
- Multifactor en todo. El control más barato, el de mayor efecto, y demostrable de inmediato.
- Una copia inmutable con una prueba de restauración fechada. Cubre el requisito de continuidad y el peor escenario a la vez. Ver copias y continuidad.
- Registro centralizado con retención. Sin esto no puedes cumplir honestamente los plazos de notificación.
- Un procedimiento de incidentes escrito y con nombres dentro. Una página, probada una vez.
- Registro de proveedores. Quién puede llegar a tus sistemas, qué verificaste, cuándo.
- Y después el trabajo de cortafuegos y segmentación. Importante, pero más tarde de lo que casi todo el mundo lo pone.
Qué preguntarle a tu propio proveedor de TI
Dale la vuelta al cuestionario. Un proveedor que gestiona tus sistemas debería poder responder sin demora: qué certificaciones tienes y quién las auditó, cómo tratáis un incidente en nuestro entorno, cuáles son vuestros tiempos de respuesta por escrito, y dónde se sientan vuestros técnicos.
Nuestros procesos están auditados externamente conforme a ISO 9001, ISO/IEC 27001 e ISO 14001. Las noches y los fines de semana los trabaja como turno nuestra propia gente, así que nada de tu entorno se entrega a un tercero. Eso por sí solo no te hace cumplidor, pero significa que tu auditor obtiene una respuesta directa sobre un eslabón de tu cadena.
Haz que la prueba sea un subproducto
Las organizaciones a las que NIS2 les resulta doloroso son las que producen pruebas cuando se las piden. A las que les resulta llevadero las producen igualmente cada mes, porque el ritmo de informes ya existe.
Esa es toda la idea detrás del gobierno de servicio: un solo conjunto de cifras, un solo ciclo de revisión, un solo punto de responsabilidad. Cuando llega el cuestionario, la respuesta es un documento que ya tienes.
Lo que nos preguntan sobre esto
Lo que pregunta la dirección cuando NIS2 llega al orden del día.
¿Cuándo hay que notificar un incidente bajo NIS2?
Un aviso temprano dentro de las 24 horas siguientes a tener conocimiento de un incidente significativo, una notificación más completa a las 72 horas y un informe final al cabo de un mes. El reloj arranca al tener conocimiento y no en el momento de la brecha, por eso saber quién declara un incidente importa más que las herramientas.
¿Cómo sabemos si estamos dentro del ámbito?
Por el sector y por el tamaño, pero también por contrato. La lista de sectores es amplia y muchas empresas medianas quedan dentro; y si suministras a una organización que lo está, sus obligaciones sobre la cadena de suministro llegan a ti a través del contrato. En la práctica, el primer aviso suele ser un cuestionario de seguridad de un cliente.
¿Hace falta una certificación para cumplir NIS2?
No se exige ninguna certificación. ISO/IEC 27001 cubre buena parte de lo que pide NIS2 y facilita producir las pruebas, pero es un medio y no un requisito. Lo que sí se exige es que las medidas existan y se puedan demostrar.
¿Cuánto se tarda en estar preparado?
Para una organización mediana que parte de una base razonable, de tres a seis meses hasta tener los controles principales y la documentación en su sitio. El trabajo técnico suele ir más rápido que el papeleo, que es justo lo contrario de lo que la gente espera.
Dónde encaja esto en nuestro trabajo
Los servicios en los que se apoya.
¿Quieres que miremos dónde estás ahora?
Media hora de llamada suele bastar para saber si somos la parte adecuada, y lo diremos si no lo somos.