Seguridad

Centrarse en la directiva NIS2 y su impacto en las empresas

Al establecer estándares más altos para la seguridad y la gestión de riesgos, la Directiva NIS2 refleja una creciente conciencia de las vulnerabilidades en el ciberespacio europeo. Esta actualización regulatoria es crucial para proteger la infraestructura crítica y proporciona un enfoque integral para mejorar la resiliencia contra amenazas digitales persistentes.

La Directiva NIS2 representa un paso importante en la evolución de las regulaciones de ciberseguridad dentro de la Unión Europea. Con el continuo aumento de las ciberamenazas que enfrentan tanto las infraestructuras críticas como las organizaciones de todos los tamaños, la necesidad de una regulación más sólida y consistente en el área de la ciberseguridad se ha vuelto más evidente que nunca. NIS2, que sucede a la Directiva NIS original, tiene como objetivo abordar las brechas y los desafíos que surgieron durante la implementación de las regulaciones originales y adaptarse al cambiante panorama de la ciberseguridad.

Evolución de la directiva: de NIS a NIS2

La primera Directiva NIS (NIS 1148) se estableció en 2016, lo que marca un paso adelante en la unificación de los esfuerzos de ciberseguridad dentro de la UE. Sin embargo, su implementación reveló varias dificultades, incluida la incoherencia de los esfuerzos de ciberseguridad de los Estados miembros. Este escenario llevó a la Comisión Europea a proponer la directiva NIS2, adoptada oficialmente el 16 de enero de 2023. Por tanto, los Estados miembros tienen hasta octubre de 2024 para transponer las medidas NIS2 a su legislación nacional, con la obligación de cumplir esta directiva antes del 17 de octubre de 2024. .

Cambios clave en la directiva NIS2

La directiva NIS2 introduce cambios significativos en cuatro áreas clave:

Gestión de riesgos y medidas de seguridad. : Se imponen requisitos más estrictos para que las medidas de control se basen en evaluaciones de riesgos detalladas, garantizando que las organizaciones adopten un enfoque proactivo para identificar y mitigar los riesgos cibernéticos.

Obligaciones de notificación de incidentes cibernéticos : La directiva establece requisitos uniformes en relación con el momento y los destinatarios de las notificaciones de incidentes cibernéticos, con el objetivo de mejorar la velocidad y eficacia de la respuesta a incidentes.

Compromiso de gestión : NIS2 pone especial énfasis en la responsabilidad de los líderes empresariales en la prevención y gestión de incidentes cibernéticos, quienes podrían ser considerados directamente responsables de las violaciones de seguridad.

Vigilancia, aplicación y sanciones : al igual que el GDPR, NIS2 permite imponer multas importantes por incumplimiento, con sanciones de hasta 10 millones de euros o el 2% de la facturación anual para las entidades esenciales, y de hasta 7 millones de euros para las entidades significativas.

¿Quién está en la mira de NIS2?

NIS2 clasifica a las organizaciones en “entidades esenciales” y “entidades importantes”, ampliando la regulación más allá de la infraestructura crítica. Esto abarca una variedad de sectores y servicios cruciales para la economía y la sociedad de la UE.

Incluye todas las entidades públicas y privadas fundamentales para la economía y la sociedad, así como aquellas con más de 250 empleados y una facturación anual superior a 50 millones de euros. También cubre a aquellas que tienen entre 50 y 250 empleados y una facturación anual de al menos 10 millones de euros.

Hay excepciones a la regla del tamaño, como los proveedores de redes o servicios de comunicaciones electrónicas, registros de nombres de dominio o proveedores de servicios DNS, así como proveedores individuales de un servicio esencial en un Estado miembro. Además, se tienen en cuenta en esta categoría las entidades cuya interrupción del servicio podría tener un impacto significativo en la seguridad pública, la seguridad pública o la salud pública, así como las entidades de la administración pública.

Gestión de riesgos y medidas de seguridad.

La Directiva NIS2 eleva el listón de la gestión de riesgos y las medidas de seguridad que las organizaciones deben adoptar dentro de la Unión Europea. Este enfoque integral tiene como objetivo no sólo proteger las infraestructuras organizativas, sino también fortalecer la resiliencia de las empresas y la economía europea frente a las ciberamenazas. Estos son los elementos clave de este enfoque:

    • Conjunto mínimo de medidas de seguridad.
    • Evaluaciones de riesgos y políticas de seguridad de los sistemas de información.
    • Procedimientos de seguridad para empleados con acceso a datos sensibles o importantes
    • Usar autenticación multifactor
    • Gestión de incidentes para la prevención, detección y respuesta a ciberincidentes
    • Continuidad del negocio y gestión de crisis.
    • Pruebas y auditorías de medidas de seguridad.
    • Seguridad de la cadena de suministro
    • Formación en ciberseguridad

¿Están las empresas realmente preparadas para NIS2?

La Directiva NIS2 representa un importante paso adelante en ciberseguridad en la Unión Europea, respondiendo a los crecientes desafíos en un entorno digital cada vez más complejo. Con criterios claros y requisitos más estrictos, esta regulación no solo fortalece la protección de la infraestructura crítica y las organizaciones esenciales, sino que también promueve una cultura de ciberseguridad más fuerte y consciente en toda la región. Con la fecha límite de implementación fijada para octubre de 2024, los Estados miembros y las entidades relevantes deben actuar rápidamente para adaptarse a estas nuevas regulaciones y garantizar un entorno digital más seguro para todos. Estás listo ?
____________________________

Par Eric GatrioCRO en WALLIX

Lea también:

Las empresas no deberían esperar a que NIS2 fortalezca su resiliencia cibernética…

Directiva europea NIS2: ¿qué impactos y para qué organizaciones?

NIS2: una oportunidad de seguridad más allá del cumplimiento

Digital: ¡larga vida a los estándares europeos!

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *