El cumplimiento de NIS2 representa un desafío importante para las empresas, tanto desde el punto de vista financiero como regulatorio. Con importantes sanciones de por medio, esta directiva exige un plan estructurado que incluya auditorías, medidas de seguridad y formación adaptada a las nuevas obligaciones europeas, formación que también debe imponerse a los directivos.
La Directiva NIS 2, publicada en el Diario Oficial de la Unión Europea en diciembre de 2022, representa un importante paso adelante en la regulación de la ciberseguridad dentro de la UE. Entrará en vigor en octubre de 2024. Seguirá aplicándose a ámbitos ya afectados por la directiva NIS 1 (como los establecimientos sanitarios, los bancos y el transporte), al tiempo que se extenderá a nuevos sectores de actividad como las administraciones públicas, las telecomunicaciones, el sector social. plataformas de medios, servicios postales e incluso el sector espacial.
De manera más general, la directiva NIS2 está dirigida a empresas con más de 50 empleados que generan más de un millón de euros de facturación en los sectores afectados, así como a sus proveedores de servicios. En total, varios miles de empresas, desde pymes hasta grandes empresas del CAC40, deberán cumplir las directivas de este nuevo reglamento.
Una directiva imprescindible pero compleja de implementar
Esta nueva directiva es compleja desde el punto de vista técnico, financiero y regulatorio. En primer lugar, impone medidas de seguridad más estrictas para proteger los datos valiosos de la empresa y refuerza las obligaciones de presentación de informes. También afectará a las medianas empresas y a las PYME, muchas de las cuales no necesariamente han previsto los medios financieros necesarios para iniciar proyectos a gran escala, ni los recursos internos necesarios.
Por otro lado, las sanciones también serán especialmente fuertes con una multa de 7 millones de euros o el 1,4% del volumen de negocios global de una empresa, que puede llegar hasta 10 millones de euros o el 2% del volumen de negocios global. La responsabilidad personal de los administradores también puede estar acompañada de prohibiciones de gestión de la empresa y riesgo de persecución.
Otra dificultad, y no menor, es su aplicación reglamentaria. Mientras no tengamos la transposición de la directiva al derecho francés, todavía no sabemos cuáles serán los métodos de control y sanción en Francia. Para las empresas que operan en varios países de la Unión Europea, la transposición desigual de NIS 2 plantea un desafío importante porque deben hacer frente a un marco regulatorio fragmentado, donde las obligaciones varían no sólo de un país a otro, sino también en términos de calendario de aplicación.
Finalmente, Un aspecto menos visible de las implicaciones de NIS 2 es que debería limitar el acceso a las licitaciones de grandes grupos. Podemos anticipar que integrarán las condiciones de cumplimiento de NIS 2 en sus políticas de compras en los próximos años, animando así a muchas ETI y PYME subcontratistas en los sectores a los que se dirige la directiva a construir su hoja de ruta NIS 2 sin esperas.
La necesidad de una sólida formación en temas de NIS 2
Particularmente complejo en su implementación, los líderes empresariales y sus equipos necesitarán toda la ayuda disponible para prepararse bien. Esta cuestión es tanto más importante en un contexto en el que la escasez de talento en el ámbito de la ciberseguridad dificulta que los directivos obtengan la información adecuada sobre esta directiva y la cumplan.
La formación eficaz puede adoptar la forma de una hoja de ruta sobre los diferentes pasos a seguir para apoyar el cumplimiento de una empresa. El apoyo puede extenderse durante varios meses, o incluso un período de uno a dos años si es necesario. Podrá incluir, en particular, la realización de determinados tipos de auditorías, la formación y sensibilización de los empleados, así como la implementación de soluciones adaptadas a la actividad de la empresa y a su arquitectura informática en términos de detección y respuesta a incidentes.
Los costes financieros de cada etapa también deben evaluarse por separado para que los CISO puedan desglosar el proceso y así hacerlo más inteligible para su gestión, especialmente en términos de riesgos, tiempo necesario para un cumplimiento óptimo e inversiones a realizar. para planificar. Por último, esta hoja de ruta también permitirá a los CISO comprender mejor sus obligaciones y el enfoque a seguir, así como las de sus proveedores, y así repensar eficazmente su estrategia cibernética planificando su trabajo a largo plazo.
Esta nueva directiva NIS 2 exige mucho a las empresas y a sus directivos. Para lograr el cumplimiento con éxito, es muy importante que no se queden solos a la hora de llevar a cabo los proyectos necesarios, especialmente las pymes y medianas empresas que no siempre cuentan con recursos internos suficientes para una política cibernética óptima. Pero más allá de los recursos financieros o tecnológicos invertidos, es sobre todo la capacidad de las empresas de rodearse de las personas y los expertos adecuados lo que les permitirá lograr el cumplimiento con éxito.
_______________________________________
Par Vincent PoulbereDirector General de SysDream
Lea también:
[Infographie] NIS2: empresas entre la confianza y los desafíos
Centrarse en la directiva NIS2 y su impacto en las empresas europeas
Microsegmentación: una valiosa herramienta para alinear las políticas de seguridad con los requisitos de NIS2
Directiva europea NIS2: ¿qué impactos y para qué organizaciones?
[

