
Dos años después del plazo de transposición, la pregunta que nos hacen ha cambiado. Antes era «¿nos aplica NIS2?». Ahora es «creemos que nos aplica, ¿qué se supone exactamente que tenemos que tener?».
Este artículo responde a la segunda pregunta para la empresa que vemos con más frecuencia: entre cien y quinientas personas, una o dos entidades jurídicas, un equipo de TI de tres a ocho personas, sin función de cumplimiento y un consejo que acaba de descubrir que responde personalmente.
Primero, resolver el ámbito de aplicación, en serio
El ámbito no es una apreciación, y equivocarse en cualquier dirección sale caro.
La prueba tiene tres partes: su sector debe figurar en el anexo I o II de la directiva, debe superar el umbral de tamaño —en general, cincuenta empleados o diez millones de euros de facturación— y debe estar establecido en el estado miembro correspondiente. Las entidades del anexo I por encima del umbral medio son esenciales; la mayoría de las demás incluidas son importantes. La diferencia importa: las esenciales están sujetas a supervisión proactiva; las importantes, a supervisión a posteriori.
Dos trampas atrapan a las empresas medianas.
La primera es la estructura de grupo. NIS2 se aplica entidad por entidad, en el país de establecimiento, no grupo por grupo. Una matriz francesa y una filial belga pueden tener clasificaciones distintas, obligaciones de registro distintas y reglas nacionales distintas, porque cada estado miembro transpuso la directiva con sus propias palabras.
La segunda es entrar en el ámbito a través de un cliente y no del propio sector. Puede que usted no sea una entidad regulada, pero si es proveedor de servicios gestionados o suministra software a una, los requisitos de cadena de suministro del artículo 21 le alcanzan a través de sus contratos. Comercialmente es el mismo problema.
Resuelva esto por escrito, entidad por entidad, con el razonamiento registrado. Lleva de dos a cuatro días y todas las decisiones posteriores dependen de ello.
Registrarse ante la autoridad nacional
La mayoría de las transposiciones exigen a las entidades incluidas registrarse ante el CSIRT o la autoridad competente nacional y mantener actualizados sus datos de contacto. Es administrativo, es rápido y es lo primero que comprueba un supervisor. Hágalo y agende la revisión.
Las diez medidas, en el orden en que las construimos
El artículo 21 enumera diez categorías de medidas. Están escritas como una lista, pero no son igual de urgentes, y construirlas en el orden de la lista malgasta un trimestre. Esta es la secuencia que usamos.
1. Gestión de incidentes, con el reloj de notificación incorporado. El artículo 23 concede veinticuatro horas para una alerta temprana, setenta y dos horas para una notificación con evaluación inicial y un mes para el informe final. Esas ventanas son lo bastante cortas como para que el procedimiento tenga que existir antes del incidente, con los umbrales de decisión acordados y los datos de contacto de la autoridad dentro del documento. Constrúyalo primero: es la obligación con más probabilidades de ser comprobada y la que menos margen deja a la improvisación.
2. Copias de seguridad, recuperación y gestión de crisis. Copias inmutables, una copia aislada y una restauración que haya realizado y cronometrado de verdad. Si solo hace dos cosas este año, que sean el procedimiento de notificación y una prueba de restauración.
3. Análisis de riesgos y política de seguridad de los sistemas de información. Una apreciación de riesgos documentada sobre sus escenarios de negocio reales, y un cuerpo de políticas que sus equipos puedan seguir. Es la columna vertebral de la que cuelga todo lo demás, y el primer artefacto que pedirá un supervisor.
4. Seguridad de la cadena de suministro. Clasificación de proveedores por niveles, requisitos de seguridad proporcionados al nivel y cláusulas contractuales que le den derechos de notificación y auditoría. La mayoría de las empresas medianas tienen cientos de proveedores y ninguna clasificación, lo que hace que esto parezca imposible. No lo es: los veinte primeros proveedores suelen concentrar el noventa por ciento del riesgo.
5. Higiene cíber básica y formación. Autenticación multifactor, parcheo, mínimo privilegio y formación de concienciación con registro de asistentes. Poco vistoso, muy rentable y directamente evidenciable.
6. Control de accesos y gestión de activos. No se puede proteger un inventario que no se tiene. Un proceso de alta-cambio-baja que retire los accesos de verdad, y cuentas privilegiadas guardadas en un sitio auditable.
7. Seguridad en la adquisición, el desarrollo y el mantenimiento, incluida la gestión y divulgación de vulnerabilidades. Si desarrolla software, aquí es donde NIS2 empieza a parecerse al Cyber Resilience Act, y ambos deben construirse una sola vez.
8. Criptografía y política de cifrado. Una posición escrita sobre qué se cifra, con qué y quién custodia las claves.
9. Seguridad de los recursos humanos, que cubre verificaciones proporcionadas al puesto y los pasos de seguridad en la incorporación y la salida.
10. Políticas de evaluación de la eficacia. Auditoría interna, pruebas y revisión por la dirección: el bucle que convierte las otras nueve de un proyecto en un sistema.
La obligación que se olvida: el órgano de administración
El artículo 20 es breve y es el que cambia comportamientos. El órgano de administración debe aprobar las medidas de ciberseguridad, supervisar su implantación y puede responder por no haberlo hecho. Sus miembros deben recibir formación y se espera que ofrezcan formación similar al personal.
En la práctica esto significa tres artefactos: constancia de la aprobación de las medidas por el consejo, un registro de asistencia fechado de la formación de administradores, y un punto permanente en el orden del día del consejo con un dossier de reporte que un consejero no técnico pueda leer de verdad. Produzca eso y habrá cubierto la parte de NIS2 que los supervisores se han mostrado más dispuestos a perseguir.
Qué aspecto tiene «tenerlo en marcha» sobre el papel
Si quiere una única prueba de preparación, es esta: ¿podría, en un día hábil, producir lo siguiente sin redactar nada nuevo?
- El análisis de ámbito y su constancia de registro
- La apreciación de riesgos y el cuerpo de políticas de seguridad
- El procedimiento de respuesta a incidentes con los relojes de 24 h, 72 h y un mes
- La prueba de la última restauración, con el tiempo de recuperación medido
- El registro de proveedores con la clasificación y las cláusulas de seguridad del primer nivel
- Los registros de formación, incluido el órgano de administración
- El acta que recoge la aprobación de las medidas por el consejo
- El último informe de auditoría interna y sus acciones correctivas
Esa lista es el entregable. Todo lo demás es el trabajo necesario para producirla.
Cuánto cuesta, aproximadamente
Para una empresa de este tamaño sin nada formalizado, un primer programa realista supone de ocho a doce semanas de apoyo externo junto al esfuerzo interno, en una horquilla de dieciocho a treinta y cinco mil euros, y termina con una posición defendible y un plan para el resto. Las empresas que ya tienen un sistema ISO 27001 suelen necesitar mucho menos, porque en torno al setenta por ciento de las pruebas ya existe bajo otros epígrafes.
Lo que evitaríamos es un programa de dos años que entrega su primer artefacto en el séptimo mes. Supervisores, aseguradoras y clientes hacen todos la misma pregunta —enséñeme qué tiene— y la respuesta tiene que existir pronto, aunque siga mejorando.