Cumplimiento

NIS2 para pymes: qué te exige y cómo prepararte

·8 min de lectura

La directiva europea NIS2 amplía de forma notable el número de empresas obligadas a implantar medidas de ciberseguridad y a notificar incidentes. Muchas pymes que antes quedaban fuera ahora entran en su ámbito, sobre todo si son proveedoras de sectores esenciales.

¿A quién afecta?

A empresas medianas y grandes de sectores esenciales e importantes (energía, transporte, salud, agua, infraestructura digital, fabricación, alimentación, etc.), y a sus proveedores críticos, con independencia de su tamaño.

Medidas que exige

  • Análisis de riesgos y políticas de seguridad.
  • Gestión y notificación de incidentes.
  • Continuidad de negocio y copias de seguridad.
  • Seguridad en la cadena de suministro.
  • Pruebas y auditorías de seguridad periódicas.

El pentesting periódico y las auditorías de cumplimiento son una de las formas más directas de demostrar diligencia frente a NIS2. Podemos ayudarte a evaluar tu situación y priorizar las medidas.

¿Qué entidades quedan dentro de NIS2?

La directiva separa entidades esenciales e importantes, y usa dos criterios: el sector y el tamaño. Los sectores esenciales incluyen energía, transporte, banca, sanidad, agua, infraestructura digital y administración pública. Los importantes suman servicios postales, gestión de residuos, química, alimentación, fabricación y proveedores digitales.

Sobre eso se aplica el umbral de tamaño: por regla general entran las medianas y grandes, es decir, a partir de cincuenta empleados o diez millones de euros de volumen de negocio. La diferencia entre esencial e importante no está en las obligaciones, que son las mismas, sino en la supervisión: a las esenciales se las puede inspeccionar sin motivo previo.

Las diez medidas mínimas del artículo 21

  • Políticas de análisis de riesgos y de seguridad de los sistemas de información.
  • Gestión de incidentes, con detección, respuesta y notificación.
  • Continuidad de negocio, copias de seguridad y recuperación ante desastres.
  • Seguridad de la cadena de suministro, incluida la relación con cada proveedor directo.
  • Seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas, con gestión de vulnerabilidades.
  • Políticas para evaluar la eficacia de las medidas de gestión de riesgos.
  • Higiene básica de ciberseguridad y formación.
  • Criptografía y cifrado, con políticas de uso.
  • Seguridad de los recursos humanos, control de acceso y gestión de activos.
  • Autenticación multifactor y comunicaciones seguras.

La sexta es la que casi nadie mira y la que más nos ocupa: evaluar la eficacia de lo implantado. No pide tener controles, pide comprobar que sirven, y eso solo se responde probándolos.

Los plazos de notificación, que son tres

NIS2 escalona el reporte y conviene tenerlo escrito antes de necesitarlo. Alerta temprana en 24 horas desde que se conoce el incidente. Notificación con evaluación inicial en 72 horas. Informe final en un mes. El primer plazo se incumple casi siempre por lo mismo: nadie sabía a quién avisar.

La responsabilidad de la dirección

Es la novedad que más ha movido presupuestos. NIS2 hace responsable al órgano de dirección de aprobar las medidas y de supervisar su aplicación, y prevé que se le pueda exigir responsabilidad personal. Los consejos que antes delegaban el asunto en sistemas ahora piden informes que puedan entender y firmar.

Qué hacemos nosotros en esto

Cubrimos la parte que se demuestra. Auditamos lo que expones a Internet y la red interna, entregamos el informe técnico con cada hallazgo, su criticidad y su evidencia, y el ejecutivo que la dirección necesita para poder responder de lo que firma. A los seis meses repetimos la prueba y emitimos informe nuevo, que es la constancia de eficacia que pide el artículo 21.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
  • Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.

Preguntas frecuentes

Por tamaño, normalmente no: el criterio general deja fuera a las pequeñas. Por cadena de suministro, sí llega a muchas, porque las entidades obligadas tienen que responder de la seguridad de sus proveedores y lo trasladan por contrato. Ahí es donde una pyme de veinte personas se ve dentro.

Que recibirás su anexo de seguridad con requisitos, plazos de notificación y derecho de auditoría. No es la ley la que te obliga, es el contrato, y el efecto práctico es el mismo: hay que poder demostrar lo que se firma.

Pide medidas de gestión de riesgos que incluyen políticas de evaluación de su eficacia. Traducido: hay que comprobar que lo implantado funciona y dejar constancia. Un informe de auditoría con evidencias y su retest posterior es la forma más directa de dejarla.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés