NIS 2: Una nueva norma para la ciberseguridad

La creciente digitalización de las empresas y las infraestructuras críticas ha llevado la’Unión Europea para reforzar las medidas de ciberseguridad con la introducción de Directiva NIS 2 (Seguridad de Redes e Información). Entrando en vigor en enero de 2023, esta directiva reemplaza la anterior NIS 1 de 2016, con el objetivo de modernizar el marco regulatorio europeo en materia de ciberseguridad, adaptándolo a los desafíos de transformación digital y todas amenazas cibernéticas cada vez más sofisticadas. La directiva será plenamente operativa en octubre de 2024, imponiendo a los destinatarios una adaptación total; pero ¿cuáles son las novedades que introduce este documento y a quién se dirige en detalle? Veamoslo juntos.

 

Objetivos y Finalidades de la NIS 2

La NIS 2 busca potenciar la resiliencia de las empresas y las instituciones públicas contra los riesgos relacionados con la seguridad de las redes y la información. El objetivo principal es garantizar que las empresas adopten medidas técnicas y organizativas que puedan prevenir, gestionar y minimizar el impacto de los incidentes de seguridad. El marco regulatorio introduce nuevas normas para la gestión de riesgos cibernéticos, lo que se traduce en una serie de obligaciones para una gama más amplia de organizaciones, con la intención de unificar las prácticas de seguridad a nivel europeo.

 

Principales Novedades de la Directiva NIS 2

En comparación con la NIS 1, la NIS 2 amplía considerablemente su ámbito de aplicación, involucrando no solo a los Operadores de Servicios Esenciales (OSE) definidas en la primera directiva, sino también una serie de medie imprese private e soggetti pubblici que gestionan servicios críticos. Esto significa que, además de las grandes empresas, también muchas pequeñas y medianas empresas y organismos de la Administración Pública deberán adaptarse a las nuevas normativas en materia de seguridad informática.

Las áreas de intervención de la NIS 2 incluyen:

  • Análisis de riesgos y seguridad de sistemas TILas empresas deben implementar políticas claras para la gestión de riesgos cibernéticos.
  • Gestión de incidentes y continuidad del negocio: se solicita a las organizaciones que implementen soluciones de copias de seguridad y recuperación de datos en caso de incidentes.
  • Seguridad de la cadena de suministro: una novedad importante es la atención a la seguridad a lo largo de la cadena de suministro, que involucra tanto a la empresa como a sus socios y proveedores.
  • Mantenimiento y desarrollo de sistemas ITlas empresas están obligadas a garantizar la seguridad durante todo el ciclo de vida de los sistemas de TI.
  • Criptografía y autenticación multifactorse prevé el uso de soluciones de cifrado y autenticación segura para proteger las comunicaciones y el acceso a datos sensibles.
  • Seguridad de los recursos humanosla formación del personal es crucial para reducir el riesgo de errores o negligencias que podrían comprometer la seguridad de la empresa.

 

El Aparato Sancionatorio

La NIS 2 introduce un régimen sancionatorio más severo en comparación con la NIS 1. Las sanciones pueden alcanzar importes de hasta 10 millones de euros o el 21 % del volumen de negocios anual de las empresas. Las infracciones especialmente graves pueden acarrear también sanciones a título individual, como la inhabilitación temporal para el ejercicio de funciones directivas de los administradores responsables.

 

Sectores Involucrados

Una de las principales innovaciones de la NIS 2 es la ampliación de los sectores económicos sujetos a la directiva. En la NIS 1 solo había siete sectores considerados críticos, mientras que la nueva directiva introduce dos categorías de sectores:

  • Sectores de alta criticidad (Anexo I), que incluyen energía, transporte, sanidad, infraestructuras digitales y la Administración Pública.
  • Sectores de criticidad menor (Anexo II), que incluyen servicios postales, gestión de residuos, producción de alimentos, química y fabricación.

 

Implicaciones para las Empresas

Las organizaciones, para cumplir con NIS 2, deberán revisar sus prácticas de seguridad informática y adoptar soluciones che la gestión de riesgos y la continuidad del negocio mejoren. Esto implica inversiones en tecnologías avanzadas, formación del personal y actualización de los procedimientos operativos. Sin embargo, estos esfuerzos se verán compensados por una mayor protección contra los ciberriesgos y una mejor capacidad de respuesta a incidentes, lo que podría salvaguardar el negocio y la reputación de la empresa.

En definitiva, se añade un nuevo capítulo en materia de ciberseguridad europea, imponiendo estándares más altos y medidas más estrictas para garantizar la seguridad de las redes y la información, reducir los riesgos relacionados con la ciberdelincuencia, pero también para contribuir a crear un entorno digital más seguro para todos. Siguiendo esta línea, nuestro país también está avanzando. Precisamente hace poco, por ejemplo, el’ACN, la Agencia Nacional de Ciberseguridad, ha establecido las modalidades de comunicación del nombramiento del referente para la ciberseguridad en PA que deberá ser capaz no solo de afrontar, sino también de prevenir posibles ataques y, por tanto, de garantizar un entorno tecnológico seguro para la AP para la que opera y, sobre todo, para los usuarios (si quieres saber más, hemos dedicado un artículo de blog al tema) www.sikuel.it/tributi/cybersicurezza-nomina-del-referente-pa-acn/).

 

¿Necesita saber más o desea una consulta sobre cómo podemos ayudarle en ciberseguridad? Contáctenos en los números: 0932 667555 / 348 6185167 / commerciale@sikuel.it

Suscríbete a la newsletter para mantenerte al día sobre temas relacionados con la Transición Ambiental de Agua, Residuos y Bioenergía
Al suscribirme al boletín de noticias declaro ser mayor de edad, haber leído la política de privacidad y ser consciente de los derechos que me corresponden, incluida la posterior revocación, doy mi consentimiento para recibir comunicaciones de marketing.