Blog TI

Cumplimiento de la NIS2
English Manufactura

Cumplimiento de la NIS2: ¿Sabe a qué riesgos se enfrenta?

El cumplimiento de la NIS2 obliga a muchas empresas industriales a plantearse una cuestión que, hasta hace poco, apenas se planteaba: ¿Podrían demostrar que están gestionando adecuadamente sus riesgos de ciberseguridad?

Una de las preguntas más difíciles de responder durante una auditoría o tras un incidente no es qué herramientas de seguridad tiene implantadas una organización. La pregunta realmente complicada es demostrar que conoce los riesgos que está gestionando y que ha adoptado medidas razonables para reducirlos.

La Directiva sobre la seguridad de las redes y los sistemas de información 2, conocida como NIS2 (Directiva sobre seguridad de las redes y la información 2), tiene por objeto reforzar la resiliencia y la gestión de riesgos en las organizaciones consideradas esenciales o importantes dentro de la Unión Europea. Tal y como explica la Comisión Europea, el objetivo es mejorar la capacidad de las organizaciones para prevenir, responder y recuperarse de incidentes que afecten a sus redes y sistemas de información.

Sin embargo, este artículo no trata sobre legislación. Trata sobre una realidad que muchas empresas manufactureras están descubriendo: resulta difícil demostrar que se está gestionando un riesgo cuando ni siquiera se sabe con precisión cuál es el punto de partida.

¿Qué empresas industriales deben cumplir con la norma NIS2 en España?

La respuesta depende de factores como el tamaño de la organización, la actividad que desarrolla y su papel en sectores considerados esenciales o importantes. Según la Comisión Europea, La NIS2 amplía el alcance de la normativa anterior y afecta a más organizaciones de las que muchas empresas imaginan, especialmente en sectores críticos para la economía y la cadena de suministro.

Más allá de la obligación legal concreta de cada empresa, existe una cuestión práctica que afecta a todas por igual: los clientes, socios, aseguradoras y organismos públicos exigen cada vez más pruebas de que los riesgos tecnológicos se gestionan adecuadamente.

Cumplimiento de la NIS2

La diferencia entre tener seguridad y poder demostrarla

Una de las ideas más importantes de NIS2 suele pasar desapercibida.

La directiva no exige eliminar por completo el riesgo. El artículo 21 de la Directiva NIS2 establece que las organizaciones deben aplicar medidas técnicas, operativas y organizativas adecuadas para gestionar los riesgos que afectan a sus redes y sistemas de información.

La diferencia es importante porque cambia el enfoque de la conversación.

No se trata únicamente de contar con herramientas de seguridad. Se trata de demostrar que existe un proceso para identificar los riesgos, evaluarlos, priorizarlos y reducirlos.

Por ese motivo, el cumplimiento de la NIS2 está mucho más relacionado con la gestión del riesgo que con la adquisición de tecnología.

¿Por dónde empiezo con NIS2 si no dispongo de un equipo de ciberseguridad?

Muchas empresas medianas comparten la misma preocupación. Han oído hablar de NIS2, conocen las posibles implicaciones normativas y comprenden la importancia de la ciberseguridad, pero no cuentan con un equipo especializado ni con un plan claro para empezar.

En estos casos, intentar resolver todos los problemas a la vez suele ser un error.

A veces, el mayor problema no es la falta de herramientas, sino la falta de una referencia documentada sobre la que basar las decisiones. Antes de hablar de cumplimiento normativo, auditorías o inversiones en seguridad informática, conviene responder a preguntas mucho más básicas:

  • ¿A qué sistemas se puede acceder desde Internet?
  • ¿Qué accesos remotos siguen activos?
  • ¿Qué servicios siguen siendo visibles desde el exterior?
  • ¿Cuándo fue la última vez que se revisó esa información?

¿No sabes las respuestas? Te ayudamos

Cumplimiento de la NIS2: si mañana se produjera un incidente, ¿qué podría demostrar?

Esta es probablemente la cuestión más importante para cualquier equipo directivo.

El artículo 20 de la Directiva NIS2 establece que los órganos de dirección deben aprobar y supervisar las medidas de gestión del riesgo de ciberseguridad adoptadas por la organización. Esto significa que el tema ya no es competencia exclusiva del departamento de TI.

Esto también afecta a la dirección de la empresa.

Si mañana se produjera un incidente, la pregunta no sería solo qué ocurrió. También sería razonable preguntarse qué medidas se habían adoptado para identificar y gestionar ese riesgo.

Contar con documentación, revisiones periódicas y pruebas de evaluación demuestra que existe un proceso de gestión de riesgos. No garantiza que nunca se produzca un incidente, pero sí permite demostrar que la organización actuó con diligencia.

Cumplimiento de la NIS2

El primer paso es conocer su situación actual

A veces se retrasa la puesta en marcha de iniciativas de cumplimiento porque se da por hecho que requieren una estrategia compleja desde el primer momento.

Sin embargo, resulta difícil gestionar lo que no se conoce.

Un análisis de vulnerabilidades de la red externa permite analizar direcciones IP públicas, identificar servicios accesibles y detectar posibles puntos de exposición sin interrumpir el funcionamiento. A diferencia de proyectos más amplios que requieren meses de planificación, ofrece una visión inicial rápida, objetiva y documentada de la exposición externa de la organización.

No constituye una auditoría de cumplimiento de la NIS2 ni sustituye a una estrategia de ciberseguridad, pero sí ofrece algo que cualquier empresa necesitará para avanzar: una base sólida sobre la que empezar a gestionar y documentar los riesgos.

Porque el cumplimiento de la NIS2 no se consigue el mismo día en que se realiza una auditoría. Se consigue mucho antes, cuando la organización identifica sus riesgos, los documenta y puede demostrar que está tomando medidas para gestionarlos.

¿Sabe hoy qué sistemas son visibles desde Internet y qué riesgos podrían suponer para su organización?

Solicite aquí un análisis de vulnerabilidades de la red externa y obtenga una visión clara de su exposición actual para empezar a recabar pruebas reales de la gestión de riesgos antes de que una auditoría, un cliente o un incidente le obliguen a hacerlo.