¿Qué es NIS2?
La Directiva NIS2 es la ley base de ciberseguridad de la Unión Europea para las organizaciones de sectores críticos e importantes. Si opera en la UE o presta servicios en ella, NIS2 es ahora su referencia de seguridad y, aunque su Estado miembro aún se esté poniendo al día, debería estar trabajando ya conforme a la referencia de la directiva.
Esa urgencia no es teórica. En 2021, Colonial Pipeline se vio obligada a detener sus operaciones tras un ataque de ransomware, y un comunicado del DOJ mostró que la empresa pagó aproximadamente 4,4 millones de dólares de rescate. NIS2 está diseñada para esta clase de interrupción: formaliza las expectativas de gestión de riesgos, obliga a una notificación rápida y convierte los fallos de gobernanza en un problema a nivel del consejo.
NIS2 entró en vigor en octubre de 2024, sustituyendo a la Directiva NIS original (2016/1148), y la página de NIS2 de la Comisión Europea la describe como una norma que eleva "el nivel común de ambición de la UE en materia de ciberseguridad, mediante un alcance más amplio, normas más claras y herramientas de supervisión más sólidas". En la práctica, NIS2 amplía los sectores cubiertos, introduce plazos obligatorios de notificación de incidentes y crea responsabilidad personal para la alta dirección.
Para entender por qué estos cambios son importantes para su programa de seguridad, conviene analizar qué exige específicamente NIS2.
¿Cuáles son los requisitos de NIS2?
Los requisitos de NIS2 son las obligaciones obligatorias de ciberseguridad establecidas en la Directiva NIS2 (Directiva 2022/2555) para las organizaciones que operan en sectores críticos e importantes en toda la UE.
Abarcan medidas de gestión de riesgos en virtud del artículo 21, obligaciones de notificación de incidentes en virtud del artículo 23 y responsabilidad de gobernanza en virtud del artículo 20. En conjunto, estos requisitos crean una referencia de seguridad vinculante que se aplica a miles de entidades en dieciocho sectores.
¿Por qué son importantes los requisitos de NIS2 para la ciberseguridad?
Los incidentes de TI se convierten en crisis empresariales más rápido de lo que la mayoría de los balances pueden absorber. NotPetya lo demostró en 2017. Más tarde, Merck reveló aproximadamente 870 millones de dólares en costes relacionados en una presentación ante la SEC de Merck. NIS2 existe para evitar que esa sea su historia. Tiene que demostrar gobernanza, preparación de respuesta y eficacia de los controles, y los auditores buscarán evidencia documentada, no capturas de pantalla de configuraciones.
NIS2 no es un ejercicio de marcar casillas. Exige medidas específicas de gestión de riesgos de ciberseguridad, requiere una notificación estructurada de incidentes dentro de plazos ajustados y responsabiliza personalmente a su consejo por los fallos de supervisión.
La directiva también introduce una clasificación de dos niveles. Las Entidades Esenciales se enfrentan a una supervisión proactiva (ex ante) con auditorías e inspecciones. Las Entidades Importantes se enfrentan a una supervisión reactiva (ex post) activada por pruebas de incumplimiento. Ambos niveles se enfrentan a sanciones económicas sustanciales y responsabilidad de la dirección.
¿Qué cambió de NIS1 a NIS2?
Si su organización operaba bajo la Directiva NIS original, la diferencia entre ambos marcos es significativa. NIS2 no es una revisión menor. Reestructura las obligaciones en cuanto a alcance, aplicación, gobernanza y notificación.
- El alcance se amplió drásticamente. La directiva original cubría siete sectores: energía, transporte, banca, infraestructuras de los mercados financieros, salud, agua potable e infraestructura digital. NIS2 amplía esto a dieciocho sectores, añadiendo aguas residuales, espacio, gestión de servicios TIC, administración pública, servicios postales, gestión de residuos, productos químicos, producción de alimentos, fabricación e investigación. La Comisión Europea estima que NIS2 cubre ahora a decenas de miles de entidades en toda la UE, frente a unos pocos cientos bajo NIS1.
- La notificación de incidentes ahora está armonizada. Bajo NIS1, los Estados miembros establecían sus propios plazos y criterios de notificación, lo que generaba incoherencias entre fronteras. NIS2 estandariza el proceso de tres fases: Alerta Temprana en 24 horas, Notificación de Incidente en 72 horas e Informe Final en un mes, aplicado de forma uniforme en toda la UE.
- La responsabilidad de la dirección es nueva. NIS1 imponía obligaciones de seguridad a las organizaciones. NIS2 añade responsabilidad personal para la alta dirección en virtud del artículo 20, incluida la facultad de las autoridades para prohibir temporalmente a los ejecutivos ejercer funciones directivas tras una infracción grave.
- Las obligaciones de la cadena de suministro son nuevas. NIS1 no tenía requisitos estructurados de seguridad de la cadena de suministro. El artículo 21 ahora exige que evalúe la postura de seguridad de sus proveedores, sus propias dependencias y que los vincule contractualmente a sus requisitos de NIS2.
- Las sanciones aumentaron sustancialmente. NIS1 dejaba los niveles de sanción a discreción nacional, creando una amplia variación. NIS2 establece límites mínimos a escala de la UE: hasta 10 millones de euros o el 2 % del volumen de negocio global para las Entidades Importantes, y hasta 7 millones de euros o el 1,4 % del volumen de negocio global para las Entidades Esenciales, lo que sea mayor en ambos casos. Para el desglose completo de las sanciones, consulte las preguntas frecuentes de la Comisión sobre NIS2.
Así que la primera pregunta no es cómo cumplir. Es si realmente entra dentro del alcance.
¿A quién se aplica NIS2?
El alcance de NIS2 depende del sector, el tamaño y la función del servicio. La directiva utiliza dos anexos para clasificar a las entidades y umbrales de tamaño para determinar si entran en el alcance por defecto.
- Entidades Esenciales (Anexo I) operan en sectores altamente críticos: energía (electricidad, petróleo, gas, hidrógeno, calefacción urbana), transporte (aéreo, ferroviario, marítimo, por carretera), banca e infraestructuras de los mercados financieros, salud, agua potable, aguas residuales, infraestructura digital (proveedores de DNS, registros TLD, proveedores cloud, centros de datos, CDN, prestadores de servicios de confianza, redes de comunicaciones electrónicas), gestión de servicios TIC (proveedores de servicios gestionados y proveedores de servicios gestionados de seguridad), administración pública y espacio.
- Entidades Importantes (Anexo II) operan en otros sectores críticos: servicios postales y de mensajería, gestión de residuos, fabricación y distribución de productos químicos, producción y distribución de alimentos, fabricación de dispositivos médicos, ordenadores, electrónica, maquinaria, vehículos de motor y otros equipos de transporte, proveedores digitales (mercados en línea, motores de búsqueda en línea, redes sociales) y organizaciones de investigación.
- Los umbrales de tamaño se aplican en la mayoría de los casos. Las organizaciones con 50 o más empleados o 10 millones de euros o más de volumen de negocio anual que operan en un sector cubierto entran en el alcance por defecto. Las medianas y grandes empresas, por lo general, no tienen una exención automática. Sin embargo, las organizaciones más pequeñas aún pueden ser designadas como Esenciales o Importantes si son el único proveedor de un servicio crítico en su Estado miembro, si su interrupción tendría un impacto transfronterizo significativo o si una autoridad nacional determina que plantean un riesgo sistémico. Consulte las preguntas frecuentes de NIS2 del NCSC de Irlanda para una guía práctica sobre los criterios de tamaño.
- Las organizaciones no pertenecientes a la UE no están exentas automáticamente. Si presta servicios incluidos en el alcance en la UE, aunque tenga su sede fuera de ella, puede que deba designar un representante en un Estado miembro y cumplir la ley nacional de transposición de NIS2 de ese Estado. Confirme su situación con su autoridad nacional competente correspondiente.
Una vez resueltos el alcance y la clasificación, empieza el verdadero trabajo. Esto es lo que NIS2 le exige hacer.
Requisitos clave de seguridad de NIS2
Los requisitos de NIS2 se dividen en tres pilares principales: medidas de seguridad obligatorias, notificación de incidentes y aplicación. Cada uno afecta directamente a cómo estructura su programa de seguridad.
Medidas de seguridad obligatorias (artículo 21)
Toda entidad cubierta debe implementar medidas de gestión de riesgos de ciberseguridad proporcionales a su exposición al riesgo, tamaño e impacto social. Los requisitos del artículo 21 se agrupan en unos pocos temas operativos:
- Gobernanza y aseguramiento: análisis de riesgos, políticas de seguridad y evaluación continua de la eficacia para que pueda demostrar que los controles funcionan, con evidencia que los reguladores puedan revisar.
- Resiliencia operativa: gestión de incidentes y continuidad del negocio, incluidas copias de seguridad y recuperación ante desastres, alineadas con su proceso de respuesta a incidentes.
- Ingeniería y comunicaciones seguras: seguridad en la adquisición, desarrollo y mantenimiento de sistemas, además de políticas de criptografía y cifrado y comunicaciones seguras.
- Personas, acceso y terceros: higiene cibernética básica y formación (incluida la dirección), control de acceso y gestión de activos, seguridad de proveedores (incluida la exposición a ataques a la cadena de suministro) y autenticación sólida como la autenticación multifactor.
Estas medidas son amplias por diseño. NIS2 no prescribe tecnologías específicas, solo resultados proporcionales, pero quién es responsable de lograrlos no queda sujeto a interpretación.
Responsabilidad de la dirección (artículo 20)
Su órgano de dirección debe aprobar las medidas de ciberseguridad, supervisar su implementación y completar la formación en ciberseguridad. Estas obligaciones no pueden delegarse. Según el análisis de NIS2 de DLA Piper, la alta dirección "puede ser considerada personalmente responsable por incumplimientos de sus obligaciones en virtud de la Directiva".
Ese es el “qué”. Las secciones siguientes cubren el “cómo”: notificación de incidentes, gobernanza, obligaciones de la cadena de suministro y aplicación.
Requisitos de notificación de incidentes en NIS2
El artículo 23 establece un proceso obligatorio de notificación en tres fases, y el plazo comienza cuando usted tiene conocimiento de un incidente, no cuando ocurrió el incidente.
- Fase 1: Alerta Temprana. En el plazo de un día, presenta una clasificación inicial, indica si el incidente parece derivarse de actos ilícitos o maliciosos, evalúa el posible impacto transfronterizo y proporciona datos de contacto para la coordinación.
- Fase 2: Notificación de Incidente. En el plazo de tres días, proporciona un análisis actualizado de gravedad e impacto, indicadores de compromiso (IoC) cuando estén disponibles, sistemas y servicios afectados, y el método de identificación y la marca temporal.
- Fase 3: Informe Final. En el plazo de un mes, entrega un análisis de causa raíz, una descripción de las medidas de respuesta aplicadas y en curso, y una evaluación del impacto transfronterizo.
Un "incidente significativo" en virtud del artículo 23(3) es aquel que ha causado o es capaz de causar una grave interrupción operativa, pérdidas financieras o pérdidas materiales o inmateriales a otras personas. El umbral de "capaz de causar" significa que debe evaluar el impacto potencial, no solo el daño confirmado. Incumplir cualquiera de las fases de esta cadena de notificación le expone a acciones de supervisión.
Las obligaciones de notificación establecen lo que debe comunicar después de un incidente. Los requisitos de gobernanza que figuran a continuación definen quién es responsable de prevenir esos incidentes en primer lugar.
Requisitos de gobernanza y responsabilidad
El artículo 20 sitúa la gobernanza de la ciberseguridad directamente en su órgano de dirección. Los miembros del consejo y los altos ejecutivos deben aprobar las medidas de gestión de riesgos de ciberseguridad de su organización y supervisar activamente su implementación. Estas responsabilidades son personales y no pueden delegarse.
- Formación obligatoria para la dirección. Cada miembro de su órgano de dirección debe completar formación en ciberseguridad. El artículo 20(2) especifica que la formación debe ser suficiente para identificar riesgos, evaluar prácticas de gestión de riesgos de ciberseguridad y valorar su impacto en los servicios que presta su organización. No se trata de un requisito único de incorporación. La formación debe mantenerse al ritmo de su entorno de riesgo en evolución, y los reguladores pueden verificar los registros de finalización durante las auditorías.
- Responsabilidad personal por fallos de supervisión. Si un incidente de ciberseguridad se remonta a una gobernanza insuficiente, las autoridades nacionales pueden exigir responsabilidades a ejecutivos individuales. Las sanciones incluyen multas administrativas, divulgación pública de la infracción y, para las Entidades Esenciales, una prohibición temporal de ejercer funciones directivas. Hogan Lovells señala que NIS2 "eleva la ciberresiliencia a una cuestión de gobernanza corporativa y responsabilidad personal a nivel del consejo".
- Evidencia documentada de supervisión. Un programa de seguridad que funcione por completo dentro de su departamento de TI, sin una trazabilidad visible de gobernanza a nivel ejecutivo, no satisfará a un auditor. Los reguladores esperan ver:
- Políticas de seguridad aprobadas por el consejo con firmantes identificados y fechas de aprobación
- Decisiones documentadas sobre tratamiento de riesgos que muestren cómo se aceptaron o abordaron los riesgos residuales
- Registros de ciclos de revisión periódicos que demuestren que las políticas se actualizan, no son estáticas
- Decisiones de asignación de recursos que vinculen presupuesto y personal con los riesgos identificados
Vincule cada uno de estos artefactos a personas identificadas y fechas. Si no puede presentar esta evidencia cuando se le solicite, sus controles están, en la práctica, sin documentar.
La responsabilidad de gobernanza establece la cadena interna de responsabilidad. NIS2 extiende esa responsabilidad hacia fuera mediante requisitos de seguridad de la cadena de suministro.
Requisitos de seguridad de la cadena de suministro en NIS2
El artículo 21(2)(d) exige que evalúe y gestione los riesgos de seguridad en su cadena de suministro, incluidos sus proveedores directos y prestadores de servicios. NIS2 trata el riesgo de terceros como su riesgo: si la debilidad de un proveedor causa una brecha en su entorno, la obligación de cumplimiento sigue recayendo en usted.
Criterios de evaluación de proveedores. Su evaluación debe ir más allá de cuestionarios superficiales. NIS2 espera que considere las vulnerabilidades específicas de cada proveedor, la calidad general de sus productos y sus prácticas de ciberseguridad, las jurisdicciones en las que opera y las propias dependencias de la cadena de suministro del proveedor.
Requisitos contractuales de seguridad. Los acuerdos con proveedores deben incluir cláusulas de seguridad alineadas con NIS2. Como mínimo, los contratos deben cubrir:
- Obligaciones de notificación de incidentes para que pueda cumplir sus propios plazos de notificación
- Derechos de auditoría que le permitan verificar los controles de seguridad del proveedor
- Acuerdos de nivel de servicio vinculados al rendimiento de seguridad
- Cláusulas de rescisión por incumplimiento persistente
Estas cláusulas convierten sus expectativas de cumplimiento en compromisos exigibles en lugar de entendimientos informales.
Transparencia del software. Para componentes de software críticos, mantenga listas de materiales de software (SBOM) que documenten los componentes y dependencias dentro del software que proporcionan sus proveedores. Los SBOM le ofrecen visibilidad sobre vulnerabilidades que aparecen después del despliegue y respaldan una evaluación de impacto más rápida durante incidentes.
Diversificación y continuidad. NIS2 también espera que evalúe el riesgo de concentración. Si el fallo de un único proveedor pudiera interrumpir un servicio crítico, documente su plan de continuidad y, cuando sea viable, identifique proveedores alternativos. El objetivo es la resiliencia, no solo el cumplimiento.
Las obligaciones de la cadena de suministro definen el perímetro externo de su programa de cumplimiento. Los mecanismos de aplicación que figuran a continuación establecen qué ocurre cuando cualquier parte de ese programa no alcanza el nivel requerido.
Requisitos de aplicación y sanciones de NIS2
NIS2 no funciona con buenas intenciones. Hace cumplir el cumplimiento mediante facultades de supervisión, sanciones económicas y responsabilidad personal.
Facultades de supervisión
Las Entidades Esenciales se enfrentan a supervisión proactiva en virtud del artículo 32. Las autoridades pueden realizar inspecciones in situ, auditorías aleatorias y ad hoc, análisis de seguridad y solicitudes de evidencia. También pueden emitir instrucciones vinculantes, ordenar la divulgación pública de infracciones y prohibir temporalmente a directores generales o representantes legales ejercer funciones directivas.
Las Entidades Importantes se enfrentan a supervisión reactiva en virtud del artículo 33, activada por pruebas o indicios de incumplimiento. Están sujetas a las mismas estructuras sancionadoras, pero no están expuestas a auditorías aleatorias proactivas. En ambos casos, las consecuencias económicas son sustanciales.
Estructuras sancionadoras
Las sanciones de NIS2 se calculan en función de un límite fijo o de un porcentaje del volumen de negocio global, lo que sea mayor, con límites más altos para las Entidades Esenciales que para las Entidades Importantes. Para el marco completo de sanciones de la Comisión, consulte las preguntas frecuentes de la Comisión sobre NIS2.
La responsabilidad de la dirección va más allá de las multas. Hogan Lovells señala que NIS2 "eleva la ciberresiliencia a una cuestión de gobernanza corporativa y responsabilidad personal a nivel del consejo".
Todavía ninguna autoridad ha informado de casos públicos de aplicación de NIS2, pero el texto de la directiva deja claro el estándar esperado y las herramientas de supervisión. Comprender ese marco no basta por sí solo. Las formas en que la mayoría de las organizaciones se quedan cortas son previsibles, y todas son evitables.
Desafíos comunes para cumplir los requisitos de NIS2
La Directiva se lee con suficiente claridad. La implementación es donde las organizaciones tropiezan. Estos son los errores que con más frecuencia afectan a las entidades esenciales e importantes, y ninguno de ellos es difícil de evitar.
- Tratar NIS2 como un ejercicio exclusivamente técnico. NIS2 exige un cambio organizativo. El artículo 20 requiere aprobación del consejo, formación de la dirección y responsabilidad documentada. Los reguladores buscarán evidencia de gobernanza en todas estas dimensiones.
- Realizar evaluaciones de riesgos puntuales. Una única evaluación de riesgos entra en conflicto con el requisito de evaluación continua de la eficacia del artículo 21. Necesita revisiones permanentes de riesgos en su agenda de gobernanza a intervalos regulares, con actualizaciones documentadas de los planes de tratamiento de riesgos.
- Detener la diligencia debida de la cadena de suministro en los proveedores directos. NIS2 exige que evalúe las propias dependencias de la cadena de suministro de sus proveedores, creando obligaciones de riesgo de cuarto nivel. Según la guía de implementación de ENISA, "los riesgos para los sistemas de redes y de información suministrados por terceros… siguen siendo responsabilidad de la propia entidad".
- Mantener documentación insuficiente. Los controles que existen pero no pueden demostrarse durante una auditoría son, en la práctica, inexistentes. Vincule cada elemento del registro de riesgos con controles, asignaciones y evidencia. Prepare una narrativa de cumplimiento lista para auditoría antes de que los reguladores la soliciten.
- Subestimar la ventana de notificación de un día. La Alerta Temprana requiere presentación antes de que se complete la evaluación total del impacto. Si sus flujos de trabajo de respuesta a incidentes no pueden clasificar rápidamente la importancia tras tener conocimiento, incumplirá el plazo o enviará información inexacta, y ambas situaciones generan exposición regulatoria.
La mayoría de estos errores comparten una causa raíz: tratar NIS2 como un proyecto en lugar de como un programa. La lista de verificación siguiente le ofrece una forma estructurada de construirlo como lo segundo.
Lista de verificación de implementación de requisitos de NIS2
Esta lista de verificación de ocho fases se deriva de la guía de implementación de ENISA.
Fase 1: Análisis de alcance y brechas
- Determine la clasificación de su entidad (esencial o importante) utilizando los Anexos I y II
- Calcule el número de empleados utilizando Unidades de Trabajo Anuales, no un simple recuento de personal
- Asigne todas las filiales y unidades de negocio a los sectores cubiertos por NIS2
- Evalúe su postura actual frente a los requisitos del artículo 21
- Documente la justificación de su determinación de alcance
Fase 2: Gobernanza y marco de políticas
- Asigne la responsabilidad de ciberseguridad a nivel del consejo con responsabilidad documentada
- Establezca mecanismos regulares de reporte a la alta dirección
- Cree o actualice su política de seguridad de la información alineada con el artículo 21
- Desarrolle procedimientos de respuesta a incidentes que cumplan los plazos del artículo 23
- Documente la aprobación formal por parte del consejo de las medidas de gestión de riesgos de ciberseguridad
Fase 3: Implementación de controles técnicos
- Implemente controles de acceso utilizando principios de mínimo privilegio
- Implemente autenticación multifactor (MFA) o autenticación continua en todos los sistemas críticos
- Implemente cifrado para datos sensibles en reposo y en tránsito
- Establezca monitorización continua de seguridad en todos los sistemas críticos
- Mantenga trazas de auditoría que vinculen las decisiones de seguridad con las evaluaciones de riesgos
Fase 4: Seguridad de la cadena de suministro
- Inventarie todos los proveedores directos y prestadores de servicios
- Evalúe a los proveedores según los criterios de evaluación de NIS2 (jurisdicción, cumplimiento, propiedad, continuidad, diversificación)
- Evalúe las propias dependencias de la cadena de suministro de los proveedores
- Actualice los contratos para incluir requisitos de seguridad de NIS2 y SLA
- Incluya notificación de incidentes, derechos de auditoría y cláusulas de rescisión en los acuerdos con proveedores
- Mantenga listas de materiales de software (SBOM) para componentes de software críticos
Fase 5: Formación y concienciación
- Proporcione formación sobre NIS2 a los miembros del consejo que cubra las obligaciones del artículo 20 y la responsabilidad personal
- Implemente programas de concienciación basados en funciones para todos los empleados
Fase 6: Preparación de respuesta a incidentes
- Establezca capacidad de notificación inicial en un día
- Establezca previamente relaciones con su Equipo nacional de Respuesta a Incidentes de Seguridad Informática (CSIRT)
- Prepare plantillas para las tres fases de notificación
- Pruebe los procedimientos regularmente con ejercicios de simulación
Fase 7: Monitorización continua y mejora
- Realice auditorías internas periódicas con personal cualificado
- Vincule cada línea del registro de riesgos con controles, asignaciones y evidencia
- Supervise fuentes de inteligencia de amenazas y actualice las evaluaciones de riesgos en consecuencia
Fase 8: Consideraciones para entornos OT (si aplica)
- Defina una gobernanza cibernética separada para los activos OT
- Implemente segmentación de red entre los entornos IT y OT
- Incluya cláusulas de cumplimiento de NIS2 en los contratos con proveedores de OT
Trabajar en cada fase de forma sistemática construye una base conforme. Las prácticas siguientes le ayudan a mantenerla en el tiempo.
Mejores prácticas para cumplir los requisitos de NIS2
- Alinéese primero con marcos existentes. Si ya mantiene controles ISO 27001 o NIST CSF, asígnelos a los requisitos del artículo 21 de NIS2. El solapamiento es considerable. El análisis de brechas avanza más rápido desde una referencia establecida que desde una página en blanco.
- Construya su flujo de trabajo de notificación de incidentes antes de necesitarlo. Identifique ahora su autoridad nacional competente y su CSIRT. Prepare previamente plantillas para las tres fases de notificación y realice ejercicios de simulación que prueben la clasificación y el envío rápidos.
- Utilice la responsabilidad de la dirección como palanca estratégica. Las disposiciones de responsabilidad personal del artículo 20 crean urgencia a nivel del consejo. Presente su hoja de ruta de cumplimiento en términos de exposición al riesgo: cuantifique cuánto cuesta el incumplimiento frente a lo que requiere su programa de seguridad. El consejo no puede delegar la aprobación de las medidas de ciberseguridad en virtud del artículo 20. Ese único hecho legal suele ser su herramienta más sólida para conseguir presupuesto y prioridad.
Estas prácticas solo escalan con herramientas que sigan el ritmo de las exigencias de monitorización continua de NIS2. Ahí es donde la plataforma adecuada se gana su lugar, con trazas de auditoría integradas, no añadidas después.
Cómo SentinelOne respalda los requisitos de NIS2
NIS2 le exige tres cosas, sin pausa: monitorizar continuamente, clasificar incidentes con rapidez y demostrar que sus controles realmente funcionan. El esfuerzo manual repartido entre decenas de herramientas desconectadas no puede mantener ese ritmo. La SingularityTM Platform de SentinelOne consolida la seguridad de endpoints, identidad y cloud en una sola consola, ofreciéndole visibilidad en tiempo real y capacidades de respuesta autónoma que se alinean directamente con sus obligaciones de NIS2.
- Monitorización continua y evaluación de la eficacia (artículo 21). La Singularity Platform ejecuta Behavioral AI siempre activa en cada agente. Detecta amenazas por comportamiento, antes de que exista siquiera una firma.
- Gestión y notificación de incidentes (artículos 21 y 23). La tecnología Storyline une la telemetría de endpoints, cargas de trabajo cloud e identidad en una sola cronología de ataque. Cuando se produce un incidente significativo, ya dispone del contexto forense, los IoC y la evidencia de impacto que necesita su Alerta Temprana. Sin tener que correr entre una docena de paneles.
- Investigaciones más rápidas (artículo 21). Purple AI convierte preguntas en lenguaje natural en respuestas a partir de su telemetría y redacta por usted la narrativa de la investigación. Los primeros usuarios informan de hasta un 80 % más de rapidez en las investigaciones de amenazas, lo cual importa cuando necesita pasar de "vimos algo" a una clasificación regulatoria justificada, rápidamente.
- Supervisión de identidad (artículo 21). Singularity Identity detiene los ataques impulsados por identidad antes de que se conviertan en la interrupción que acapara titulares. Cubre control de acceso, higiene de cuentas y contención de incidentes.
- Continuidad del negocio y recuperación (artículo 21). La reversión con 1 clic de SentinelOne revierte el cifrado de ransomware y restaura los endpoints a un estado previo a la infección, respaldando los objetivos de recuperación sin depender únicamente de flujos de restauración desde copias de seguridad.
Reserve una demo de SentinelOne para ver cómo cada capacidad se alinea con su programa NIS2, control por control.
Ciberseguridad impulsada por la IA
Mejore su postura de seguridad con detección en tiempo real, respuesta a velocidad de máquina y visibilidad total de todo su entorno digital.
DemostraciónConclusiones clave
NIS2 ya está en vigor, sea cual sea la fase de transposición en la que se encuentre su Estado miembro. Establece medidas de seguridad definidas en virtud del artículo 21, obliga a una notificación rápida y escalonada de incidentes y impone responsabilidad personal a la alta dirección.
Las entidades esenciales soportan la carga adicional de la supervisión proactiva, incluidas auditorías e inspecciones. Nada de esto se resuelve con un certificado puntual. El cumplimiento es continuo: monitorización, evaluación de la cadena de suministro y gobernanza documentada, mantenidas al día. Si lo gestiona como un programa, se convierte en una ventaja.
Preguntas frecuentes
NIS2 (Directiva 2 sobre seguridad de las redes y de la información) es una normativa de la UE que establece requisitos de ciberseguridad para las organizaciones que operan en sectores críticos como la energía, el transporte, la atención sanitaria y la infraestructura digital.
Sustituyó a la Directiva NIS original en octubre de 2024, ampliando el alcance de las entidades cubiertas, introduciendo plazos obligatorios para la notificación de incidentes y creando responsabilidad personal para la alta dirección. Las organizaciones deben implementar medidas definidas de gestión de riesgos en virtud del artículo 21 e informar sobre incidentes significativos en un plazo de 24 horas desde que tengan conocimiento de ellos.
Los requisitos de NIS2 pasaron a ser aplicables el 17 de octubre de 2024, cuando venció el plazo de transposición de la directiva para todos los Estados miembros de la UE. Incluso cuando la legislación nacional de transposición aún se está finalizando, la base de la directiva está establecida y los reguladores esperan que las entidades cubiertas alineen sus programas de seguridad en consecuencia.
Las organizaciones dentro del alcance ya deberían estar implementando medidas de gestión de riesgos del Artículo 21, desarrollando capacidades de notificación del Artículo 23 y documentando decisiones de gobernanza conforme al Artículo 20.
NIS2 exige tres categorías de obligaciones para las entidades cubiertas:
- Medidas proporcionadas de gestión de riesgos de ciberseguridad que abarquen análisis de riesgos, gestión de incidentes, continuidad del negocio, seguridad de la cadena de suministro, control de acceso, cifrado y evaluación continua de la eficacia (Artículo 21).
- Notificación de incidentes por etapas: una Alerta Temprana dentro de las 24 horas, una Notificación de Incidente dentro de las 72 horas y un Informe Final dentro de un mes (Artículo 23).
- Se exige que los órganos de dirección aprueben, supervisen y reciban formación sobre las medidas de ciberseguridad, con responsabilidad personal por fallos de supervisión (Artículo 20).
Sí, si presta servicios en la UE, puede estar dentro del ámbito incluso si su sede está en otro lugar. Lo que importa es si opera o presta servicios cubiertos en un Estado miembro y cumple los criterios de sector y tamaño, incluidos determinados roles de proveedor.
Si no está seguro, documente sus supuestos de delimitación del alcance y confirme las expectativas con la autoridad nacional competente donde presta el servicio.
NIS2 utiliza un marco por etapas centrado en la interrupción operativa y el impacto en el servicio. GDPR exige la notificación de las violaciones de datos personales a su Autoridad de Protección de Datos dentro de un plazo independiente.
Si un incidente implica tanto una interrupción del servicio como una exposición de datos personales, debe coordinar ambas vías de notificación, mantener la coherencia de los hechos y preservar las pruebas para poder justificar la clasificación del incidente conforme a cada régimen.
No debe esperar. La base de la directiva ya se conoce, y los reguladores esperan que las entidades cubiertas se preparen mientras se finalizan la legislación nacional y las orientaciones. Haga seguimiento de los proyectos legislativos en su Estado miembro, alinee sus controles con el texto de la directiva y mantenga un registro de cambios de lo que implementó y por qué.
Esa documentación le permite demostrar una gobernanza de buena fe si los requisitos cambian ligeramente durante la transposición.
En general, las organizaciones más pequeñas quedan fuera de los umbrales de tamaño predeterminados. Sin embargo, las autoridades nacionales pueden incluir entidades más pequeñas si son proveedores únicos de un servicio esencial o si su interrupción causaría un impacto transfronterizo significativo.
Las organizaciones por debajo de los umbrales que suministran a entidades dentro del ámbito también pueden afrontar presión indirecta de cumplimiento a través de obligaciones contractuales y evaluaciones de proveedores.
DORA se aplica como legislación específica del sector para muchas entidades financieras e incluye sus propios requisitos de clasificación y notificación de incidentes.
Si está sujeto a ambos regímenes, cree un flujo de trabajo integrado que asigne los desencadenantes de notificación, los plazos y los campos de datos de cada marco. En la práctica, normalmente se trabaja con el plazo más estricto y se adapta el contenido de cada presentación a la autoridad receptora.
NIS2 amplía significativamente la Directiva NIS original en alcance, aplicación, gobernanza y notificación. NIS1 cubría siete sectores; NIS2 cubre dieciocho. NIS1 permitía a los Estados miembros establecer sus propios plazos de notificación; NIS2 armoniza un proceso de tres etapas en toda la UE.
NIS2 también introduce responsabilidad personal de la dirección en virtud del Artículo 20, evaluaciones obligatorias de seguridad de la cadena de suministro y límites mínimos de sanción en toda la UE de hasta 10 millones de euros o el 2% de la facturación global. NIS1 no tenía ninguna de estas disposiciones.

