NIS2 vs. DORA : une nouvelle ère pour la cybersécurité en Europe

Índice:

La Directiva europea NIS2, adoptada en enero de 2023, supone un importante avance en la regulación de la ciberseguridad. Impone nuevas obligaciones a un mayor número de entidades con el objetivo de reforzar su nivel de protección frente a la evolución de las ciberamenazas.

Evolución de NIS1 a NIS2

AspectoNIS1NIS2
Año de adopción20162023
Objetivo principalReforzar la seguridad de las redes y los sistemas de informaciónElevar el nivel de madurez en ciberseguridad en toda la UE
Ámbito de aplicaciónLimitado a determinados sectores esenciales (sanidad, energía, transporte, etc.)Ampliado a 35 sectores, incluidos telecomunicaciones, servicios postales, redes sociales, sector espacial, etc.
Tamaño de las entidades afectadasGrandes empresas y operadores de servicios esencialesEntidades de más de 50 empleados y 10 M€ de facturación en sectores críticos
Enfoque de categorizaciónUniformeDiferenciado: entidades esenciales y entidades importantes
SancionesPocos detallesSanciones reforzadas: multas, obligaciones de subsanación y responsabilidad de los órganos de dirección
Inclusión de proveedores y subcontratistasNo especificadoSí, a través de los requisitos relativos a la cadena de suministro

NIS2 vs. DORA: dos normativas complementarias

CriterioNIS2DORA (Digital Operational Resilience Act)
TipoDirectiva (requiere transposición al derecho nacional)Reglamento (aplicación directa en todos los Estados miembros)
Entrada en vigor / aplicaciónDebía transponerse antes del 17 de octubre de 2024Aplicable desde enero de 2025
Sectores afectados35 sectores críticos, entre ellos sanidad, agua, energía, sector espacial, etc.Exclusivamente el sector financiero (bancos, aseguradoras, fintech y proveedores de servicios TIC)
ObjetivoReforzar la madurez en ciberseguridad a escala europeaReforzar la resiliencia operativa digital del sector financiero
Supervisión nacionalANSSIACPR, AMF, ESMA, EBA, etc.
NIS2 vs. DORA cybersécurité en Europe

Conceptos clave

  • Entidades esenciales vs. entidades importantes (NIS2)
    • DORA no establece esta distinción entre entidades.
TipoDéfinition
Entidades esencialesOrganizaciones cuya interrupción o mal funcionamiento podría tener un impacto sistémico.
Entidades importantesEmpresas consideradas menos críticas, pero que siguen estando expuestas a ciberataques y sujetas a las obligaciones de NIS2..

Inclusión de proveedores y subcontratistas: la cadena de suministro cibernéticar

  • Los ataques a la cadena de suministro (Supply Chain) han demostrado que una vulnerabilidad o un incidente de ciberseguridad que afecte a un proveedor puede repercutir en miles de empresas.
  • NIS2 exige una mayor vigilancia de los proveedores, prestadores de servicios y subcontratistas, incluyendo requisitos específicos relacionados con la seguridad de la cadena de suministro y las relaciones contractuales.

Calendario de implementación

EtapaFecha
Adopción por la UENoviembre 2022
Publicación en el DOUE*Diciembre 2022
Periodo de transposición por los Estados miembrosHasta el 17 de octubre de 2024
AplicaciónTras la transposición al derecho nacional

¿Cómo prepararse para NIS2?

Pasos recomendados

  1. Identificar si la empresa está incluida en el ámbito de aplicación: más de 50 empleados y más de 10 M€ de facturación en un sector afectado.
  2. Realizar una auditoría de madurez en ciberseguridad.
  3. Identificar y cartografiar los riesgos internos y los relacionados con socios, proveedores y subcontratistas.
  4. Actualizar las políticas de seguridad de los sistemas de información, los planes de continuidad y recuperación de la actividad y la gestión de vulnerabilidades.
  5. Formar y sensibilizar a los empleados sobre riesgos como el phishing, la protección de datos, etc.
  6. Designar responsables o referentes de ciberseguridad.
  7. Establecer un plan de cumplimiento con un calendario y un presupuesto definidos.

Otros marcos normativos que conviene conocer

NormativaObjetivo
RGPDProtección de los datos personales, complementaria a NIS2
DORAResiliencia operativa digital del sector financiero (banca, seguros y proveedores TIC externos)
LPM (Ley de Programación Militar francesa)Impone obligaciones reforzadas de ciberseguridad a los operadores de importancia vital (OIV*)
Directive CER (Critical Entities Resilience)Resiliencia física y digital de las entidades críticas, complementaria a NIS2
Directive RED (Radio Equipment Directive)Requisitos de seguridad aplicables a determinados equipos conectados

*OIV (Operadores de Importancia Vital): una administración o una empresa pública o privada cuyo funcionamiento ha sido considerado por el Estado francés como indispensable para la vida de la nación.

¿Por qué anticiparse?

Amenazas crecientes: ransomware, exfiltración de datos, ataques DDoS.

Riesgos económicos y jurídicos: sanciones administrativas, daños a la imagen.

✅ Oportunidad de mejorar su resiliencia y reforzar la confianza de clientes y socios.

En conclusión, la Directiva NIS2 va más allá de un simple texto normativo. Representa un cambio de paradigma para las empresas y las instituciones europeas. Su objetivo es convertir la ciberseguridad en un pilar estratégico, al mismo nivel que las finanzas o los recursos humanos, por ejemplo.

¿Está su organización afectada por la Directiva NIS2 y desea cumplir con sus requisitos?

AUCAE le acompaña a través de las etapas clave: gestión de crisis, ejercicios de simulación, etc.

Contáctenos para recibir un acompañamiento adaptado a sus necesidades y a los retos específicos de su sector.

Frente a las crecientes exigencias y a los actuales desafíos en materia de ciberseguridad, AUCAE acompaña a las empresas en su proceso de cumplimiento normativo y en el refuerzo de su postura de seguridad. Nuestro objetivo es ayudar a las empresas a dotar eficazmente a sus células de crisis de las herramientas necesarias. Destacamos la importancia de los ejercicios para lograr una anticipación óptima frente a unas amenazas cada vez mayores.

Dado que el entrenamiento es una necesidad para cumplir con estas leyes y directivas, nuestra herramienta de gestión de crisis DCR (Digital Crisis Response) le permite prepararse para crisis reales (herramienta desconectada del sistema de información, alojamiento soberano, seguro e independiente, etc.) y entrenarse de forma continua. También tiene la posibilidad de automatizar sus ejercicios con nuestra herramienta CRS (Crisis Response Simulator), preparando previamente escenarios de crisis. Permite hacer que el entrenamiento sea más accesible, reduciendo y simplificando el proceso de implementación de los ejercicios de gestión de crisis.

Nos derniers contenus de Ciberseguridad
Aucun article similaire.