¿Qué le pide NIS2 a su organización?
Explicado para quien se enfrenta a esto por primera vez. Cada acrónimo se explica en el lugar donde aparece.
¿No sabe si le afecta?
Empiece aquí. Tres preguntas, sin cuenta, y sabrá si es una entidad esencial, una importante, u obtiene los requisitos a través de sus clientes.
Haga la comprobación gratuita de NIS2- ¿Cae mi empresa bajo NIS2? — Dos cosas lo determinan: su sector y su tamaño. Pero hay un tercer grupo que queda fuera y aun así recibe los requisitos.
- Su cliente envía un cuestionario de seguridad — ¿qué hacer ahora? — Usted no cae bajo ella, pero aun así recibe los requisitos. Por qué sucede esto, y qué es una buena respuesta.
- La zorgplicht: las diez medidas del artículo 21 — Qué se espera concretamente de usted, por cada medida — y cómo ve que está regulado.
- La meldplicht: 24 horas, 72 horas y un mes — Tres momentos, y ninguno de ellos es la notificación dentro de 24 horas a la que generalmente se hace referencia.
- La Cyberbeveiligingswet: qué se aplica en los Países Bajos — La transposición holandesa de NIS2, y por qué no hay período de transición.
- NIS2 e ISO 27001: ¿cuál es la diferencia? — La norma ayuda, pero no lo cubre. Dónde se superponen y dónde no.
Las diez medidas de la zorgplicht
El artículo 21, apartado segundo de la directiva las enumera de la a a la j. Esto es de lo que consta un dossier, y en lo que se basa un cuestionario de seguridad de su cliente.
-
Análisis de riesgos y política de seguridad de la información (apartado a)
Una evaluación documentada de qué puede salir mal, y la política que responde a esto. Esta es la base en la que se apoyan los otros nueve. -
Gestión de incidentes (apartado b)
Cómo detecta que algo falla, quién hace qué entonces, y cómo lo registra. También la cuestión de quién decide si hay que notificarlo. -
Continuidad empresarial y gestión de crisis (apartado c)
Copias de seguridad, recuperación tras una interrupción, y qué ocurre si su sistema más importante está fuera de servicio una semana. Incluida la recuperación probada, no solo descrita. -
Seguridad en la cadena de suministro (apartado d)
La seguridad de sus proveedores y prestadores de servicios, en la medida en que afecte a sus propios sistemas. Esta es la disposición por la que sus propios clientes le envían un cuestionario. -
Seguridad en la adquisición, desarrollo y mantenimiento (apartado e)
Cómo incorpora seguridad al comprar o construir sistemas, y cómo se abordan las vulnerabilidades una vez que se conocen. -
Evaluación de la efectividad (apartado f)
Medir si lo que ha regulado también funciona. Sin esto, una lista de medidas sigue siendo una intención. -
Higiene básica y concienciación (apartado g)
Actualizaciones, política de contraseñas, derechos que no son más amplios de lo necesario — y personas que saben qué deben vigilar. La capacitación está vinculada a esto. -
Criptografía y cifrado (sub h)
Cuándo se cifran los datos, en tránsito y en almacenamiento, y bajo qué acuerdos. -
Seguridad del personal, política de acceso y gestión de activos empresariales (sub i)
Quién puede acceder a qué, qué sucede cuando alguien se va de la empresa, y qué dispositivos y sistemas hay realmente. -
Autenticación multifactor y comunicación segura (sub j)
Verificación de dos pasos donde importa, y comunicación segura por voz, vídeo y texto. También comunicación de emergencia si los canales habituales fallan.
¿Cuándo debe notificar?
Tres momentos, y ninguno de los tres es "la obligación de notificación en 24 horas" a la que a menudo se hace referencia. Esto solo se aplica si usted mismo cae bajo la ley.
| Paso | Plazo | Qué contiene |
|---|---|---|
| Alerta temprana | 24 horas | Una primera señal: algo grave está sucediendo, posiblemente de forma malintencionada, posiblemente fuera de los límites. Aún no es necesario decir más. |
| Notificación de incidente | 72 horas | La primera evaluación: gravedad, consecuencias y, si las tiene, indicios sobre cómo sucedió. |
| Informe final | 1 mes | Qué fue, cuál fue la causa, qué medidas se tomaron y cuáles fueron las consecuencias transfronterizas. |
Los plazos comienzan a partir del momento en que usted se percata del incidente. Nosotros preparamos los textos; usted presenta la notificación, en el portal de su propia autoridad supervisora.