secria.eu
Base de conocimientos

¿Qué le pide NIS2 a su organización?

Explicado para quien se enfrenta a esto por primera vez. Cada acrónimo se explica en el lugar donde aparece.

¿No sabe si le afecta?

Empiece aquí. Tres preguntas, sin cuenta, y sabrá si es una entidad esencial, una importante, u obtiene los requisitos a través de sus clientes.

Haga la comprobación gratuita de NIS2

Las diez medidas de la zorgplicht

El artículo 21, apartado segundo de la directiva las enumera de la a a la j. Esto es de lo que consta un dossier, y en lo que se basa un cuestionario de seguridad de su cliente.

  1. Análisis de riesgos y política de seguridad de la información (apartado a)
    Una evaluación documentada de qué puede salir mal, y la política que responde a esto. Esta es la base en la que se apoyan los otros nueve.
  2. Gestión de incidentes (apartado b)
    Cómo detecta que algo falla, quién hace qué entonces, y cómo lo registra. También la cuestión de quién decide si hay que notificarlo.
  3. Continuidad empresarial y gestión de crisis (apartado c)
    Copias de seguridad, recuperación tras una interrupción, y qué ocurre si su sistema más importante está fuera de servicio una semana. Incluida la recuperación probada, no solo descrita.
  4. Seguridad en la cadena de suministro (apartado d)
    La seguridad de sus proveedores y prestadores de servicios, en la medida en que afecte a sus propios sistemas. Esta es la disposición por la que sus propios clientes le envían un cuestionario.
  5. Seguridad en la adquisición, desarrollo y mantenimiento (apartado e)
    Cómo incorpora seguridad al comprar o construir sistemas, y cómo se abordan las vulnerabilidades una vez que se conocen.
  6. Evaluación de la efectividad (apartado f)
    Medir si lo que ha regulado también funciona. Sin esto, una lista de medidas sigue siendo una intención.
  7. Higiene básica y concienciación (apartado g)
    Actualizaciones, política de contraseñas, derechos que no son más amplios de lo necesario — y personas que saben qué deben vigilar. La capacitación está vinculada a esto.
  8. Criptografía y cifrado (sub h)
    Cuándo se cifran los datos, en tránsito y en almacenamiento, y bajo qué acuerdos.
  9. Seguridad del personal, política de acceso y gestión de activos empresariales (sub i)
    Quién puede acceder a qué, qué sucede cuando alguien se va de la empresa, y qué dispositivos y sistemas hay realmente.
  10. Autenticación multifactor y comunicación segura (sub j)
    Verificación de dos pasos donde importa, y comunicación segura por voz, vídeo y texto. También comunicación de emergencia si los canales habituales fallan.

¿Cuándo debe notificar?

Tres momentos, y ninguno de los tres es "la obligación de notificación en 24 horas" a la que a menudo se hace referencia. Esto solo se aplica si usted mismo cae bajo la ley.

PasoPlazoQué contiene
Alerta temprana 24 horas Una primera señal: algo grave está sucediendo, posiblemente de forma malintencionada, posiblemente fuera de los límites. Aún no es necesario decir más.
Notificación de incidente 72 horas La primera evaluación: gravedad, consecuencias y, si las tiene, indicios sobre cómo sucedió.
Informe final 1 mes Qué fue, cuál fue la causa, qué medidas se tomaron y cuáles fueron las consecuencias transfronterizas.

Los plazos comienzan a partir del momento en que usted se percata del incidente. Nosotros preparamos los textos; usted presenta la notificación, en el portal de su propia autoridad supervisora.