¿Cae mi empresa bajo NIS2?
Dos cosas lo determinan: su sector y su tamaño. Pero hay un tercer grupo que queda fuera y aun así recibe los requisitos.
Sector y tamaño, en ese orden
NIS2 es una directiva europea sobre la seguridad de los sistemas de redes e información. Designa dieciocho sectores, divididos en dos anexos. El anexo I comprende los sectores de criticidad alta: energía, transporte, sanitario, agua potable, infraestructuras digitales, administración pública. El anexo II comprende los demás sectores críticos, como correos, residuos, química, alimentos, industria y proveedores de servicios digitales.
Si su sector no figura entre ellos, no queda bajo NIS2. Si figura, entonces cuenta su tamaño. A partir de aproximadamente cincuenta empleados o diez millones de euros de facturación es mediano y se aplican las obligaciones. Si es más grande que doscientos cincuenta empleados o cincuenta millones de facturación y está en el anexo I, es una entidad esencial y está bajo supervisión previa. El resto es entidad importante: la misma zorgplicht, pero supervisión solo si hay motivo para ello.
El tercer grupo, y es el más grande
La gran mayoría de las organizaciones que se ven afectadas por esto no caen bajo NIS2 por sí mismas. Suministran a alguien que sí cae bajo ella. La directiva obliga a las organizaciones obligadas a evaluar la seguridad de sus proveedores, y lo hacen con cuestionarios y requisitos en el contrato.
Para usted significa que no hay obligación de registro, ni obligación de notificación, ni multa. Pero sí un cliente que quiere respuesta, y que firma el contrato en otro lugar si usted no puede darla. En la práctica, eso afecta a más empresas y más rápido que la ley en sí.
Excepciones que no debe pasar por alto
También por debajo del umbral puede estar obligado. Si es el único proveedor de un servicio en un estado miembro, o si la interrupción de su servicio tendría grandes consecuencias sociales, su autoridad supervisora aún puede designarlo. Los proveedores de comunicaciones electrónicas públicas y de servicios de confianza quedan bajo ella independientemente de su tamaño.
También hay algo en sentido inverso. Los bancos y los mercados financieros en la práctica caen bajo DORA, el reglamento de resiliencia digital para el sector financiero. Esa norma especial prevalece. Si se ve reflejado en esto, busque asesoramiento al respecto.
Preguntas frecuentes
¿Recibo notificación si caigo bajo NIS2?
No, y esa es la trampa. No llegará ninguna carta. Debe determinarlo usted mismo e inscribirse por su cuenta ante la autoridad supervisora.
¿Y si me equivoco en la evaluación?
Creer equivocadamente que no cae bajo NIS2 es el escenario más caro: las multas llegan hasta diez millones de euros o el dos por ciento de la facturación mundial, y la dirección es personalmente responsable. Si duda, asuma que sí y hágalo verificar.
¿Esto también se aplica a mi establecimiento en el extranjero?
La directiva se aplica en toda la UE, pero las obligaciones surgen a través de la ley nacional de cada país, y no están igual de avanzadas en todas partes. Se inscribe en el país donde está establecido; si tiene varios establecimientos, puede serlo en varios lugares.
Esta es información, no asesoramiento sobre su situación específica. secria.eu no evalúa su organización ni proporciona garantía.