La zorgplicht: las diez medidas del artículo 21
Lo que concretamente se espera de usted, por medida — y cómo ve que está regulado.
Diez temas, no una lista de requisitos técnicos
La directiva no prescribe productos ni configuraciones. Menciona diez temas sobre los que debe tomar medidas apropiadas y proporcionales, y le deja la ejecución a usted. Apropiado y proporcionado significa: en relación con su riesgo, su tamaño y el estado del arte. Un hospital de tres mil personas hace algo diferente que una empresa de software de sesenta.
Eso lo hace más difícil que una lista de verificación, pero también más justo. Y explica por qué no existe un certificado: no hay una norma contra la que firmar.
Dónde la mayoría de las organizaciones se quedan atrapadas
No en la técnica. Casi todo el mundo tiene copias de seguridad, actualizaciones y políticas de contraseña. Donde falla es en demostrarlo: no está escrito en ningún lugar, no hay propietario, y nadie puede mostrar cuándo se probó por última vez.
La obligación de diligencia no solo le pide que lo haga, sino que pueda demostrarlo. Eso es exactamente lo que un cliente quiere ver en su cuestionario, y lo primero que solicita un supervisor.
Comenzar sin un proyecto de un año
Comience con lo que ya tiene. Para cada uno de los diez temas: está regulado, parcialmente, no, o no aplica, y quién es responsable. Solo eso ya le proporciona una imagen que puede mostrar a un cliente, y aclara cuáles son las dos o tres cosas que realmente necesitan atención.
Lo que no debe hacer es comenzar con una evaluación inicial de decenas de miles de euros. Primero haga usted mismo el inventario, entonces sabrá sobre qué necesita asesoramiento.
Preguntas frecuentes
¿Existe un certificado NIS2?
No. No hay ninguna instancia que certifique que cumple con NIS2, y quien lo ofrezca está vendiendo algo que no existe. Lo que sí se puede hacer es documentar de forma demostrativa lo que ha regulado, con fecha y prueba.
¿Ayuda ISO 27001 en esto?
Considerablemente, porque muchos de los diez temas están incluidos en ella. Pero no es lo mismo y no es un sustituto: NIS2 tiene una obligación de notificación y una obligación de registro que no aparecen en la norma.
¿Con qué frecuencia debo actualizar esto?
La directiva no especifica un plazo pero sí pide que evalúe la eficacia. Una vez al año y después de cada incidente significativo es una línea defensible.
Esta es información, no asesoramiento sobre su situación específica. secria.eu no evalúa su organización ni proporciona garantía.