Aleix Petit7 min de lectura

NIS2 a Espanya: què obliga realment una pime i com preparar-s'hi

Àmbit d'aplicació, obligacions de gestió de riscos, notificació d'incidents i responsabilitat de la direcció, en llenguatge clar.

NIS2 ha deixat de ser un tema de grans corporacions. Moltes pimes industrials, logístiques, sanitàries o de serveis digitals són dins de l'àmbit per mida i sector, i moltes altres hi són de facto perquè el seu client sí que hi és i els trasllada els requisits per contracte.

Estic dins de l'àmbit?

La regla general combina sector i mida: entitats essencials i importants en sectors com energia, transport, sanitat, aigua, infraestructura digital, fabricació, gestió de residus o serveis TIC gestionats, a partir de 50 empleats o 10 M€ de facturació.

Compte amb els proveïdors TIC: si prestes serveis gestionats o de seguretat gestionada, hi entres encara que el teu client sigui petit.

Les deu mesures mínimes

Anàlisi de riscos i política de seguretat; gestió d'incidents; continuïtat de negoci i còpies de seguretat; seguretat de la cadena de subministrament; seguretat en adquisició i desenvolupament; polítiques per avaluar l'eficàcia de les mesures; higiene i formació; criptografia; control d'accessos i gestió d'actius; i autenticació multifactor i comunicacions segures.

A la pràctica, una pime que ja treballa amb un sistema de gestió ISO 27001 cobreix el 80 % del contingut; el que sol faltar és la part formal d'evidències i la gestió documentada de proveïdors.

Notificació d'incidents: el rellotge de 24 hores

Alerta primerenca en 24 hores des que es detecta un incident significatiu, notificació amb avaluació inicial en 72 hores i informe final en un mes.

Això obliga a tenir abans de l'incident: un canal definit amb el CSIRT de referència, un responsable amb capacitat de decidir un diumenge a la nit i un procediment escrit d'una pàgina que qualsevol pugui seguir.

Pla de 90 dies

Mes 1: inventari d'actius i proveïdors, anàlisi de riscos i diagnòstic de mancances. Mes 2: MFA a tots els accessos, revisió de l'esquema de còpies, enduriment de l'accés remot i formació al personal. Mes 3: procediment d'incidents, simulacre de restauració i quadre de comandament d'evidències per a la direcció.

Sol·licita assessorament gratuït

Et responem en menys de 24h. Diagnòstic inicial sense compromís.