NIS2 en España: qué obliga realmente a una pyme y cómo prepararse
Ámbito de aplicación, obligaciones de gestión de riesgos, notificación de incidentes y responsabilidad de la dirección, en lenguaje claro.
NIS2 ha dejado de ser un tema de grandes corporaciones. Muchas pymes industriales, logísticas, sanitarias o de servicios digitales están dentro del ámbito por tamaño y sector, y otras muchas lo están de facto porque su cliente sí lo está y les traslada los requisitos por contrato.
¿Estoy dentro del ámbito?
La regla general combina sector y tamaño: entidades esenciales e importantes en sectores como energía, transporte, sanidad, agua, infraestructura digital, fabricación, gestión de residuos o servicios TIC gestionados, a partir de 50 empleados o 10 M€ de facturación.
Ojo con los proveedores TIC: si prestas servicios gestionados o de seguridad gestionada, entras aunque tu cliente sea pequeño.
Las diez medidas mínimas
Análisis de riesgos y política de seguridad; gestión de incidentes; continuidad de negocio y copias de seguridad; seguridad de la cadena de suministro; seguridad en adquisición y desarrollo; políticas para evaluar la eficacia de las medidas; higiene y formación; criptografía; control de accesos y gestión de activos; y autenticación multifactor y comunicaciones seguras.
En la práctica, una pyme que ya trabaja con un sistema de gestión ISO 27001 cubre el 80 % del contenido; lo que suele faltar es la parte formal de evidencias y la gestión documentada de proveedores.
Notificación de incidentes: el reloj de 24 horas
Alerta temprana en 24 horas desde que se detecta un incidente significativo, notificación con evaluación inicial en 72 horas e informe final en un mes.
Esto obliga a tener antes del incidente: un canal definido con el CSIRT de referencia, un responsable con capacidad de decidir un domingo por la noche y un procedimiento escrito de una página que cualquiera pueda seguir.
Plan de 90 días
Mes 1: inventario de activos y proveedores, análisis de riesgos y diagnóstico de brechas. Mes 2: MFA en todos los accesos, revisión del esquema de copias, endurecimiento del acceso remoto y formación al personal. Mes 3: procedimiento de incidentes, simulacro de restauración y cuadro de mando de evidencias para la dirección.
