Qué es la Directiva NIS2 y cómo afecta a tu empresa
Qué es la Directiva NIS2
La Directiva NIS2 (EU 2022/2555) es la legislación de ciberseguridad más ambiciosa de la Unión Europea. Sustituye a la primera Directiva NIS de 2016 y amplía significativamente su alcance: más sectores regulados, requisitos más estrictos y sanciones más severas.
La NIS2 entró en vigor el 16 de enero de 2023 y los estados miembros de la UE deben trasponerla a legislación nacional. Su objetivo es establecer un nivel común de ciberseguridad alto en toda la UE, obligando a las organizaciones a implementar medidas técnicas y organizativas proporcionales a los riesgos.
¿A qué empresas afecta?
La NIS2 aplica a dos categorías de entidades:
Entidades esenciales: energía, transporte, banca, infraestructuras de mercados financieros, sanidad, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC (B2B), administración pública y espacio. Entidades importantes: servicios postales y de mensajería, gestión de residuos, fabricación de productos químicos, alimentación, fabricación de productos sanitarios, fabricación de productos informáticos/electrónicos/ópticos, fabricación de maquinaria y equipos, fabricación de vehículos de motor, investigación y proveedores digitales. Criterios de tamaño: generalmente aplica a organizaciones con más de 50 empleados o más de 10 millones de euros de facturación anual. Sin embargo, algunos subsectores como proveedores DNS, registros de dominios, proveedores de cloud y datacenters aplican independientemente del tamaño.Los 10 requisitos del Artículo 21.2
El Art. 21.2 define 10 áreas de medidas de seguridad obligatorias (letras a-j):
a) Políticas de seguridad y análisis de riesgos — Toda organización debe tener políticas formales de seguridad de la información y realizar análisis de riesgos periódicos. b) Gestión de incidentes — Procesos para prevenir, detectar, responder y recuperarse de incidentes de seguridad. Incluye obligación de notificación en 24 horas. c) Continuidad de negocio y gestión de crisis — Planes de continuidad, copias de seguridad, recuperación ante desastres y gestión de crisis. d) Seguridad de la cadena de suministro — Evaluación de riesgos de proveedores y subcontratistas, incluyendo proveedores de servicios TIC. e) Seguridad en adquisición, desarrollo y mantenimiento — Seguridad en el ciclo de vida de sistemas y redes, incluyendo gestión de vulnerabilidades. f) Evaluación de eficacia de medidas — Procesos para evaluar si las medidas de ciberseguridad implementadas son realmente efectivas. g) Prácticas básicas de ciberhigiene y formación — Formación en ciberseguridad para empleados y dirección. Prácticas de higiene digital como gestión de contraseñas y actualizaciones. h) Políticas de criptografía — Uso adecuado de cifrado y, donde proceda, cifrado de extremo a extremo. i) Seguridad de recursos humanos y control de acceso — Gestión de activos, control de accesos basado en el principio de mínimo privilegio y gestión de identidades. j) Autenticación multifactor y comunicaciones seguras — MFA obligatorio, comunicaciones de voz, vídeo y texto seguras, y sistemas de comunicaciones de emergencia seguros.Sanciones por incumplimiento
Las sanciones son significativas y pueden llegar a:
- Entidades esenciales: hasta 10 millones de euros o el 2% de la facturación mundial anual (la cifra mayor).
- Entidades importantes: hasta 7 millones de euros o el 1,4% de la facturación mundial anual.
Además, los órganos de dirección pueden ser considerados personalmente responsables y suspendidos temporalmente de sus funciones.
Cómo preparar tu Microsoft 365 para NIS2
Microsoft 365 es la plataforma de productividad y comunicación de millones de organizaciones europeas. Muchos de los requisitos del Art. 21.2 se traducen directamente en configuraciones técnicas del tenant:
- Art. 21.2.j (MFA): cobertura completa de MFA con métodos seguros (FIDO2, Authenticator).
- Art. 21.2.i (Control de acceso): gestión de roles privilegiados con PIM, revisión de permisos excesivos.
- Art. 21.2.a (Análisis de riesgos): Identity Protection, detección de usuarios en riesgo, credenciales filtradas.
- Art. 21.2.b (Gestión de incidentes): alertas de seguridad, logs de auditoría, monitorización continua.
- Art. 21.2.f (Evaluación de eficacia): Microsoft Secure Score, auditorías periódicas.
- Art. 21.2.h (Criptografía): etiquetas de sensibilidad, cifrado de comunicaciones.
365toControl mapea automáticamente sus 68+ comprobaciones de seguridad a cada uno de estos artículos, generando una puntuación de cumplimiento por artículo y global con 4 niveles: Básico (0-39%), Parcial (40-69%), Sustancial (70-89%) y Completo (90-100%).
Audita tu Microsoft 365 gratis
Conecta tu tenant con permisos de solo lectura y obtén un diagnóstico completo en menos de 2 minutos.
Lanzar auditoría gratuita