GlosarioNIS2

NIS2

Respuesta corta

NIS2 (Directiva (UE) 2022/2555) es la norma europea que fija obligaciones de ciberseguridad para organizaciones de sectores críticos e importantes. Exige medidas de gestión de riesgos, notificación de incidentes en plazos estrictos y responsabilidad directa de la dirección.

Quién está dentro del alcance

NIS2 cubre a organizaciones medianas y grandes de los sectores que recogen sus dos anexos, como energía, transporte, banca, salud, infraestructura digital, gestión de servicios TIC, fabricación y alimentación. Se clasifican como entidades esenciales o importantes, lo que determina el nivel de supervisión.

Obligaciones principales

Las entidades afectadas deben aplicar medidas de gestión de riesgos de ciberseguridad, entre ellas gestión de incidentes, continuidad de negocio, seguridad de la cadena de suministro, control de accesos, cifrado y formación del personal. Los órganos de dirección deben aprobar estas medidas y pueden responder por sus fallos.

Notificación de incidentes

Los incidentes significativos se notifican al CSIRT o autoridad nacional por fases: una alerta temprana en 24 horas, una notificación del incidente en 72 horas y un informe final en el plazo de un mes.

Sanciones

Las multas pueden llegar a 10 millones de euros o el 2% de la facturación anual mundial para las entidades esenciales, y a 7 millones de euros o el 1,4% para las importantes. Cada país de la UE aplica NIS2 mediante su propia ley nacional, que designa las autoridades de supervisión.

Términos relacionados

Sigue leyendo sobre este tema

La directiva NIS2 y su transposición al derecho español: qué entidades están sujetas, deberes de gobernanza, plazos de notificación de incidentes y responsabilidad de la dirección.

Ir a la guía del tema