Publicamos grabación del webinar del 15/4/2025 de Jorge Edo de Mobiliza Consulting.
🎯 Resumen del vídeo
El webinar explica qué es la directiva europea NIS2, a quién aplica y qué obligaciones introduce para las organizaciones. El ponente, Jorge, detalla los sectores afectados, los requisitos de seguridad, los tiempos de notificación de incidentes y cómo normas como ISO 27001, ISO 22301 y el Esquema Nacional de Seguridad (ENS) ayudan a cumplirla. También se comentan los avances en España, el futuro organismo regulador y dudas frecuentes de los asistentes.
🎬 Highlights del vídeo
A continuación, los momentos clave del contenido, siguiendo el orden cronológico del vídeo:
0:05Inicio y presentación del webinar
- Óscar introduce el tema: NIS2 y su aplicación a organizaciones.
- Se explica la dinámica del webinar y la participación de los asistentes.
1:32Qué es NIS2 y por qué surge
- Directiva europea para mejorar la resiliencia frente a ciberincidentes.
- Evolución desde NIS1 (2016) hasta NIS2 (2023).
- Los países debían haber transpuesto la norma en 2024, pero van retrasados.
3:49Diferencia entre reglamento y directiva
- El RGPD es un reglamento: obligatorio y uniforme.
- NIS2 es una directiva: cada país adapta su contenido, por lo que habrá diferencias entre España, Francia, Alemania, etc.
7:00 Objetivos y cambios clave de NIS2
- Reducción del tiempo de notificación de incidentes: 24 h en lugar de 72 h.
- Mayor exigencia en análisis de riesgos, continuidad de negocio y cadena de suministro.
- La alta dirección pasa a ser responsable del incumplimiento.
- Multas similares al RGPD: hasta 2% de facturación para entidades esenciales.
9:16Sectores afectados
- NIS1 cubría salud, banca, energía, transporte, agua, infraestructuras digitales.
- NIS2 añade: comunicaciones públicas, sector químico, servicios digitales (incluye redes sociales y data centers), alimentación, administración pública, mensajería, postal y residuos.
11:02 Elementos clave de cumplimiento
- Análisis de riesgos detallado.
- Gestión de incidentes y continuidad de negocio.
- Seguridad en la cadena de suministro.
- Políticas de seguridad, MFA, cifrado, auditorías periódicas.
- Formación y concienciación del personal.
12:21 Plazos de notificación de incidentes
- 24 h: notificación inicial.
- 72 h: actualización del estado y medidas aplicadas.
- Seguimientos adicionales si la autoridad lo solicita.
- 1 mes: informe final del incidente.
14:04 Impacto en proveedores y cadena de suministro
- Aunque una empresa pequeña no esté obligada, si trabaja para una entidad esencial, su cliente le exigirá cumplir NIS2.
- Similar a lo que ocurre con DORA en el sector financiero.
15:05 Cómo ayudan ISO 27001, ENS y 22301
- Se revisan artículos de NIS2 y los controles equivalentes en estas normas.
- Conclusión: estar certificado en ISO 27001 o ENS acelera mucho el cumplimiento, pero no garantiza cubrir todo hasta que España publique los controles definitivos.
31:43 Relación con el Esquema Nacional de Seguridad
- ENS trabaja con 5 dimensiones (disponibilidad, confidencialidad, integridad, autenticidad, trazabilidad).
- Se explica cómo se categorizan los sistemas y cómo se asignan niveles (básico, medio, alto).
31:45 Situación actual en España
- Existe un anteproyecto de ley NIS2, aún no aprobado.
- Se creará el Centro Nacional de Ciberseguridad como autoridad de control.
- Se definirá la figura del responsable de seguridad.
- El listado oficial de entidades afectadas se retrasará hasta que la ley esté aprobada.
39:48 Preguntas del público
- ISO 27001 ayuda, pero no cubre todo.
- Los tiempos de respuesta suelen ser en horas corridas (24/72).
- NIS2 y CRA (Cyber Resilience Act) son marcos distintos.
- Las pequeñas empresas pueden verse afectadas indirectamente por sus clientes.
VER EL VIDEO ABAJO:
