Publicamos grabación del webinar del 15/4/2025 de Jorge Edo de Mobiliza Consulting.

🎯 Resumen del vídeo

El webinar explica qué es la directiva europea NIS2, a quién aplica y qué obligaciones introduce para las organizaciones. El ponente, Jorge, detalla los sectores afectados, los requisitos de seguridad, los tiempos de notificación de incidentes y cómo normas como ISO 27001, ISO 22301 y el Esquema Nacional de Seguridad (ENS) ayudan a cumplirla. También se comentan los avances en España, el futuro organismo regulador y dudas frecuentes de los asistentes.

🎬 Highlights del vídeo

A continuación, los momentos clave del contenido, siguiendo el orden cronológico del vídeo:

0:05Inicio y presentación del webinar

  • Óscar introduce el tema: NIS2 y su aplicación a organizaciones.
  • Se explica la dinámica del webinar y la participación de los asistentes.

1:32Qué es NIS2 y por qué surge

  • Directiva europea para mejorar la resiliencia frente a ciberincidentes.
  • Evolución desde NIS1 (2016) hasta NIS2 (2023).
  • Los países debían haber transpuesto la norma en 2024, pero van retrasados.

3:49Diferencia entre reglamento y directiva

  • El RGPD es un reglamento: obligatorio y uniforme.
  • NIS2 es una directiva: cada país adapta su contenido, por lo que habrá diferencias entre España, Francia, Alemania, etc.

7:00 Objetivos y cambios clave de NIS2

  • Reducción del tiempo de notificación de incidentes: 24 h en lugar de 72 h.
  • Mayor exigencia en análisis de riesgos, continuidad de negocio y cadena de suministro.
  • La alta dirección pasa a ser responsable del incumplimiento.
  • Multas similares al RGPD: hasta 2% de facturación para entidades esenciales.

9:16Sectores afectados

  • NIS1 cubría salud, banca, energía, transporte, agua, infraestructuras digitales.
  • NIS2 añade: comunicaciones públicas, sector químico, servicios digitales (incluye redes sociales y data centers), alimentación, administración pública, mensajería, postal y residuos.

11:02 Elementos clave de cumplimiento

  • Análisis de riesgos detallado.
  • Gestión de incidentes y continuidad de negocio.
  • Seguridad en la cadena de suministro.
  • Políticas de seguridad, MFA, cifrado, auditorías periódicas.
  • Formación y concienciación del personal.

12:21 Plazos de notificación de incidentes

  • 24 h: notificación inicial.
  • 72 h: actualización del estado y medidas aplicadas.
  • Seguimientos adicionales si la autoridad lo solicita.
  • 1 mes: informe final del incidente.

14:04 Impacto en proveedores y cadena de suministro

  • Aunque una empresa pequeña no esté obligada, si trabaja para una entidad esencial, su cliente le exigirá cumplir NIS2.
  • Similar a lo que ocurre con DORA en el sector financiero.

15:05 Cómo ayudan ISO 27001, ENS y 22301

  • Se revisan artículos de NIS2 y los controles equivalentes en estas normas.
  • Conclusión: estar certificado en ISO 27001 o ENS acelera mucho el cumplimiento, pero no garantiza cubrir todo hasta que España publique los controles definitivos.

31:43 Relación con el Esquema Nacional de Seguridad

  • ENS trabaja con 5 dimensiones (disponibilidad, confidencialidad, integridad, autenticidad, trazabilidad).
  • Se explica cómo se categorizan los sistemas y cómo se asignan niveles (básico, medio, alto).

31:45 Situación actual en España

  • Existe un anteproyecto de ley NIS2, aún no aprobado.
  • Se creará el Centro Nacional de Ciberseguridad como autoridad de control.
  • Se definirá la figura del responsable de seguridad.
  • El listado oficial de entidades afectadas se retrasará hasta que la ley esté aprobada.

39:48 Preguntas del público

  • ISO 27001 ayuda, pero no cubre todo.
  • Los tiempos de respuesta suelen ser en horas corridas (24/72).
  • NIS2 y CRA (Cyber Resilience Act) son marcos distintos.
  • Las pequeñas empresas pueden verse afectadas indirectamente por sus clientes.

VER EL VIDEO ABAJO: