CIPFP Mislata · Normativa de Ciberseguridad · A. Pedrosa

NIS 2

Directiva europea que refuerza la resiliencia cibernética de las entidades esenciales e importantes en la UE: gestión de riesgos, notificación de incidentes, supervisión y responsabilidad directa de los órganos de dirección.

UD 3 Directiva (UE) 2022/2555 Sustituye a NIS1
8
SECTORES ESENCIALES
7
SECTORES IMPORTANTES
24h / 72h / 1m
PLAZOS DE NOTIFICACIÓN
10M€ / 2%
SANCIÓN MÁXIMA (ESENCIALES)
01

Objetivos de la unidad

Qué debe dominar el alumnado al finalizar esta unidad sobre la Directiva NIS2.

01Entender y comprender la directiva europea NIS 2.
02Identificar las entidades y sectores cubiertos por la Directiva NIS2, diferenciando entre entidades esenciales e importantes.
03Diseñar e implementar medidas técnicas y organizativas robustas para la gestión de riesgos de ciberseguridad conforme a los requisitos de NIS2.
04Desarrollar y ejecutar planes de respuesta a incidentes significativos, incluyendo la gestión forense y la recuperación.
05Cumplir con los requisitos de notificación de incidentes, comprendiendo los plazos y la información necesaria para las autoridades competentes.
06Entender el marco de supervisión y control de la Directiva, así como las implicaciones de responsabilidad para los órganos de dirección.
07Aplicar los principios de gestión de crisis cibernéticas para asegurar la continuidad del negocio y la resiliencia operativa.
02

Ámbito de aplicación

NIS2 clasifica las entidades reguladas en dos grandes grupos según su criticidad, lo que determina el régimen de supervisión (proactivo o reactivo) y el importe máximo de las sanciones.

Sectores esenciales

SUPERVISIÓN PROACTIVA · SANCIÓN HASTA 10M€ / 2%
  1. Energía
  2. Transporte
  3. Banca y mercados financieros
  4. Salud
  5. Agua
  6. Infraestructuras digitales
  7. Administración pública
  8. Espacio

Sectores importantes

SUPERVISIÓN REACTIVA · SANCIÓN HASTA 7M€ / 1,4%
  1. Servicios postales y de mensajería
  2. Gestión de residuos
  3. Fabricación
  4. Productos químicos
  5. Alimentación
  6. Proveedores de servicios digitales
  7. Investigación
03

Medidas de gestión de riesgos

NIS2 obliga a adoptar medidas técnicas, operativas y organizativas proporcionadas, basadas en un enfoque de riesgo total: ciberataques, errores humanos, fallos técnicos y desastres naturales.

[01]

Análisis de riesgos

Evaluación, tratamiento y revisión periódica de los riesgos sobre los sistemas de información.

[02]

Gestión de incidentes

Procedimientos de detección, análisis, contención, erradicación y recuperación.

[03]

Continuidad y gestión de crisis

Planes de continuidad de negocio y recuperación ante desastres, con copias de seguridad y restauración.

[04]

Cadena de suministro

Gestión de riesgos en las relaciones con proveedores de servicios o productos.

[05]

Adquisición y mantenimiento

Seguridad por diseño y por defecto, y gestión de vulnerabilidades.

[06]

Criptografía y cifrado

Protección de confidencialidad, integridad y disponibilidad de los datos.

[07]

Recursos humanos y accesos

Formación, concienciación, gestión de identidades y control de inventario de activos.

[08]

Autenticación multifactor (MFA)

Mecanismos de autenticación robustos para proteger el acceso a sistemas críticos.

[09]

Comunicación interna

Canales efectivos para comunicar amenazas de ciberseguridad dentro de la organización.

04

Planes de respuesta a incidentes

Un buen plan minimiza el impacto, mejora la respuesta, reduce el tiempo de recuperación y garantiza el cumplimiento normativo de NIS2. Su ciclo de vida se articula en siete fases.

01

Detección

  • Monitorización de logs y alertas de seguridad
  • Análisis de alertas y triaje
  • Clasificación del incidente según su criticidad
  • Determinación del alcance y el vector de ataque
02

Análisis

  • Confirmación de la vulnerabilidad explotada
  • Determinación de los datos y sistemas comprometidos
  • Evaluación del riesgo para los afectados
03

Contención

  • Aislamiento rápido de sistemas para evitar la propagación
  • Mitigación de la propagación lateral y vertical
  • Preservación de evidencias para análisis posterior y acciones legales
04

Erradicación

  • Eliminación completa de la causa raíz
  • Cierre de vulnerabilidades y aplicación de parches
  • Limpieza y desinfección de todos los sistemas comprometidos
05

Recuperación

  • Restauración de la operatividad de los sistemas afectados
  • Validación de seguridad y funcionalidad antes de volver a producción
  • Monitorización para detectar reincidencia
06

Post-incidente

  • Análisis forense exhaustivo
  • Informe final detallado del incidente
  • Documentación de lecciones aprendidas y mejora continua
07

Preparación continua

  • Definición de responsabilidades del equipo de respuesta
  • Capacitación continua del personal
  • Desarrollo de playbooks e implementación de herramientas
05

Notificación de incidentes significativos

NIS2 establece tres hitos obligatorios de comunicación a las autoridades competentes tras detectar un incidente significativo.

24h
ALERTA TEMPRANA
  • Indicar si se sospecha de un acto ilícito o malicioso
  • Indicar si tiene impacto transfronterizo
  • Objetivo: respuesta rápida y alerta a otras entidades
72h
NOTIFICACIÓN
  • Evaluación inicial: gravedad e impacto
  • Tipo de amenaza o causa raíz (si se conoce)
  • Indicadores de compromiso (IoC)
  • Medidas de mitigación iniciales tomadas
1 mes
INFORME FINAL
  • Descripción detallada de la causa raíz
  • Naturaleza y duración del incidente
  • Medidas de respuesta adoptadas
  • Impacto transfronterizo y lecciones aprendidas
06

Supervisión y control

NIS2 refuerza los mecanismos de supervisión de las autoridades nacionales para asegurar una aplicación efectiva y un alto nivel de cumplimiento en toda la UE.

Auditorías regulares y aleatorias

Entidades esenciales → supervisión proactiva (auditorías periódicas y aleatorias). Entidades importantes → supervisión reactiva (tras incidente o indicio de incumplimiento).

Solicitudes de información

Sobre políticas de seguridad, incidentes sufridos y análisis de riesgos implementados.

Inspecciones in situ

Ante incidentes o sospecha fundada de incumplimiento, en las instalaciones de la entidad.

Requerimientos y órdenes

Vinculantes, para adoptar medidas específicas, corregir deficiencias o auditar con terceros.

Evaluaciones de seguridad temática

Sobre aspectos concretos que afectan a varios sectores o tipos de entidades.

Régimen sancionador

El incumplimiento acarrea sanciones administrativas significativas, ver detalle abajo.

ENTIDADES ESENCIALES
10M€ o 2%
del volumen de negocio anual mundial, lo que sea mayor
ENTIDADES IMPORTANTES
7M€ o 1,4%
del volumen de negocio anual mundial
07

Responsabilidad de los órganos de dirección

Una de las novedades clave de NIS2: la ciberseguridad deja de ser solo técnica y se convierte en gobernanza corporativa de alto nivel, con responsabilidad directa y explícita de la cúpula directiva.

Aprobación de medidas

La estrategia de seguridad debe alinearse con los objetivos de negocio y recibir el apoyo necesario.

Supervisión de la implementación

Recibir informes periódicos, revisar el rendimiento y asegurar la asignación de recursos adecuados.

Formación obligatoria

Los directivos deben recibir formación regular para evaluar riesgos cibernéticos y decidir con criterio.

Rendición de cuentas

Los órganos de dirección pueden ser responsables directos del incumplimiento, con posibles consecuencias personales.

08

Gestión de crisis

Elementos clave para asegurar la continuidad del negocio y la resiliencia operativa ante ciberincidentes graves.

Continuidad y recuperación

Planes de backup and recovery bien definidos y probados para las operaciones esenciales.

Cooperación y coordinación

Con CSIRT, el Grupo de Cooperación NIS y la red EU-CyCLONe, para respuestas coordinadas a incidentes transfronterizos.

Ejercicios de gestión de crisis

Simulacros regulares a nivel nacional y de la UE para probar planes, detectar deficiencias y mejorar la coordinación.

Divulgación de vulnerabilidades

Marco para compartir de forma segura información sobre debilidades en productos y servicios.

EJ

Caso práctico: Indra Sistemas

Ejemplo real de aplicación de un plan de respuesta ante una fuga masiva de datos personales, conforme a NIS2 y RGPD.

ENTIDAD IMPORTANTE · PROVEEDOR DE SERVICIOS DIGITALES

Fuga masiva de datos personales

Un atacante externo explota una vulnerabilidad de Broken Access Control en una API interna y filtra una base de datos con nombres, correos, teléfonos e historial de actividad de millones de personas. El SIEM detecta accesos repetidos desde una IP extranjera, picos de transferencia de datos y consultas masivas.

Se activa el CSIRT interno y el incidente se clasifica como significativo según NIS2 y como violación de seguridad según el RGPD.

Contención
  • Deshabilitar la API vulnerada
  • Aislar el servidor comprometido
  • Anular claves API y credenciales
  • Bloquear IPs maliciosas / reforzar WAF
Recursos movilizados
  • CSIRT interno (líder, forense, redes, sistemas)
  • Equipo legal y DPO
  • Comunicación corporativa
  • Proveedor externo de ciberseguridad
Notificaciones obligatorias
  • NIS2: alerta 24h, notificación 72h, informe 1 mes
  • AEPD (art. 33 RGPD): 72h
  • Usuarios afectados (art. 34 RGPD)
RGPD → hasta 20M€ o 4% de facturación mundial
NIS2 (importante) → hasta 7M€ o 1,4%
GL

Glosario de conceptos clave

Haz clic en cada término para ver su definición.

TEST

Pon a prueba tus conocimientos

Selecciona una respuesta en cada pregunta. Al terminar verás tu puntuación final y podrás repetir el test.

PROGRESO: 0/0
ACIERTOS: 0
0/0
PUNTUACIÓN FINAL