¿Qué ha ocurrido? Nueva guía sobre la directiva NIS-2
Deutsche Rechenzentren GmbH (DeRZ) ha publicado una guía completa sobre la directiva NIS-2. El whitepaper se dirige específicamente a operadores de centros de datos, responsables de TI y proveedores de servicios gestionados. La guía pretende aportar orientación en un entorno regulatorio que, según los editores, muchas empresas siguen subestimando.
El enfoque práctico del documento se centra especialmente en la infraestructura de TI y aborda los requisitos de ciberseguridad reforzados que conlleva la directiva europea NIS-2.
Los detalles: requisitos reforzados con NIS-2
Con la directiva NIS-2, la Unión Europea ha endurecido de raíz los requisitos de ciberseguridad para las infraestructuras críticas. En Alemania, la directiva se transpuso de forma vinculante con la nueva ley del BSI a finales del año pasado. Sus efectos son más amplios de lo que se suponía en un principio.
Ámbito de afectación ampliado
Ya no solo se ven afectados los operadores KRITIS clásicos. También los proveedores de colocation, las empresas de hosting y los prestadores de servicios de TI a partir de 50 empleados o 10 millones de euros de facturación anual entran en el ámbito de aplicación, con frecuencia sin saberlo. Estos umbrales dejan claro que la ciberseguridad se convierte en una «obligación general» y afecta a muchas más empresas que hasta ahora.
La seguridad física, en el foco
Un aspecto central de la guía de DeRZ es la seguridad física de los centros de datos, un ámbito largamente subestimado en el cumplimiento normativo de TI. NIS-2 deja claro que el control de accesos, el suministro energético y la protección contra incendios deben ser componentes de igual rango dentro de una gestión de riesgos documentada.
Sanciones estrictas y obligaciones de notificación
La nueva situación jurídica trae consigo estrictas obligaciones de notificación de los incidentes de seguridad. Especialmente delicado: se prevé expresamente la responsabilidad personal de la dirección. Las multas pueden alcanzar los 10 millones de euros o el 2 por ciento de la facturación anual mundial.
Contexto: por qué es relevante esta evolución
La publicación de la guía muestra que el sector ha reconocido la necesidad de actuar. NIS-2 marca un cambio de paradigma en la ciberseguridad: lo que antes solo afectaba a los grandes grupos y a las infraestructuras críticas se convierte ahora en obligación para un círculo de empresas mucho más amplio.
Para el sector de la tecnología de seguridad surgen de ello nuevos campos de negocio. Las empresas que hasta ahora han invertido poco en medidas de seguridad física deben replantear su infraestructura de raíz. Ello afecta en particular a:
- Sistemas modernos de control de accesos para centros de datos
- Conceptos de seguridad documentados y gestión de riesgos
- Integración de medidas de seguridad física e informática
- Procedimientos de supervisión y notificación conformes a la normativa
Consejos prácticos para las empresas afectadas
Según el anuncio, la guía de DeRZ explica qué requisitos rigen, cómo valorar el propio estado de afectación y qué pasos resultan ahora razonables. Para las empresas posiblemente afectadas se recomienda un planteamiento sistemático:
Realizar una comprobación de estado
En primer lugar, las empresas deberían comprobar si entran en la nueva regulación. Los umbrales de 50 empleados o 10 millones de euros de facturación anual abarcan a muchas más empresas que las anteriores normas KRITIS.
Una visión integral de la seguridad
NIS-2 exige un enfoque integral que trate en pie de igualdad la seguridad informática y la seguridad física. Esto significa que medidas de seguridad tradicionales como el control de accesos y la videovigilancia deben pasar a formar parte del concepto documentado de ciberseguridad.
Documentación y procesos
Una gestión de riesgos documentada se convierte en obligatoria. Las empresas deben poder acreditar que han implantado medidas técnicas y organizativas adecuadas.
Perspectivas: qué se deriva de la nueva situación jurídica
La publicación de la guía de DeRZ es un indicador de que la aplicación de NIS-2 ha llegado a la práctica. Con la entrada en vigor de la nueva ley del BSI a finales del año pasado comienza para muchas empresas una nueva era de la ciberseguridad.
Para el sector de la tecnología de seguridad esto supone nuevas oportunidades, pero también la necesidad de prepararse para requisitos más complejos. La integración de la seguridad informática y la seguridad física se convierte en estándar, con lo que también ganan importancia soluciones de seguridad clásicas como los sistemas de control de accesos y la tecnología de vigilancia.
Las empresas que actúan ahora y adaptan su infraestructura de seguridad no solo cumplen la normativa, sino que están además mejor protegidas frente a las crecientes ciberamenazas. La guía de DeRZ constituye una ayuda valiosa para aplicar en la práctica los complejos requisitos de la directiva NIS-2.