Directiva NIS2 (UE) 2022/2555
Directiva europea de ciberseguridad para entidades esenciales e importantes. Exige medidas técnicas y organizativas de gestión de riesgos, responsabilidad de la dirección y notificación de incidentes significativos.
2 requisitos
Art.20.1Aprobación y supervisión por la dirección
Los órganos de dirección aprueban las medidas de gestión de riesgos y supervisan su implementación; pueden ser responsables de los incumplimientos.
Art.20.2Formación de los órganos de dirección
Los miembros de la dirección reciben formación para identificar riesgos y evaluar prácticas de gestión de riesgos de ciberseguridad.
10 requisitos
Art.21.2.aPolíticas de análisis de riesgos y seguridad de los sistemas
Políticas de análisis de riesgos y de seguridad de los sistemas de información.
3 requisitos
Art.23.4.aAlerta temprana (24 h)
Alerta temprana al CSIRT/autoridad competente en un plazo de 24 horas desde que se tiene conocimiento del incidente significativo.
Art.23.4.bNotificación de incidente (72 h)
Notificación del incidente en un plazo de 72 horas, con evaluación inicial de gravedad e impacto.
Art.21.2.cContinuidad de negocio y gestión de crisis
Continuidad de negocio: gestión de copias de seguridad, recuperación ante desastres y gestión de crisis.
Art.21.2.dSeguridad de la cadena de suministro
Seguridad en las relaciones con proveedores y prestadores de servicios directos.
Art.21.2.eSeguridad en adquisición, desarrollo y mantenimiento
Seguridad en la adquisición, desarrollo y mantenimiento de sistemas, incluida la gestión y divulgación de vulnerabilidades.
Art.21.2.fEvaluación de la eficacia de las medidas
Políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos.
Art.21.2.gHigiene cibernética y formación
Prácticas básicas de higiene cibernética y formación en ciberseguridad.
Art.21.2.hCriptografía y cifrado
Políticas y procedimientos sobre el uso de criptografía y, cuando proceda, cifrado.
Art.21.2.iSeguridad de RR. HH., control de acceso y gestión de activos
Seguridad de los recursos humanos, políticas de control de acceso y gestión de activos.
Art.21.2.jAutenticación multifactor y comunicaciones seguras
Uso de MFA o autenticación continua, comunicaciones seguras de voz, vídeo y texto, y comunicaciones de emergencia seguras.
Art.23.4.dInforme final (1 mes)
Informe final en el plazo de un mes con descripción detallada, causa raíz y medidas de mitigación aplicadas.