Saltar a contenido
NIS2 Compliance - Banner background Image

Todo lo que necesita para prepararse para la Directiva NIS 2

Alcance el cumplimiento de la NIS 2 con Sophos

La Directiva NIS 2 entró en vigor en enero de 2023. Los Estados miembros de la UE tenían hasta el 17 de octubre de 2024,
para integrar los requisitos de seguridad de la NIS 2 en su legislación nacional. Para esa fecha, todas las empresas incluidas en el ámbito de aplicación de la NIS 2 deben haber garantizado el cumplimiento de los requisitos actualizados.

¿Cuáles son las novedades de la NIS 2?

La NIS 2 sustituye la Directiva NIS original introducida en 2016, que fue la primera ley aplicable a toda la UE en materia de ciberseguridad. La NIS 2 amplía el alcance del marco inicial a fin de incluir más sectores, introduce medidas de supervisión más estrictas, se centra más en las cadenas de suministro, exige una aplicación más rigurosa y establece sanciones por incumplimiento más severas.

NIS vs NIS2 - comparison

¿A quién se aplica la NIS 2?

La Directiva NIS original se aplicaba principalmente a organizaciones de la infraestructura crítica y solo incluía en sus requisitos siete sectores industriales como operadores de servicios esenciales y tres sectores industriales como servicios digitales. La NIS 2 amplía significativamente su alcance e incluye 11 sectores industriales como entidades esenciales y siete sectores industriales como entidades importantes.

Las entidades esenciales están sujetas a un régimen de supervisión más exigente en que se monitoriza el cumplimiento tanto ex ante como ex post (lo que significa que se requerirá a las entidades que cumplan los requisitos de supervisión a partir de la introducción de NIS 2). Las entidades importantes están sujetas a una forma de supervisión menos rigurosa, solo ex post (lo que significa que solo se emprenderán acciones cuando las autoridades reciban pruebas de incumplimiento).

Una organización está sujeta a la Directiva NIS 2 si:

  • La organización presta servicios o desarrolla actividades en cualquiera de los Estados miembros de la UE.
  • Con excepciones, la organización tiene al menos 50 empleados o un volumen de negocios anual o un balance general de más de 10 millones de EUR.
  • La organización opera en uno de los 18 sectores que especifica la NIS 2 en el Anexo I y el Anexo II

La NIS 2 identifica las organizaciones que operan en los siguientes 18 sectores como entidades esenciales y entidades importantes en función del total de ingresos anuales y el tamaño de la organización:

*Entidades esenciales:

Suele tratarse de organizaciones grandes y medianas que se consideran fundamentales para la economía y que operan en uno de los sectores enumerados en la columna izquierda de la tabla de arriba.

**Entidades importantes:

Suele tratarse de organizaciones grandes y medianas que se consideran importantes para la economía pero no fundamentales y que operan en uno de los sectores enumerados en la columna derecha de la tabla de arriba.

Excepciones: Las empresas que son el único proveedor de un servicio concreto en un Estado miembro de la UE o cuya interrupción podría tener un impacto significativo pueden clasificarse como entidades esenciales o entidades importantes independientemente de su tamaño.

Criterios habituales por los que una organización se considera grande:

  • 250 empleados o más; o bien
  • Un volumen de negocios anual de más de 50 millones de EUR o un balance general de 43 millones de EUR o más.

Criterios por los que una organización se considera mediana:

  • 50 empleados o más; o bien
  • Un volumen de negocios anual y un balance general de 10 millones de EUR o más.

Las organizaciones pequeñas o microorganizaciones no se excluyen del ámbito de aplicación de la NIS 2. Los Estados miembros pueden ampliar los requisitos de la NIS 2 si una entidad cumple criterios específicos como actor clave en la sociedad, la economía o sectores o tipos de servicio.

 

nis2-industries_0.png.webp