NIS2 sin humo: te ha caído encima y no es tuya
Si llevas la calidad en tu empresa, seguramente ya te ha pasado: un correo de dirección con un "esto míralo tú", o una reunión donde alguien soltó la palabra "sanción" y se hizo el silencio. Tres letras y un número: NIS2. Y la sensación de siempre. Parece importante, nadie lo explica claro, y acaba en tu mesa aunque no sea tuyo.
Vamos a quitarle la niebla. No a lo técnico de ciberseguridad, que eso es de sistemas. A lo que de verdad te van a pedir a ti: saber si te aplica, tener cuatro cosas documentadas y no quedarte en blanco el día que pase algo.
Qué es NIS2, en una frase que se entienda
NIS2 es una directiva europea de ciberseguridad, la 2022/2555, por si necesitas el número para tus reuniones. Sustituye a la anterior (la NIS de 2016) y sube el listón: más sectores obligados, más empresas dentro y responsabilidad directa de la dirección.
Lo importante para ti: NIS2 no te pide instalar un antivirus. Te pide un sistema de gestión. Riesgos identificados, medidas puestas, incidentes gestionados, y todo con su evidencia. ¿Te suena? Es exactamente la forma de trabajar que ya usas para la ISO. Ese es el punto que casi nadie te cuenta: no empiezas de cero, empiezas desde tu sistema.
Pregunta 1: ¿me aplica?
Esta es la que quita el sueño, y la respuesta corta es "depende de tu sector y de tu tamaño". Dos filtros.
Por sector
NIS2 separa entidades "esenciales" e "importantes" en una lista larga. Están los de siempre (energía, agua, banca, sanidad, transporte, infraestructura digital) y otros que pillan a mucha industria por sorpresa: fabricación de productos sanitarios, de equipos eléctricos y electrónicos, de maquinaria, de vehículos, alimentación, gestión de residuos, químicos, servicios postales, proveedores digitales. Si fabricas o distribuyes, léela dos veces antes de dar por hecho que no vas.
Por tamaño
Como regla general entran las medianas y grandes (a partir de unos 50 empleados o 10 millones de facturación). Las pequeñas y micro suelen quedar fuera, salvo casos concretos por criticidad.
Ojo con una cosa: la directiva marcaba el 17 de octubre de 2024 como fecha límite para que cada país la traspusiera, pero en España la ley que la lleva a nuestro ordenamiento ha ido con retraso. Conviene confirmar en qué punto está antes de darla por cerrada. Esto no es asesoría legal, es un mapa para que sepas por dónde tirar. La confirmación de si te aplica, y con qué papel, es cosa de dirección y, si hace falta, de un jurista. Pero llegar a esa conversación sabiendo ya de qué va te ahorra quedar como el que no se enteró.
Pregunta 2: ¿qué me van a pedir tener documentado?
Aquí es donde NIS2 deja de dar miedo y empieza a parecerse a tu día a día. Las obligaciones de gestión se resumen en cosas que ya sabes hacer:
- Análisis de riesgos. Identificar qué puede fallar en tus sistemas y qué haces con cada riesgo. Es tu matriz de riesgos, con foco en ciberseguridad.
- Gestión de incidentes. Un procedimiento para cuando algo pasa: detectar, contener, analizar por qué, corregir y cerrar dejando lección aprendida.
- Continuidad de negocio y copias de seguridad.
- Seguridad en la cadena de suministro. Tus proveedores también cuentan.
- Formación y concienciación, empezando por la dirección.
- Evaluar si tus medidas funcionan. NIS2 pide, con esas palabras, políticas para comprobar la eficacia de lo que has puesto. Es la verificación de eficacia de siempre, aplicada a la ciberseguridad.
Fíjate en el patrón: riesgo, acción, incidente, evidencia, mejora. Es el ciclo de un sistema de gestión de toda la vida. NIS2 no te pide una herramienta nueva y rara, te pide que apliques a la ciberseguridad la misma disciplina que ya aplicas a la calidad. Lo técnico lo pone tu equipo de sistemas. La gestión de que eso esté hecho, documentado y al día, la pones tú.
Pregunta 3: ¿y si pasa algo?
Esta es la parte que más se dramatiza y peor se prepara. NIS2 obliga a notificar los incidentes significativos (los que causan una perturbación grave o un perjuicio considerable) a tu CSIRT de referencia, que para muchas empresas será el INCIBE-CERT. Y con plazos cortos y escalonados: una primera alerta en 24 horas, la notificación completa antes de 72 y un informe final en el plazo de un mes. Ese reloj hacia la administración es una obligación legal específica, y montarlo bien es un tema que tendrás que cerrar con dirección y con sistemas.
Pero por debajo del reloj legal hay algo que a ti te resultará familiar: el ciclo de vida del incidente. Cuando algo pasa, alguien tiene que llevar el caso de principio a fin y dejarlo por escrito:
- Qué ha pasado y a qué afecta.
- Contención: parar el daño ya.
- Causa raíz de verdad, no "un fallo informático".
- Acciones para que no se repita, con responsable y fecha.
- Verificación de que funcionaron, y cierre.
Léelo otra vez. Es un 8D (si trabajas para automoción ya lo conoces): el método de resolución estructurada, paso a paso. Y si no lo has usado nunca, da igual: es el mismo enfoque de una reclamación de cliente o una no conformidad gorda, aplicado a un incidente de seguridad. Y la causa raíz que resiste una auditoría es la misma que va a querer ver el regulador: no le vale "error humano", le vale el fallo de sistema que lo permitió. (Si necesitas refrescar por qué, aquí tienes por qué "error humano" no es una causa raíz.)
Y esa es la buena noticia: la parte que asusta de NIS2, gestionar el incidente con rigor y dejar la evidencia, no la tienes que inventar. Es lo que un sistema de gestión ya sabe hacer.
Dónde encaja Evidran (sin venderte humo)
Voy a ser recto contigo, que para eso es esta serie. Evidran no es una herramienta de ciberseguridad. No hace el pentest, no monitoriza tu red, no sustituye a tu equipo de sistemas ni te resuelve el Esquema Nacional de Seguridad. Si alguien te vende un software de calidad como "la solución a NIS2", desconfía.
Lo que Evidran sí es, y lleva siéndolo desde el primer día, es el sitio donde vive tu sistema de gestión. Y resulta que las tres piezas que NIS2 te reclama ya están ahí:
- El ciclo del incidente (detectar, contener, causa raíz, acciones, cierre) es exactamente lo que hace el motor de expedientes 8D: te entrevista como lo haría un responsable senior, no te deja quedarte en "un despiste" y redacta un informe que aguanta una auditoría.
- Los riesgos de ciberseguridad caben en tu matriz de riesgos y oportunidades, con su tratamiento conectado al plan de acción.
- Que ninguna acción se te pase de plazo lo cubren los avisos por email y el semáforo de vencimiento que ya usas para tus no conformidades.
Dicho sin adornos: el reloj legal de notificación a la autoridad es tuyo y de dirección. Pero el expediente del incidente, con su causa raíz y sus acciones cerradas, ese que el regulador querrá ver, Evidran ya sabe llevarlo de principio a fin. Es el mismo trabajo que haces cada semana, ahora también para lo que te ha caído de ciberseguridad.
Por dónde empezar el lunes
No necesitas un proyecto de 40.000 euros para dar el primer paso. Necesitas salir de la niebla:
- Averigua si te aplica. Sector y tamaño. Y pregunta a tus clientes grandes si te lo van a exigir por contrato.
- Mira qué ya tienes. Seguramente parte del análisis de riesgos y del procedimiento de incidentes ya existe en tu sistema de calidad. Reutilízalo.
- Decide quién lleva el incidente cuando pase. Que no sea una pregunta el día del incidente.
- Habla con dirección con los deberes hechos. Llegar sabiendo de qué va te cambia el papel: de "el que hereda el marrón" a "el que ya lo tiene medio resuelto".
NIS2 no va de tecnología. Va de gestión. Y la gestión es lo tuyo.
El ciclo del incidente, de principio a fin
Cuando pase algo, Evidran te lleva de la contención al cierre como lo haría un responsable de calidad senior: te entrevista, no acepta causas pobres, redacta el expediente listo para auditoría y conecta cada acción con su responsable, su fecha y su verificación de eficacia. Es el motor 8D que ya usan para reclamaciones y no conformidades, aplicado a lo que ahora te pide NIS2. La notificación legal a la autoridad la coordinas tú; la evidencia de que el incidente se gestionó bien, la tienes hecha.