Somos una empresa de software logístico e integración de datos con sede en Lille (Francia) y 22 empleados. Proveemos un módulo de seguimiento de pedidos a una cadena líder de retail y transporte en Francia. Ayer recibimos una carta oficial de su departamento de compras y gestión de riesgos. Decía que según la directiva NIS2 de la Unión Europea estamos dentro del alcance como proveedores directos o críticos por lo que pronto nos someterán a una auditoría de ciberseguridad exhaustiva y a procesos de certificación obligatorios.
En el formulario que adjuntaron exigen requisitos que van desde un centro de operaciones de seguridad 24/7 hasta procedimientos de informática forense, lo que requiere inversiones de cientos de miles de euros. Nuestra facturación anual ronda los 1.8 millones de EUR. Tengo entendido que esta directiva dejaba fuera a las pequeñas empresas.
¿Qué es realmente la NIS2 y es aplicable legalmente de forma directa a una empresa como la nuestra? ¿O nuestro cliente grande está intentando traspasarnos sus responsabilidades legales a través de la cadena de suministro? ¿Cómo debemos aclarar la situación antes de entrar en pánico y contratar consultorías caras?