Hablemos de tu proyecto
01 / Centro de recursos

RGPD y NIS2: cómo afectan a su empresa y cómo prepararse

El RGPD regula la protección de datos personales, y NIS2 establece las obligaciones de ciberseguridad de las organizaciones en sectores importantes; ambas son normas de la Unión Europea. Ambas pueden afectar no solo a empresas de la UE, sino también a empresas que atienden a personas en la UE o suministran a organizaciones allí. En esta guía explicamos el aspecto de seguridad de las dos regulaciones y los pasos para prepararse; no sustituye a una evaluación legal.

  1. 01

    La respuesta breve

    Si ofrece bienes o servicios a personas en la UE o supervisa su comportamiento, el RGPD también puede aplicarse a usted. NIS2 cubre directamente a organizaciones medianas y grandes en ciertos sectores; aunque no esté en el ámbito de aplicación, sus clientes de la UE pueden solicitarle, como proveedor, medidas de seguridad similares. Si está o no en el ámbito de aplicación es una cuestión de evaluación legal; sin embargo, las medidas de seguridad pueden planificarse desde hoy.

  2. 02

    El aspecto de seguridad del RGPD

    El RGPD espera que las organizaciones que tratan datos personales tomen medidas técnicas y organizativas apropiadas al riesgo (Artículo 32): limitar los derechos de acceso, cifrado, copia de seguridad y restauración, registro y pruebas periódicas de las medidas. Cuando se descubre una violación de datos personales, se notifica a la autoridad de control dentro de las 72 horas cuando sea necesario (Artículo 33). En Turquía, KVKK establece obligaciones de seguridad similares.

  3. 03

    A quién cubre NIS2

    NIS2 (Directiva de la UE 2022/2555) cubre, como entidades "esenciales" e "importantes", generalmente a organizaciones medianas y grandes en sectores como energía, transporte, banca, salud, infraestructura digital, servicios de nube y centros de datos, servicios de TI gestionados, alimentos, fabricación y servicios postales. La directiva se aplica a través de la legislación nacional en cada país de la UE, por lo que los detalles pueden variar de un país a otro.

  4. 04

    Las medidas que espera NIS2

    El Artículo 21 de la directiva enumera medidas basadas en el riesgo: análisis de riesgos y políticas de seguridad de la información, gestión de incidentes, continuidad del negocio y copias de seguridad, seguridad de la cadena de suministro, seguridad en el desarrollo y mantenimiento de sistemas, incluida la gestión de vulnerabilidades, evaluación de la eficacia de las medidas, higiene cibernética básica y formación, criptografía, control de acceso y gestión de activos, y autenticación multifactor. El órgano de administración es responsable de aprobar estas medidas y supervisar su implementación.

  5. 05

    Notificación de incidentes: 24 horas, 72 horas, un mes

    Una organización en el ámbito de aplicación de NIS2 debe presentar una alerta temprana dentro de las 24 horas posteriores a tener conocimiento de un incidente significativo, una notificación de incidente dentro de las 72 horas y un informe final dentro de un mes. Estos plazos solo pueden cumplirse con un plan de respuesta a incidentes escrito de antemano, responsables designados y una monitorización que pueda detectar el incidente. La notificación de violación de 72 horas bajo el RGPD se beneficia de la misma preparación.

  6. 06

    Dónde comienza la preparación

    El primer paso es un análisis de brechas que compara el estado actual con el marco objetivo: qué medidas existen, cuáles existen parcialmente y cuáles faltan. A continuación, se realiza el inventario de activos y datos, los derechos de acceso, una prueba de copia de seguridad y restauración, el plan de respuesta a incidentes y la lista de proveedores. Las políticas deben ser lo suficientemente breves para que el equipo las siga realmente; un documento que se queda en papel no ayuda ni en un incidente ni en una auditoría.

  7. 07

    Cómo trabajamos en Doki

    Ofrecemos consultoría de preparación para las medidas de seguridad técnicas y organizativas que esperan el RGPD y NIS2: análisis de brechas, una hoja de ruta para cerrar las brechas, borradores de políticas y procedimientos, un plan de respuesta a incidentes y notificación, pruebas de penetración y monitorización. Doki no es un bufete de abogados; los asuntos legales, como si está dentro del ámbito de aplicación, los acuerdos de tratamiento de datos y los avisos de privacidad, se gestionan con su abogado. Las auditorías oficiales y las decisiones de certificación las toman los organismos competentes; nosotros le preparamos para ese día.

Empecemos

Hablemos de tu proyecto.

Cuéntenos lo que necesita; definiremos el alcance juntos.