RGPD y NIS2: cómo afectan a su empresa y cómo prepararse
El RGPD regula la protección de datos personales, y NIS2 establece las obligaciones de ciberseguridad de las organizaciones en sectores importantes; ambas son normas de la Unión Europea. Ambas pueden afectar no solo a empresas de la UE, sino también a empresas que atienden a personas en la UE o suministran a organizaciones allí. En esta guía explicamos el aspecto de seguridad de las dos regulaciones y los pasos para prepararse; no sustituye a una evaluación legal.
- 01
La respuesta breve
Si ofrece bienes o servicios a personas en la UE o supervisa su comportamiento, el RGPD también puede aplicarse a usted. NIS2 cubre directamente a organizaciones medianas y grandes en ciertos sectores; aunque no esté en el ámbito de aplicación, sus clientes de la UE pueden solicitarle, como proveedor, medidas de seguridad similares. Si está o no en el ámbito de aplicación es una cuestión de evaluación legal; sin embargo, las medidas de seguridad pueden planificarse desde hoy.
- 02
El aspecto de seguridad del RGPD
El RGPD espera que las organizaciones que tratan datos personales tomen medidas técnicas y organizativas apropiadas al riesgo (Artículo 32): limitar los derechos de acceso, cifrado, copia de seguridad y restauración, registro y pruebas periódicas de las medidas. Cuando se descubre una violación de datos personales, se notifica a la autoridad de control dentro de las 72 horas cuando sea necesario (Artículo 33). En Turquía, KVKK establece obligaciones de seguridad similares.
- 03
A quién cubre NIS2
NIS2 (Directiva de la UE 2022/2555) cubre, como entidades "esenciales" e "importantes", generalmente a organizaciones medianas y grandes en sectores como energía, transporte, banca, salud, infraestructura digital, servicios de nube y centros de datos, servicios de TI gestionados, alimentos, fabricación y servicios postales. La directiva se aplica a través de la legislación nacional en cada país de la UE, por lo que los detalles pueden variar de un país a otro.
- 04
Las medidas que espera NIS2
El Artículo 21 de la directiva enumera medidas basadas en el riesgo: análisis de riesgos y políticas de seguridad de la información, gestión de incidentes, continuidad del negocio y copias de seguridad, seguridad de la cadena de suministro, seguridad en el desarrollo y mantenimiento de sistemas, incluida la gestión de vulnerabilidades, evaluación de la eficacia de las medidas, higiene cibernética básica y formación, criptografía, control de acceso y gestión de activos, y autenticación multifactor. El órgano de administración es responsable de aprobar estas medidas y supervisar su implementación.
- 05
Notificación de incidentes: 24 horas, 72 horas, un mes
Una organización en el ámbito de aplicación de NIS2 debe presentar una alerta temprana dentro de las 24 horas posteriores a tener conocimiento de un incidente significativo, una notificación de incidente dentro de las 72 horas y un informe final dentro de un mes. Estos plazos solo pueden cumplirse con un plan de respuesta a incidentes escrito de antemano, responsables designados y una monitorización que pueda detectar el incidente. La notificación de violación de 72 horas bajo el RGPD se beneficia de la misma preparación.
- 06
Dónde comienza la preparación
El primer paso es un análisis de brechas que compara el estado actual con el marco objetivo: qué medidas existen, cuáles existen parcialmente y cuáles faltan. A continuación, se realiza el inventario de activos y datos, los derechos de acceso, una prueba de copia de seguridad y restauración, el plan de respuesta a incidentes y la lista de proveedores. Las políticas deben ser lo suficientemente breves para que el equipo las siga realmente; un documento que se queda en papel no ayuda ni en un incidente ni en una auditoría.
- 07
Cómo trabajamos en Doki
Ofrecemos consultoría de preparación para las medidas de seguridad técnicas y organizativas que esperan el RGPD y NIS2: análisis de brechas, una hoja de ruta para cerrar las brechas, borradores de políticas y procedimientos, un plan de respuesta a incidentes y notificación, pruebas de penetración y monitorización. Doki no es un bufete de abogados; los asuntos legales, como si está dentro del ámbito de aplicación, los acuerdos de tratamiento de datos y los avisos de privacidad, se gestionan con su abogado. Las auditorías oficiales y las decisiones de certificación las toman los organismos competentes; nosotros le preparamos para ese día.
Páginas relacionadas
Artículos que completan este tema y la página de servicio correspondiente.
Hablemos de tu proyecto.
Cuéntenos lo que necesita; definiremos el alcance juntos.