Ir al contenido
Volver a la guía

Compliance

NIS2 y DORA: a quién afectan y qué hacer

Dos marcos europeos que convierten la ciberseguridad de una recomendación en una obligación con responsabilidad de la dirección.

4 min de lectura

NIS2 es la directiva de la UE sobre seguridad de redes y sistemas de información, que amplió el círculo de empresas con obligaciones de seguridad. DORA es el reglamento sobre resiliencia operativa digital del sector financiero. Ambos rigen en la UE y afectan a empresas ucranianas que prestan servicios a clientes europeos.

NIS2: a quién afecta

  • Medianas y grandes empresas de energía, transporte, sanidad, infraestructura digital, fabricación, alimentación, investigación y otros sectores.
  • Los proveedores de estas empresas a través de requisitos contractuales.
  • La dirección responde personalmente de la aprobación de las medidas.

DORA: a quién afecta

  • Bancos, aseguradoras, entidades de pago, proveedores de cripto, empresas de inversión.
  • Sus proveedores de servicios TIC, incluidos los de nube y los desarrolladores.

Qué exigen ambos

  • Gestión de riesgos y políticas documentadas.
  • Notificación de incidentes en plazos cortos (NIS2: primera notificación en 24 horas).
  • Pruebas periódicas, en DORA incluido el pentest basado en amenazas para grandes entidades.
  • Control de proveedores y de la cadena de suministro.

Por dónde empezar

Un análisis de brechas: dónde está ahora respecto a los requisitos. Luego un plan de 6 a 12 meses con prioridades, políticas que se cumplen de verdad y un primer pentest como evidencia.

Artículos