
Compliance
NIS2 y DORA: a quién afectan y qué hacer
Dos marcos europeos que convierten la ciberseguridad de una recomendación en una obligación con responsabilidad de la dirección.
4 min de lectura
NIS2 es la directiva de la UE sobre seguridad de redes y sistemas de información, que amplió el círculo de empresas con obligaciones de seguridad. DORA es el reglamento sobre resiliencia operativa digital del sector financiero. Ambos rigen en la UE y afectan a empresas ucranianas que prestan servicios a clientes europeos.
NIS2: a quién afecta
- Medianas y grandes empresas de energía, transporte, sanidad, infraestructura digital, fabricación, alimentación, investigación y otros sectores.
- Los proveedores de estas empresas a través de requisitos contractuales.
- La dirección responde personalmente de la aprobación de las medidas.
DORA: a quién afecta
- Bancos, aseguradoras, entidades de pago, proveedores de cripto, empresas de inversión.
- Sus proveedores de servicios TIC, incluidos los de nube y los desarrolladores.
Qué exigen ambos
- Gestión de riesgos y políticas documentadas.
- Notificación de incidentes en plazos cortos (NIS2: primera notificación en 24 horas).
- Pruebas periódicas, en DORA incluido el pentest basado en amenazas para grandes entidades.
- Control de proveedores y de la cadena de suministro.
Por dónde empezar
Un análisis de brechas: dónde está ahora respecto a los requisitos. Luego un plan de 6 a 12 meses con prioridades, políticas que se cumplen de verdad y un primer pentest como evidencia.
Artículos

ISO 27001 o SOC 2: cuál elegir
Ambos tratan de gestionar la seguridad de forma sistemática. La diferencia está en a quién se lo demuestra.
4 min de lectura
Qué es un pentest y en qué se diferencia de un escáner de vulnerabilidades
El escáner encuentra agujeros conocidos según una lista. El pentester piensa como un atacante y encadena detalles en una intrusión real.
4 min de lectura