Si ya sabes que te afecta NIS2 la siguiente pregunta es ¿Tu empresa está preparada? La Directiva establece diez grandes medidas de gestión del riesgo de ciberseguridad que las organizaciones afectadas deben abordar. Repasamos una a una qué significan y qué deberías comprobar en tu empresa.
Cumplir con NIS2 no consiste simplemente en instalar un antivirus, activar el doble factor de autenticación o realizar una auditoría una vez al año.
La Directiva NIS2 exige a las entidades afectadas adoptar medidas técnicas, operativas y organizativas para gestionar sus ciberriesgos.
Y establece diez grandes áreas que, como mínimo, deben ser consideradas.
La intensidad de esas medidas dependerá de cada organización. NIS2 aplica un principio de proporcionalidad que tiene en cuenta factores como el tamaño de la empresa, su exposición al riesgo, la probabilidad de sufrir incidentes y el impacto que estos podrían provocar.
Así que, si tu empresa está dentro del ámbito de NIS2, puedes empezar por esta sencilla checklist.
1. Analizar y gestionar los ciber riesgos
La primera pregunta es sencilla: ¿sabes cuáles son los principales ciberriesgos de tu empresa? NIS2 exige disponer de políticas para el análisis de riesgos y la seguridad de los sistemas de información. Esto significa que la empresa debe identificar:
- qué activos y sistemas son importantes
- qué amenazas podrían afectarles
- qué vulnerabilidades existen
- qué impacto tendría un incidente
- y qué medidas se van a tomar para reducir ese riesgo.
No debería tratarse de un documento que se realiza una vez y se guarda en una carpeta. El ciberriesgo cambia continuamente. Aparecen nuevas vulnerabilidades, nuevos proveedores, nuevas aplicaciones, nuevos empleados y nuevas amenazas.
Checklist
- Tenemos identificados nuestros activos y sistemas críticos
- Evaluamos periódicamente nuestros ciberriesgos
- Existe un plan para tratar los riesgos detectados
- Dirección conoce los principales riesgos de la organización
2. Estar preparados para gestionar incidentes
¿Qué ocurre si mañana alguien compromete una cuenta de Microsoft 365? ¿Y si un endpoint empieza a ejecutar ransomware? ¿Quién recibe la alerta? ¿Quién decide aislar el equipo? ¿Quién investiga lo ocurrido?
NIS2 exige disponer de capacidad para la gestión de incidentes de ciberseguridad. Esto implica tener procedimientos claros de; detección, análisis, contención, respuesta, recuperación. No basta con disponer de herramientas que generen alertas. Tiene que existir alguien capaz de analizarlas y actuar.
Checklist
- Tenemos un procedimiento de respuesta a incidentes
- Sabemos quién debe actuar ante un ciberataque
- Disponemos de capacidad para detectar incidentes
- Podemos contener rápidamente un equipo, usuario o sistema comprometido
- Los incidentes quedan registrados y documentados
3. Garantizar la continuidad del negocio
Un ransomware puede detener completamente una empresa. Pero también puede hacerlo una caída del proveedor cloud, un error humano o la pérdida de un sistema crítico. Por eso NIS2 exige contemplar la continuidad del negocio, las copias de seguridad, la recuperación ante desastres y la gestión de crisis.
Hacer backups es importante pero es más importante estar seguros de que estos backups pueden recuperarse Las copias de seguridad deberían formar parte de un verdadero plan de recuperación que establezca qué sistemas deben recuperarse primero y cuánto tiempo puede estar cada servicio fuera de funcionamiento.
Checklist
- Disponemos de copias de seguridad de los sistemas críticos
- Las copias están protegidas frente a ransomware y accesos no autorizados
- Probamos periódicamente su restauración
- Tenemos procedimientos de recuperación ante desastres
- Sabemos qué sistemas debemos recuperar primero
4. Controlar el riesgo de proveedores
Tu empresa puede estar bien protegida y sufrir un incidente a través de otra empresa. Un proveedor de software, tu asesoría, tu proveedor cloud, un proveedor de servicios legales etc. NIS2 presta especial atención a la seguridad de la cadena de suministro y a las relaciones con proveedores y prestadores de servicios. La empresa debe conocer qué terceros pueden afectar a su seguridad y evaluar ese riesgo.
Checklist
- Tenemos identificados nuestros proveedores tecnológicos críticos
- Sabemos qué proveedores tienen acceso a nuestros sistemas o información
- Evaluamos sus riesgos de ciberseguridad
- Incluimos requisitos de seguridad en contratos relevantes
- Revisamos periódicamente los accesos de terceros
5. Gestionar vulnerabilidades y mantener sistemas seguros
Todos los días aparecen nuevas vulnerabilidades. La cuestión no es si nuestra infraestructura tendrá vulnerabilidades. La cuestión es cuánto tardaremos en detectarlas y corregirlas.
NIS2 exige considerar la seguridad durante la adquisición, desarrollo y mantenimiento de los sistemas, incluyendo expresamente la gestión y divulgación de vulnerabilidades. Esto afecta a servidores, endpoints, aplicaciones, firewalls, dispositivos de red, servicios cloud y cualquier otro componente tecnológico de la organización.
Checklist
- Analizamos periódicamente nuestros sistemas en busca de vulnerabilidades
- Existe un procedimiento de gestión de parches y actualizaciones
- Priorizamos las vulnerabilidades según su riesgo real
- Controlamos especialmente los sistemas expuestos a Internet
- Realizamos pruebas de seguridad cuando corresponde
6. Comprobar que las medidas de seguridad funcionan
Tener controles de seguridad no significa necesariamente estar protegido. Podemos tener EDR instalado... pero comprobar que algunos equipos llevan semanas sin conectarse. Podemos tener MFA... pero descubrir que determinadas cuentas privilegiadas no lo utilizan.
Podemos tener copias de seguridad... pero comprobar durante una emergencia que no podemos restaurarlas.
NIS2 exige disponer de políticas y procedimientos para evaluar la eficacia de las medidas de gestión del ciberriesgo. Por eso debemos comprobar continuamente que nuestros controles funcionan.
Checklist
- Revisamos periódicamente la eficacia de nuestros controles
- Realizamos auditorías o evaluaciones de seguridad
- Medimos indicadores de ciberseguridad
- Realizamos pruebas técnicas cuando son necesarias
- Los problemas detectados generan acciones de mejora
7. Formar a los empleados en ciberseguridad
Los empleados forman parte activa de la seguridad de la organización y deben contar con los conocimientos necesarios para identificar y evitar las amenazas más habituales. NIS2 incluye expresamente entre sus medidas las prácticas básicas de ciberhigiene y la formación en ciberseguridad.
La empresa debe establecer un programa de concienciación y formación periódico que ayude a los empleados, directivos incluidos, a reconocer situaciones de riesgo como correos de phishing, robo de credenciales, fraude, uso inseguro de contraseñas o manipulación mediante ingeniería social. La formación, además, debe adaptarse al nivel de riesgo y a las responsabilidades de cada perfil.
Un usuario que procesa pagos o facturas está expuesto a amenazas diferentes de las que afectan a un administrador de sistemas con privilegios elevados. Por ello, los perfiles con mayor nivel de acceso o exposición deberían recibir una formación específica y reforzada.
Checklist
- Los empleados reciben formación periódica en ciberseguridad
- Realizamos campañas de concienciación
- Hacemos simulaciones de phishing
- Formamos especialmente a usuarios con mayor nivel de riesgo
- Dirección también recibe formación en ciberriesgo
8. Utilizar correctamente cifrado y criptografía
La organización debe proteger la confidencialidad e integridad de la información sensible mediante el uso adecuado de mecanismos criptográficos. NIS2 exige disponer de políticas y procedimientos relacionados con el uso de criptografía y, cuando corresponda, cifrado. Estas medidas deben aplicarse tanto a la información almacenada como a la que se transmite entre sistemas, usuarios o ubicaciones.
El uso de cifrado puede afectar, entre otros, a:
- discos de ordenadores
- dispositivos móviles
- bases de datos
- comunicaciones
- copias de seguridad
- conexiones VPN
- intercambio de documentación
- almacenamiento cloud
Además de aplicar cifrado, la empresa debe definir criterios claros sobre qué información debe protegerse, mediante qué mecanismos y cómo se gestionan las claves criptográficas asociadas.
Checklist
- Ciframos los dispositivos que contienen información sensible
- Utilizamos comunicaciones seguras
- Protegemos adecuadamente las claves criptográficas
- Tenemos definidos criterios sobre cuándo debe utilizarse cifrado
9. Controlar usuarios, accesos y activos
La organización debe conocer qué activos tecnológicos utiliza, quién puede acceder a ellos y con qué nivel de privilegio. NIS2 incluye entre sus medidas la seguridad de los recursos humanos, las políticas de control de acceso y la gestión de activos. Esto implica mantener un inventario actualizado de dispositivos, sistemas, aplicaciones y otros activos relevantes, así como establecer mecanismos para controlar los accesos a la información y a los recursos corporativos.
Los permisos deben concederse siguiendo el principio de mínimo privilegio, de forma que cada usuario disponga únicamente de los accesos necesarios para desempeñar sus funciones. También deben revisarse periódicamente las cuentas y permisos, prestando especial atención a los usuarios con privilegios elevados y a la eliminación de accesos cuando una persona cambia de función o abandona la organización.
Checklist
- Tenemos un inventario actualizado de activos
- Cada usuario dispone únicamente de los permisos que necesita
- Controlamos especialmente las cuentas privilegiadas
- Eliminamos rápidamente los accesos cuando alguien abandona la empresa
- Revisamos periódicamente usuarios y permisos
10. Utilizar autenticación multifactor
La organización debe reforzar los mecanismos de autenticación para reducir el riesgo asociado al robo o compromiso de credenciales. NIS2 contempla, cuando corresponda, el uso de autenticación multifactor o autenticación continua, así como sistemas seguros de comunicación de voz, vídeo, texto y comunicaciones de emergencia.
La autenticación multifactor debe aplicarse especialmente en aquellos accesos que presentan un mayor nivel de riesgo, como:
- cuentas con privilegios administrativos
- accesos remotos
- servicios cloud
- correo corporativo
- aplicaciones críticas
- sistemas que almacenan información sensible
La empresa también debe garantizar que las comunicaciones relevantes se realizan mediante canales adecuados y seguros, y disponer de mecanismos alternativos de comunicación para situaciones de crisis en las que los sistemas habituales puedan no estar disponibles. El objetivo es reducir la dependencia exclusiva de las contraseñas y dificultar que unas credenciales comprometidas permitan por sí solas acceder a los sistemas de la organización.
Checklist
- Tenemos MFA habilitado
- MFA protege especialmente las cuentas administrativas
- Los accesos remotos utilizan mecanismos seguros
- Utilizamos canales de comunicación seguros
- Disponemos de mecanismos alternativos de comunicación para situaciones de crisis
¿Está tu empresa preparada para NIS2?
Responder afirmativamente a las diez cuestiones anteriores indica que la organización dispone de una buena base para abordar los requisitos de NIS2.
Sin embargo, el cumplimiento no depende únicamente de implantar controles aislados. La Directiva exige que las medidas de ciberseguridad sean adecuadas y proporcionales al nivel de riesgo de cada organización, estén integradas en su gestión y puedan mantenerse, supervisarse y evaluarse de forma continua.
Además, la dirección debe asumir un papel activo en la supervisión de la ciberseguridad y en la gestión del ciberriesgo.
Por eso, NIS2 no debería abordarse únicamente como un proyecto documental o de cumplimiento normativo, sino como un modelo permanente de gestión de la seguridad.
Abordar NIS2 mediante Ciberseguridad Gestionada
No todas las organizaciones disponen internamente de los perfiles especializados necesarios para cubrir todas las capacidades que exige una estrategia moderna de ciberseguridad. Gobierno, gestión de vulnerabilidades, seguridad cloud, monitorización, SOC, Threat Intelligence o respuesta a incidentes requieren conocimientos especializados y una operación continua.
Un modelo de Ciberseguridad Gestionada permite incorporar estas capacidades de forma externalizada y permanente, mientras la organización mantiene el gobierno, la supervisión y la responsabilidad sobre su ciberriesgo. En GrayHats ayudamos a las empresas a evaluar su nivel de riesgo, definir las medidas necesarias y operar de forma continua las capacidades de prevención, detección y respuesta.
El objetivo no es únicamente cumplir con NIS2, sino construir una organización más preparada para afrontar un ciberataque y reducir de forma efectiva su ciberriesgo.
Evalúa con GrayHats el nivel de preparación de tu organización y define una hoja de ruta para abordar NIS2 de forma práctica y progresiva.
Javier Jiménez.
Director General y CISO en GrayHats.
© Grayhats | Blog
¿Cuántas de las diez has podido marcar?
Evaluamos el nivel de preparación real de tu organización frente a NIS2 y definimos una hoja de ruta priorizada, con lo que hay que resolver primero y lo que puede esperar.
Respondemos tus dudas
La alerta de 24 horas no es informativa, es una obligación con consecuencias sancionadoras si se omite.
Si tu empresa opera en uno de los 18 sectores de los anexos I y II de la Directiva y tiene 50 empleados o más, o factura más de 10 millones de euros, te aplica.
Algunos servicios digitales quedan obligados con independencia de su tamaño. SI tienes dudas, contacta con nosotros y lo vemos juntos.