Artículo propio del sitio que traduce las obligaciones de la Directiva NIS2 en un plan de trabajo de seis meses pensado para pequeñas y medianas empresas de sectores esenciales e importantes.
Determinar el ámbito de aplicación
El primer error habitual es asumir que NIS2 solo afecta a grandes operadores. La directiva se aplica a entidades esenciales e importantes de dieciocho sectores, y el criterio de tamaño incluye a medianas empresas. Antes de cualquier inversión conviene documentar por escrito si la organización entra en el ámbito, por qué sector y en qué categoría.
Muchas pymes quedan además afectadas de forma indirecta: son proveedoras de entidades cubiertas y reciben requisitos contractuales equivalentes. En ese caso, prepararse anticipadamente es una ventaja comercial, no solo un coste regulatorio.
Un plan de seis meses
Meses uno y dos: inventario de activos, dependencias de proveedores y datos críticos, más un análisis de riesgos sencillo pero escrito. Meses tres y cuatro: medidas básicas — autenticación multifactor, copias de seguridad probadas, gestión de parches y segmentación mínima de la red.
Meses cinco y seis: procedimiento de gestión de incidentes con plazos de notificación (alerta temprana en 24 horas, notificación en 72 horas, informe final en un mes), un ejercicio de simulación y la formación del órgano de dirección, que responde del cumplimiento.
Errores frecuentes
Comprar tecnología antes de entender el riesgo, delegar todo el cumplimiento en el proveedor de servicios gestionados y no probar nunca la restauración de las copias de seguridad son los tres fallos que más se repiten en las auditorías sectoriales.
La supervisión europea tiende a valorar la evidencia documental: decisiones fechadas, actas de dirección y registros de pruebas valen más que una lista de productos instalados.
