Tercera edición del informe que evalúa la madurez y criticidad en ciberseguridad de todos los sectores de alta criticidad del anexo I de la Directiva NIS2.
Objetivo del informe
NIS360 ofrece una visión comparada del estado de la ciberseguridad en los sectores considerados de alta criticidad por la Directiva NIS2. Su propósito es ayudar a los Estados miembros y a la Comisión a dirigir recursos allí donde la distancia entre criticidad y madurez es mayor.
El informe no clasifica entidades individuales: trabaja con agregados sectoriales para evitar señalar organizaciones concretas y preservar la utilidad estratégica del análisis.
Metodología
La madurez se calcula combinando indicadores de política sectorial, capacidades operativas, madurez de las entidades y disponibilidad de información de amenazas. La criticidad pondera la dependencia de la sociedad respecto del sector y el impacto transfronterizo de una interrupción.
Los datos proceden de las autoridades nacionales competentes, encuestas a entidades sujetas a la directiva, información de los equipos de respuesta a incidentes y fuentes abiertas contrastadas.
Principales conclusiones
Los sectores de electricidad y telecomunicaciones mantienen los niveles de madurez más altos, apoyados en una regulación sectorial anterior a NIS2 y en una cultura de continuidad consolidada.
La sanidad y el gas continúan siendo los ámbitos con mayor distancia entre criticidad y madurez, por la fragmentación del tejido de entidades, la deuda tecnológica y la escasez de personal especializado. El transporte presenta resultados desiguales entre subsectores.
Recomendaciones
El informe propone reforzar el apoyo a las entidades pequeñas mediante servicios compartidos, ampliar los ejercicios sectoriales y armonizar la supervisión entre Estados miembros para evitar exigencias divergentes.
También recomienda invertir en la gestión de la cadena de suministro, hoy señalada de forma consistente como la principal debilidad transversal en todos los sectores analizados.
