La directiva 2022 de la UE NIS2 sobre redes y sistemas de información pretende reforzar la ciberresiliencia de las empresas e instituciones europeas que forman las infraestructuras críticas. ¿Es tu empresa parte de las infraestructuras críticas y, en caso afirmativo, qué debe tener en cuenta tu organización en relación con NIS2?
El informe Waterfall Security mostraba un aumento de los ciberataques a infraestructuras críticas de 2021 a 2022, concretamente un 140%. Según este estudio, la mayoría de los ciberataques a infraestructuras críticas en 2022 fueron ransomware, que no solo afectaron a la red informática, sino que también tuvieron consecuencias físicas en el mundo real a través de sistemas informáticos paralizados. El informe enumera ejemplos como interrupciones en 14 de las principales fábricas de automóviles, 23 fábricas de neumáticos, una importante empresa alimentaria y una editorial, retrasos en los vuelos de decenas de miles de viajeros aéreos y fallos en la carga y descarga de contenedores.
La directiva NIS2 exige a las empresas de infraestructuras críticas que aborden riesgos potenciales como los errores humanos, los fallos de los sistemas, los agentes maliciosos, las catástrofes naturales y la seguridad física y medioambiental de los sistemas que afectan a la seguridad de sus redes e información. Estas empresas deben vigilar sus riesgos de ciberseguridad y disponer de planes para mantener la continuidad de su actividad.
Las posibles consecuencias del incumplimiento de las normas dan que pensar, ya que las organizaciones que las incumplan pueden enfrentarse a multas de hasta 10 millones de euros, o el 2% de la facturación anual total.
El NIS2 de la UE entró en vigor el 16 de enero de 2023 y debía haberse incorporado a la legislación de todos los Estados miembros el 17 de octubre de 2024. Aunque hubo un predecesor de la nueva política (el NIS se introdujo originalmente en 2016), el NIS2 se aplica a más organizaciones que el NIS.