La directiva 2022 de la UE NIS2 sobre redes y sistemas de información pretende reforzar la ciberresiliencia de las empresas e instituciones europeas que forman las infraestructuras críticas. ¿Es tu empresa parte de las infraestructuras críticas y, en caso afirmativo, qué debe tener en cuenta tu organización en relación con NIS2?

El informe Waterfall Security mostraba un aumento de los ciberataques a infraestructuras críticas de 2021 a 2022, concretamente un 140%. Según este estudio, la mayoría de los ciberataques a infraestructuras críticas en 2022 fueron ransomware, que no solo afectaron a la red informática, sino que también tuvieron consecuencias físicas en el mundo real a través de sistemas informáticos paralizados. El informe enumera ejemplos como interrupciones en 14 de las principales fábricas de automóviles, 23 fábricas de neumáticos, una importante empresa alimentaria y una editorial, retrasos en los vuelos de decenas de miles de viajeros aéreos y fallos en la carga y descarga de contenedores.

La directiva NIS2 exige a las empresas de infraestructuras críticas que aborden riesgos potenciales como los errores humanos, los fallos de los sistemas, los agentes maliciosos, las catástrofes naturales y la seguridad física y medioambiental de los sistemas que afectan a la seguridad de sus redes e información. Estas empresas deben vigilar sus riesgos de ciberseguridad y disponer de planes para mantener la continuidad de su actividad. 

Las posibles consecuencias del incumplimiento de las normas dan que pensar, ya que las organizaciones que las incumplan pueden enfrentarse a multas de hasta 10 millones de euros, o el 2% de la facturación anual total. 

El NIS2 de la UE entró en vigor el 16 de enero de 2023 y debía haberse incorporado a la legislación de todos los Estados miembros el 17 de octubre de 2024. Aunque hubo un predecesor de la nueva política (el NIS se introdujo originalmente en 2016), el NIS2 se aplica a más organizaciones que el NIS.

La legislación NIS en España

Como decíamos, la Directiva (UE) 2022/2555, conocida como NIS2 o SRI 2, establecía como fecha límite para que los Estados miembros adoptasen y publicasen las medidas nacionales de transposición el 17 de octubre de 2024. Sin embargo, a fecha de este artículo todavía no se ha completado la transposición de NIS2 al ordenamiento jurídico español.

España ya dispone de normativa que transpone la NIS original (Directiva 2016/1148):

  • Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información.
  • Real Decreto 43/2021, de 26 de enero, que desarrolla el anterior en aspectos como el marco institucional, las obligaciones de seguridad y la gestión de incidentes.

Pero esa normativa no es la transposición de NIS2 y necesita ser sustituida/adaptada sustancialmente para incorporar las nuevas obligaciones y el ámbito de aplicación de NIS2.

España ha preparado un Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, que precisamente tiene entre sus objetivos transponer NIS2, que todavía está «en tramitación».

NIS2, como tal, no puede utilizarse simplemente para imponer a una empresa privada española obligaciones nuevas que todavía no hayan sido incorporadas al Derecho español. La directiva obliga principalmente al Estado miembro a establecer ese régimen mediante legislación nacional.

Por tanto, una empresa no puede recibir hoy una sanción española simplemente porque «no cumple el artículo 21 de NIS2» si la obligación correspondiente no tiene ya una base jurídica nacional aplicable.

Pero eso no significa que NIS2 sea irrelevante hasta que se apruebe la ley española.

Muchas de las medidas que exige NIS2 ya están presentes, total o parcialmente, en otras normas españolas o europeas que sí son aplicables. Por ejemplo:

  • gestión de riesgos de seguridad;
  • medidas técnicas y organizativas;
  • gestión y notificación de incidentes;
  • continuidad de negocio;
  • seguridad de proveedores y cadena de suministro;
  • control de accesos;
  • criptografía;
  • gestión de vulnerabilidades;
  • formación y concienciación;
  • políticas de seguridad;
  • auditoría y gestión de riesgos.

El propio marco español vigente de NIS sigue siendo aplicable a las entidades que entran en su ámbito.

Que vayas a estar o no sujeto al NIS2 depende principalmente de dos factores: el sector en el que operas y el tamaño de tu organización

El tamaño de la empresa/organización es un factor decisivo, ya que todas las organizaciones medianas (51-249 empleados; facturación anual < 50 millones de euros) y las grandes (> 250 empleados; facturación anual > 50 millones de euros) están cubiertas por la legislación. 

Como en el momento en que la directiva NIS2 sea transpuesta al ordenamiento español sus obligaciones serán totalmente vigentes, vamos a ayudarte con este artículo a prepararte para su entrada en vigor.

NIS2 ya está aquí: ¿está preparada tu empresa?

Reduce riesgos y protege la continuidad de tu negocio con una estrategia de ciberseguridad adaptada a las nuevas exigencias.

¿Eres Esencial o Importante?

Si tu organización cumple los requisitos para acogerse a la normativa NIS2, hay que hacer una importante distinción adicional: Las empresas «Muy críticas» son «Esenciales»; las empresas «Críticas» son «Importantes». Ambas están sujetas a los mismos requisitos de gestión de la ciberseguridad y obligaciones de notificación de incidentes en virtud de la NIS2. Sin embargo, la supervisión del cumplimiento es diferente para cada una:

Muy crítica = Esencial

Para las organizaciones «esenciales», el seguimiento debe ser estrictamente proactivo y reflejarse claramente en procesos, y los reguladores deben comprobar que estas organizaciones aplican estas medidas y las cumplen correctamente.

Crítica = Importante

Para las organizaciones «importantes», la supervisión será reactiva cuando haya pruebas de un ciberincidente.

Cuatro áreas de requisitos clave

NIS2 se basa en NIS y tiene cuatro nuevas áreas de requisitos clave que están diseñadas para garantizar la ciberseguridad de tu organización. Debes asegurarte de que puedes demostrar lo siguiente:

Icono: 1
Gestión de riesgos

Las organizaciones deben abordar todos los riesgos potenciales, incluidos los errores humanos, los fallos del sistema, los agentes malintencionados, las catástrofes naturales y la seguridad física y medioambiental de los sistemas.

Icono: 2
Responsabilidad corporativa

La NIS2 responsabiliza a los ejecutivos de nivel C y exige que la dirección supervise, apruebe, reciba formación y aborde los riesgos para la ciberseguridad de su organización. Los ejecutivos serán considerados personalmente responsables mediante medidas como la suspensión de sus cargos directivos si no lo hacen.

Icono: 3
Obligaciones de notificación

NIS2 tiene requisitos detallados para la notificación de incidentes de seguridad, por lo que si tu organización es aplicable a NIS2 es vital que dispongas de procesos para notificar rápidamente los incidentes de seguridad.

Icono: 4
Continuidad de la actividad

Como NIS2 se aplica a los proveedores de servicios vitales para el funcionamiento de la sociedad, estas organizaciones deben disponer de planes para mantener sus servicios en funcionamiento si sufren un incidente de seguridad grave. Estos planes deben incluir la recuperación del sistema, procedimientos de emergencia y la creación de un equipo de respuesta a crisis.

Medidas mínimas de seguridad que debes cubrir conforme al NIS2

Si tu organización está sujeta a la normativa NIS2, debes adoptar medidas de gestión de riesgos adecuadas y proporcionales para prevenir incidentes de seguridad y minimizar su impacto. 

Para ayudarte a abordarlas, NIS2 estipula diez medidas básicas que debes tener en cuenta:

Icono: 1
Políticas de análisis

de riesgos y seguridad de los sistemas de información.

Icono: 2
Gestión de incidentes
Icono: 3
Continuidad del negocio

como gestión de copias de seguridad y recuperación de desastres, y gestión de crisis.

Icono: 4
Seguridad en la cadena de suministro

incluidos los aspectos relacionados con la seguridad en las relaciones entre cada entidad y sus proveedores directos o proveedores de servicios.

Icono: 5
Seguridad en la adquisición, desarrollo y mantenimiento de redes y sistemas de información

incluida la gestión y divulgación de vulnerabilidades.

Icono: 6
Políticas y procedimientos

para evaluar la eficacia de las medidas de gestión de riesgos de ciberseguridad.

Icono: 7
Prácticas básicas de ciberhigiene y formación en ciberseguridad
Icono: 8
Políticas y procedimientos

relativos al uso de criptografía y, en su caso, cifrado.

Icono: 9
Seguridad

de los recursos humanos, políticas de control de acceso y gestión de activos.

Icono: 10
Uso de soluciones

de autenticación multifactor o autenticación continua, comunicaciones de voz, vídeo y texto seguras, y sistemas de comunicación de emergencia seguros dentro de la entidad, cuando proceda.

Garantizar que cumples los requisitos del NIS2: Cómo puede ayudarte Konica Minolta

Ahora es el momento de tomar medidas, como ha comentado Martin Mølvig, Director de Servicios de Seguridad para Europa de Konica Minolta: «El lanzamiento del NIS2 ha puesto de relieve los problemas de ciberseguridad para muchas organizaciones a las que no afectaba la normativa NIS original y que quizá no eran conscientes de ello con anterioridad. Es vital que todas las organizaciones consideren cómo se ven afectadas y qué deben hacer para cumplir la normativa.»

Martin añadió: «Puede resultar tentador evitar invertir en la protección de ciberseguridad adecuada, pero la NIS2 sube el listón para todos. Por ejemplo, desde el punto de vista de la continuidad del negocio, puede haber soluciones para mantenerlo en marcha hasta la recuperación. Pero, ¿qué les dices a las partes interesadas, a los clientes, a la prensa, etc., cuando hay interrupciones en tus operaciones?»

Konica Minolta ofrece una serie de soluciones profesionales de seguridad que pueden ayudar a abordar algunos de los requisitos clave del NIS2, como: 

  • Gestión y mantenimiento de incidentes, incluida la gestión y divulgación de vulnerabilidades. 
  • Continuidad del negocio con gestión de copias de seguridad. 
  • El uso de autenticación multifactor. 

KPIs clave para evaluar a los proveedores

Evaluar a un proveedor no debe limitarse al precio. Si quieres reducir riesgos y decidir con más criterio, necesitas medir resultados de forma consistente. Ahí entran los KPIs.

Para equipos de IT, compliance, riesgos y procurement, estos indicadores ayudan a responder preguntas clave: ¿cumple lo prometido?, ¿es fiable?, ¿protege la información?, ¿aporta valor a largo plazo?

Cumplimiento de SLA

Mide si el proveedor cumple los niveles de servicio acordados, como disponibilidad, tiempos de respuesta o resolución de incidencias.

Indicadores habituales:

  • Porcentaje de uptime
  • Tiempo medio de respuesta
  • Tiempo medio de resolución
  • Número de incumplimientos de SLA

Es esencial en proveedores de tecnología, cloud, soporte IT y servicios gestionados.

Calidad del servicio o producto

No basta con entregar a tiempo. También importa que lo entregado funcione y cumpla los estándares acordados.

Indicadores habituales:

  • Tasa de errores o defectos
  • Número de incidencias recurrentes
  • Porcentaje de retrabajo
  • Nivel de conformidad con los requisitos acordados

Este KPI ayuda a detectar problemas antes de que afecten al negocio.

Cumplimiento normativo y de seguridad

Un proveedor puede ser eficiente, pero si no cumple requisitos regulatorios o de ciberseguridad, el riesgo es alto.

Indicadores habituales:

  • Estado de certificaciones relevantes
  • Número de no conformidades detectadas
  • Tiempo de respuesta ante incidentes de seguridad
  • Porcentaje de controles completados en auditorías
  • Cumplimiento de requisitos contractuales y regulatorios

Es especialmente relevante en entornos sujetos a NIS2, RGPD/GDPR u otras obligaciones sectoriales.

Entrega a tiempo

Mide la capacidad del proveedor para cumplir los plazos comprometidos. Sigue siendo decisivo para la continuidad operativa y la planificación.

Indicadores habituales:

  • Porcentaje de entregas a tiempo
  • Retraso medio por entrega
  • Número de hitos incumplidos
  • Cumplimiento de fechas críticas del proyecto

Si este indicador falla de forma repetida, suele impactar en costes, recursos y experiencia del cliente interno.

Coste total y control presupuestario

Evaluar a un proveedor solo por su tarifa da una visión incompleta. Lo importante es entender el coste total del servicio y su evolución.

Indicadores habituales:

  • Desviación frente al presupuesto
  • Coste total de propiedad
  • Costes no previstos
  • Ahorro generado frente a alternativas

Este KPI ayuda a comparar proveedores con una visión más estratégica.

Capacidad de respuesta y soporte

En entornos digitales, la agilidad importa. Un buen proveedor debe responder rápido, comunicar con claridad y resolver problemas sin fricción.

Indicadores habituales:

  • Tiempo de primera respuesta
  • Tiempo de escalado
  • Satisfacción con el soporte
  • Porcentaje de incidencias resueltas en el primer contacto

Es un KPI muy útil para valorar la experiencia real de trabajo con el proveedor.

Riesgo del proveedor

Medir el riesgo de terceros es cada vez más importante, sobre todo en proveedores con acceso a datos, sistemas o procesos críticos.

Indicadores habituales:

  • Número de incidentes asociados al proveedor
  • Resultado de evaluaciones de riesgo
  • Nivel de dependencia del proveedor
  • Criticidad del servicio prestado
  • Madurez de sus controles de continuidad y seguridad

Este enfoque permite priorizar revisiones y tomar decisiones según el impacto real.

Innovación y mejora continua

Un proveedor estratégico no solo mantiene el servicio. También ayuda a avanzar con mejoras, optimización o nuevas soluciones.

Indicadores habituales:

  • Número de propuestas de mejora presentadas
  • Mejoras implementadas con impacto medible
  • Participación en revisiones de servicio
  • Capacidad para adaptarse a nuevas necesidades

Es especialmente útil en relaciones a largo plazo y proyectos de transformación digital.

Satisfacción del cliente interno

Los usuarios internos que trabajan con el proveedor ofrecen una visión directa de su desempeño. Su percepción complementa las métricas técnicas y contractuales.

Indicadores habituales:

  • Valoración del servicio
  • Nivel de confianza
  • Facilidad de colaboración
  • Disposición a seguir trabajando con el proveedor

Si varias áreas reportan las mismas fricciones, probablemente exista un problema estructural.

Cómo elegir los KPIs adecuados

No todos los proveedores deben evaluarse igual. Los KPIs más útiles dependen del tipo de servicio, su criticidad y el nivel de riesgo para tu organización.

Para definir un cuadro de evaluación útil:

  • Prioriza métricas alineadas con los objetivos del negocio
  • Distingue entre proveedores críticos y no críticos
  • Combina KPIs operativos, financieros, de riesgo y cumplimiento
  • Revisa los indicadores de forma periódica
  • Asegúrate de que cada KPI tenga una fuente de datos clara y un responsable asignado

Gestión y mantenimiento de incidentes, incluida la gestión y divulgación de vulnerabilidades

Workplace Intrusion Patrol

El servicio de protección de puntos finales Workplace Intrusion Patrol de Konica Minolta, basado en Microsoft Defender, protege los puntos finales de IT, como PCs/portátiles, tabletas y teléfonos móviles, así como servidores, independientemente de dónde trabajen los empleados e incluso en periodos cortos en los que no estén conectados a una red. El servicio detecta y neutraliza los ataques furtivos que han conseguido eludir otras medidas de seguridad de protección (como contraseñas y herramientas antivirus tradicionales) y ahora están presentes en el entorno informático, deteniendo a los intrusos antes de que puedan utilizar el punto final como trampolín para ataques más amplios o graves contra los sistemas y datos centrales. En caso de amenaza, este servicio basado en la nube aísla el dispositivo y elimina la amenaza antes de que se propague aún más en el entorno informático. 

Bitdefender

La solución antivirus de vanguardia Bitdefender se puede incrustar en el firmware de la impresora multifunción bizhub i-Series de Konica Minolta y supervisa en tiempo real todos los archivos escaneados y los documentos transferidos hacia y desde ella. Detecta inmediatamente virus y malware e informa sobre la amenaza potencial. También permite el escaneado manual en discos duros, así como el escaneo bajo demanda. Esto evita la propagación de virus a otros PC y servidores y garantiza que el dispositivo multifunción no se convierta en un trampolín para la pérdida de información corporativa. 

Shield Guard

Además, con Shield Guard (el servicio en la nube de Konica Minolta para la supervisión y gestión remota de la seguridad de los equipos multifunción) se puede supervisar la configuración de seguridad de varios equipos multifunción desde cualquier lugar. Recopila información sobre el estado de seguridad de todos los dispositivos, envía notificaciones en caso de incidente y lleva a cabo la mitigación. 

Continuidad empresarial con gestión de copias de seguridad

Workplace One de Konica Minolta es una solución integral que incluye un entorno gestionado de Microsoft 365, servicios gestionados de copia de seguridad, supervisión remota proactiva y habilitación de servicios en línea como Exchange, Teams, OneDrive, etc. en Microsoft 365. El servicio de copia de seguridad gestionada de Workplace One proporciona un servicio de copia de seguridad y recuperación totalmente gestionado y automatizado para evitar la pérdida de datos y las costosas interrupciones de la actividad empresarial. Con sus servicios de gestión y copias de seguridad diarias, Konica Minolta garantiza que todos tus correos electrónicos y archivos (incluidos OneDrive, SharePoint y Microsoft Teams) estén siempre protegidos y restaura los datos de la copia de seguridad en el Centro de Datos en caso de pérdida de datos debido a una amenaza de ciberataque. Los datos se alojan en los centros de datos certificados ISO27001 de Konica Minolta en Alemania y Suecia.

El uso de la autenticación multifactor

Además, Workplace One ofrece autenticación multifactor (MFA), que impide el acceso no autorizado a información sensible. Con MFA, tus usuarios deben presentar una combinación de dos o más credenciales para verificar su identidad para iniciar sesión. La solución de impresión en la nube Workplace Pure de Konica Minolta también ofrece MFA.

NIS2 ya está aquí: ¿está preparada tu empresa?

Reduce riesgos y protege la continuidad de tu negocio con una estrategia de ciberseguridad adaptada a las nuevas exigencias.

Este artículo es una actualización de nuestra guía de 2024.

Te ayudará a averiguar si tu organización está sujeta al NIS2 y, en caso afirmativo, te ofrece consejos sobre cómo puedes cumplir esta ley y evitar los peligros del incumplimiento. 

Compartir: