La gestión avanzada de riesgos frente a amenazas de ciberseguridad tanto propias como de terceros (cadena de suministro), junto con la mejora en los procesos de transformación digital (cloud, datos, IA…) y de resiliencia, son objetivos compartidos por multitud de organizaciones debido a los plazos inminentes de la entrada en vigor de la Directiva NIS2 y el Reglamento DORA, este último específicamente en el sector financiero.
Octubre de 2024 y enero de 2025 son fechas clave para empresas e instituciones por la entrada en vigor de dos importantes normativas europeas: la Directiva NIS2 (Network and Information Security Directive) y el Reglamento DORA (Digital Operational Resilience Act).
La Directiva NIS nació para desarrollar capacidades de ciberseguridad en el conjunto de la UE y desde su aplicación, en 2016, ha impulsado el avance de instituciones y empresas en esta materia. Sin embargo, ante el incremento exponencial y la sofisticación de las ciberamenazas y los ciberataques desde la revisión de la normativa en 2020, se hizo necesario avanzar hacia la Directiva NIS2, que se introdujo en 2022.
En este contexto, el número de ciberataques gestionados por el CNN-CERT en 2023 superó los 100.000 por primera vez desde que hay registros, lo que supone un incremento del 94% respecto a 2022 y del 1385% respecto a hace diez años.
NIS2 implica que las medidas de las empresas en materia de ciberseguridad deben alinearse con su nivel riesgo
NIS2 tiene como objetivo subsanar cuatro debilidades detectadas por la UE: una resiliencia cibernética insuficiente en las empresas; la inexistencia de una respuesta conjunta frente a situaciones de crisis por parte de los estados miembros y sus empresas; un entendimiento común insuficiente de las principales amenazas y desafíos; y una resiliencia inconsistente en los distintos países, como resultado de su evolución desigual.
Adoptada el 14 de diciembre de 2022, NIS2 debe transponerse a la legislación nacional a partir del próximo 17 de octubre. Diversos países de la UE prevén, por ejemplo, su transposición en enero de 2025, y España debe hacer lo propio.
A diferencia de NIS, la Directiva NIS2 se aplica a las denominadas entidades esenciales —organismos y empresas que operan en sectores críticos—, y a las entidades importantes. Ambos grupos tienen que cumplir con ella, aunque las primeras estarán bajo supervisión proactiva, mientras que las segundas —aún por definir en España— únicamente serán supervisadas tras el reporte de un incidente.
NIS2 introduce nuevos requisitos y obligaciones en cuatro grandes áreas: gestión de riesgos, responsabilidad corporativa, obligaciones de información y continuidad del negocio. Para su cumplimiento, las organizaciones han de adoptar medidas que minimicen los riesgos cibernéticos, incluyendo la gestión de incidentes, así como otras enfocadas al fortalecimiento de la seguridad en la cadena de suministro y de la red, o a la mejora en el control de acceso y al uso de cifrado.
La orientación de NIS2 hacia la gestión de riesgos es capital e implica que las medidas y procedimientos de las empresas en materia de ciberseguridad deben alinearse con su nivel de riesgo.
Otro aspecto clave es la responsabilidad corporativa: mientras que con NIS la responsabilidad recaía en el CISO, con NIS2 se eleva al Comité Ejecutivo y la Dirección General. Las consecuencias del incumplimiento pueden ser severas, ya que los estados tienen discrecionalidad para imponer sanciones de hasta diez millones de euros o el 2% de la facturación mundial de cada compañía.
Por otro lado, debido a la falta de compartición de información entre los operadores esenciales en los diferentes estados, NIS2 exige reportar —de forma unificada para todas las organizaciones— a la Agencia de la Unión Europea para la Ciberseguridad (ENISA) y establecer procedimientos de respuesta y auditabilidad.
DORA: resiliencia en el sector financiero
Además de la Directiva NIS2, y para hacer frente a los crecientes riesgos de los ciberataques, las organizaciones del sector financiero también están sujetas al Reglamento DORA, que entrará en vigor el 17 de enero de 2025. Como Reglamento, a diferencia de la Directiva NIS2 que requiere transposición a la legislación nacional, DORA es de aplicación inmediata y su incumplimiento conlleva igualmente sanciones.
El foco de la UE en mejorar la resiliencia del sector financiero, incluyendo bancos, aseguradoras y empresas de inversión, se debe a su elevado nivel de interconexión y, específicamente, a las interdependencias de sus sistemas TIC.
DORA establece requisitos uniformes para la seguridad de las redes y los sistemas de información, tanto para entidades financieras como para los proveedores
Según el texto, “podría constituir una vulnerabilidad sistémica ya que desde cualquiera de las aproximadamente 22.000 entidades financieras de la UE podrían propagarse rápidamente a todo el sistema financiero ciberincidentes localizados, sin que los límites geográficos supongan un obstáculo…”.
Para evitarlo, DORA establece requisitos uniformes para la seguridad de las redes y los sistemas de información, tanto para las empresas del sector financiero como para terceros críticos, es decir, proveedores que les proporcionen servicios TIC como, por ejemplo, plataformas en la nube o servicios de analítica de datos.
Evaluación, plan de adecuación, construcción y operación
En CGI identificamos cuatro grandes fases necesarias para cumplir con NIS2 y DORA: evaluación y análisis de brechas con respecto al framework; definición de un plan de adecuación; acompañamiento en la construcción y despliegue del plan; y operación, teniendo en cuenta mantenimiento y mejora continua.
La primera etapa se centra en evaluar el grado de madurez de la organización y su nivel de cumplimiento de la Directiva y Reglamento, según corresponda en cada caso. En esta fase, se identifican áreas clave para el cumplimiento y se define el plan de acción. Esta evaluación se realiza en talleres utilizando una metodología y herramientas propias, y puede alcanzar la evaluación de riesgos y de los Planes de Continuidad de Negocio frente a amenazas cibernéticas.
Es fundamental evaluar el nivel de concienciación y formación en seguridad, tanto en la organización como en los órganos de dirección
También es fundamental evaluar el nivel de concienciación y formación en seguridad, tanto en el conjunto de la organización como en los órganos de dirección. Además, es clave gestionar y controlar los riesgos, para lo que se requiere la implementación de herramientas de apoyo como un Sistema de Gestión de la Seguridad de la Información (SGSI) y un enfoque de Gobernanza, Riesgo y Cumplimiento (GRC).
En los talleres también se revisa la gestión y notificación de incidentes relacionados con las tecnologías de información (TI) y las tecnologías de operación (OT). Durante la fase de construcción del plan, podemos proporcionar servicios de operaciones de seguridad (SOC) y servicios de seguridad gestionados, así como servicios administrados de detección y respuesta (EDR, NDR, XDR), de exploración de vulnerabilidades y de gestión de la superficie de ataque (ASM).
Para ello, nuestros equipos de respuesta a incidentes (IRT) operan 24×7, con un IRT que abarca la gestión de incidentes y la investigación forense. Nuestro equipo de Red Team, en base a inteligencia de amenazas (TIBER-EU), simula ataques con el objetivo de mejorar la detección y respuesta ante incidentes de seguridad reales. El estándar TIBER-EU es clave en nuestra propuesta de pruebas de ciberresiliencia, donde acumulamos una experiencia diferencial respecto a otras compañías.






























