NIS2 para empresas pequeñas: ¿estás realmente dentro del ámbito?
NIS2 (Directiva (UE) 2022/2555) se aplica a organizaciones de los sectores de sus Anexos I y II que sean al menos medianas, lo que normalmente significa 50 o más empleados, o una cifra de negocio y un balance general ambos superiores a 10 millones de euros. El tamaño no es todo el test: los proveedores de redes públicas de comunicaciones electrónicas y de servicios de comunicaciones electrónicas disponibles para el público, los prestadores de servicios de confianza, los registros de nombres de dominio de primer nivel y los proveedores de servicios DNS están dentro del ámbito sin importar su tamaño, y los Estados miembros pueden designar entidades individualmente o ampliar la lista de sectores más allá del mínimo de la directiva. La directiva no te obliga directamente. Lo hace su transposición nacional, que decide tu registro, tu regulador, quién recibe una notificación de incidente y cómo son las sanciones. Las entidades esenciales e importantes trabajan con las mismas medidas del artículo 21; la diferencia es que las esenciales tienen supervisión proactiva y las importantes se supervisan después de que algo salga mal. El artículo 20 además impone un deber personal a los órganos de dirección de aprobar las medidas, supervisarlas y formarse.
Respuesta corta: NIS2 te alcanza si operas en uno de sus sectores listados y eres al menos una empresa mediana, lo que en la práctica significa 50 o más empleados. Hay una segunda puerta de entrada, y es la que pilla a los equipos pequeños: unas cuantas categorías entran sin importar el tamaño, incluido un proveedor de internet de dos personas. Y la parte que casi todo el mundo malinterpreta al principio es que la directiva en sí no te obliga. Lo hace la versión de tu país, y esas leyes nacionales difieren en plazos, registros y reguladores.
Ese último punto es la razón por la que los consejos genéricos sobre NIS2 se deshacen justo en el momento en que serían útiles. Aquí tienes el test de alcance, en el orden en que lo haríamos.
La directiva no es la ley que tienes que cumplir
NIS2 es la Directiva (UE) 2022/2555. Una directiva dice a los Estados miembros qué legislar. No es algo que cumplas directamente. Cada país de la UE escribe su propia transposición, y esa ley nacional es la que un regulador te aplica. El plazo de transposición fijado en la directiva ya pasó, y los países han avanzado a ritmos muy distintos desde entonces.
Para una empresa pequeña eso significa tres cosas prácticas:
- Las medidas de seguridad son casi idénticas en todas partes, porque todas salen del artículo 21 de la directiva.
- Todo lo procedimental es nacional: en qué registro te inscribes, quién es tu regulador, qué autoridad recibe una notificación de incidente, cuáles son los topes de sanción.
- Varios países ampliaron la lista de sectores más allá del mínimo de la directiva, así que "leímos los anexos de la UE y estamos fuera" no es una respuesta completa.
Empieza por la ley de tu propio país. Si no la encuentras, eso ya te dice algo útil sobre cuánto ha avanzado tu Estado miembro.
El test de alcance en dos partes
Parte uno: tu sector
NIS2 reparte las organizaciones incluidas entre dos anexos. El Anexo I contiene los sectores de alta criticidad: energía, transporte, banca, infraestructuras de los mercados financieros, salud, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC (de empresa a empresa), administración pública y espacio. El Anexo II contiene otros sectores críticos: servicios postales y de mensajería, gestión de residuos, productos químicos, alimentación, fabricación de determinados productos, proveedores digitales e investigación.
Dos entradas de esa lista pillan a muchas más empresas de software de lo que sus fundadores esperan. Infraestructura digital incluye proveedores de servicios de computación en la nube, proveedores de servicios de centros de datos, redes de distribución de contenidos, proveedores de servicios DNS y registros de nombres de dominio de primer nivel. Gestión de servicios TIC cubre proveedores de servicios gestionados y proveedores de servicios de seguridad gestionados. Si operas infraestructura para otras empresas, lee esas definiciones en serio en vez de dar por hecho que solo se refieren a los hiperescalares.
Parte dos: tu tamaño
Si estás en un sector listado, el tamaño decide si te alcanza. NIS2 toma prestada la definición europea de mediana empresa, así que la lectura de trabajo es 50 o más empleados, o cifra de negocio y balance general ambos por encima de 10 millones de euros. Por debajo de eso, en general quedas fuera.
En general. Lo que nos lleva a la parte que más importa a quien lee este blog.
Las excepciones que meten en el ámbito a empresas diminutas
El tamaño no es todo el test. Algunas organizaciones están dentro por pequeñas que sean, y la directiva las nombra:
- proveedores de redes públicas de comunicaciones electrónicas, o de servicios de comunicaciones electrónicas disponibles para el público
- prestadores de servicios de confianza
- registros de nombres de dominio de primer nivel y proveedores de servicios DNS
Un proveedor de internet de una sola persona está dentro. También un prestador de servicios de confianza de dos. Aquí no hay suelo de tamaño.
Más allá de esa lista nominal, un Estado miembro puede incluirte individualmente: si eres el único proveedor en ese país de un servicio esencial para una actividad social o económica crítica, si la interrupción de tu servicio pudiera afectar significativamente a la seguridad pública o a la salud, o si te consideran crítico por tu importancia específica a nivel nacional o regional. Las entidades de la administración pública las trata cada país por separado.
Así que la versión honesta de la regla de tamaño es esta. Por debajo del umbral probablemente estás fuera, salvo que caigas en una de las categorías nominales sin umbral, o que tu ley nacional llegue más lejos que el mínimo de la directiva.
Esencial o importante: ¿qué cambia de verdad?
Las organizaciones incluidas se clasifican en entidades esenciales e importantes, sobre todo por sector y tamaño. Conviene ser preciso sobre qué hace esa distinción.
Apenas cambia tus obligaciones de seguridad. Ambas clases trabajan con las mismas medidas del artículo 21.
Lo que cambia es la supervisión. Las entidades esenciales tienen supervisión proactiva, es decir, un regulador puede inspeccionarte y auditarte antes de que haya pasado nada. Las importantes tienen supervisión reactiva: la atención llega después de un incidente o de un indicio creíble de que no cumples. Los importes máximos de las sanciones también difieren entre ambas clases, con los topes fijados en la ley nacional.
Si acabas en la categoría importante y no en la esencial, el trabajo es el mismo. La diferencia es quién llama a la puerta, y cuándo.
Qué hacer esta semana si crees que estás dentro
- Busca tu ley nacional, no la directiva. Los plazos, las obligaciones de registro y la autoridad receptora viven ahí.
- Mira primero la obligación de registro. Varias categorías de proveedor digital tienen que registrarse ante una autoridad nacional, y el registro es una obligación separada de las medidas de seguridad. Además suele ser la que lleva fecha límite dura.
- Lee el artículo 21 una vez, en serio. Diez áreas de medidas: análisis de riesgos y políticas de seguridad de los sistemas de información, gestión de incidentes, continuidad de negocio y gestión de crisis, seguridad de la cadena de suministro, seguridad en la adquisición y el desarrollo y el mantenimiento incluida la gestión de vulnerabilidades, procedimientos para evaluar si tus medidas funcionan de verdad, higiene cibernética y formación, criptografía, seguridad de recursos humanos con control de acceso y gestión de activos, y autenticación multifactor con comunicaciones seguras cuando proceda.
- Fíjate en el deber de la dirección. El artículo 20 obliga a los órganos de dirección a aprobar las medidas de gestión de riesgos y supervisar su implantación, y les exige formarse. Eso es una persona con nombre, no un departamento.
- Inventaría lo que ya tienes. Si has trabajado el Anexo A de ISO 27001, buena parte del artículo 21 ya está en tu ISMS con otros nombres.
Ese último punto merece su propio post, y lo tiene en esta serie.
Dónde estamos con NIS2, con honestidad
Construimos herramientas de cumplimiento para equipos pequeños, así que lo útil que podemos contarte es exactamente qué soportamos, en vez de una promesa de marketing.
Nuestro soporte de NIS2 es early access y lo activamos por cuenta después de una conversación. Empezamos por la transposición polaca, porque ahí están nuestros primeros design partners, y la construimos en polaco. El catálogo de medidas es general respecto a la norma, así que encaja con cualquier organización que trabaje desde el artículo 21. El clasificador de alcance no: hoy codifica las reglas polacas para proveedores de comunicaciones electrónicas, lo que significa que responde bien para un ISP polaco y no responde para un fabricante polaco.
Preferimos decirlo claro antes de que lo descubras después de registrarte. Si necesitas que modelemos otro país, dinos cuál y tendrás una respuesta real sobre plazos en vez de un quizá.
Nuestro propio camino fue ISO primero. Certificamos AuditBadger usando AuditBadger, SOC 2® Type II, sin consultores externos, y el ISMS que hay debajo es lo que hace corta una conversación sobre el artículo 21. Si vas más atrás que eso, la versión ligera de gobernanza, riesgo y cumplimiento es mejor primera lectura que cualquier directiva. Y si todavía estás decidiendo qué marco poner primero, SOC 2 o ISO 27001 es la bifurcación con la que se topan casi todos los equipos pequeños mucho antes de que NIS2 sea su problema.
Más sobre las diez medidas, los plazos de notificación y qué se hereda de ISO en nuestra página de NIS2.