La directiva NIS2 es ya el marco de referencia de la ciberseguridad europea. Para los CIO y los CISO, no se limita a una nueva casilla de conformidad que marcar: obliga a revisar la manera en que los datos entran en el sistema de información, circulan por él y salen de él. Esto es lo que realmente impone, y por qué la forma en que hace transitar sus flujos se convierte en un asunto de primer orden.
NIS2, una directiva que cambia de escala
NIS2 es la Directiva (UE) 2022/2555, adoptada a finales de 2022 y en vigor desde enero de 2023. Sucede a la primera directiva NIS de 2016, que se quedó demasiado corta ante la magnitud que alcanzaron los ciberataques. La Comisión Europea la presenta como la base de un nivel común y elevado de ciberseguridad en toda la Unión.
El calendario es fácil de recordar: los Estados miembros debían transponerla a su Derecho nacional antes del 17 de octubre de 2024. En Francia, es la ANSSI quien dirige esa transposición y acompaña a las organizaciones afectadas. El texto no se limita a añadir obligaciones: amplía notablemente el perímetro cubierto por NIS1, como subraya ENISA.
Este cambio de escala no tiene nada de cosmético. Allí donde la primera directiva dejaba mucho margen de interpretación a los Estados, NIS2 armoniza los criterios, los umbrales y las sanciones. Para una empresa ya sujeta a NIS1, el reto es medir qué se vuelve más estricto; para las nuevas entidades afectadas, a menudo hay que partir casi de cero.
Quién está afectado, y en calidad de qué
Allí donde NIS1 apuntaba a un número reducido de actores, NIS2 abarca cerca de dieciocho sectores. En ellos figuran tanto infraestructuras vitales como actividades digitales e industriales, como detalla la Comisión Europea.
- Energía, transporte, banca y mercados financieros
- Sanidad, agua potable, aguas residuales
- Infraestructuras digitales, administración pública, espacio
- Servicios postales, gestión de residuos, agroalimentación, fabricación
NIS2 introduce sobre todo una distinción estructurante: las entidades esenciales y las entidades importantes. Las primeras agrupan a los actores más críticos, sometidos a una supervisión reforzada; las segundas se rigen por un régimen más ligero, pero siguen siendo plenamente responsables en caso de incumplimiento. La ANSSI precisa los criterios de tamaño y de sector que hacen que una organización pase a una u otra categoría.
Esta clasificación tiene una consecuencia práctica: determina la intensidad de los controles, pero no la naturaleza de las obligaciones, que siguen siendo en gran medida comunes. Dicho de otro modo, estar clasificado como «importante» en lugar de «esencial» no exime de casi nada. Conviene, por tanto, comprobar pronto la propia condición para dimensionar correctamente los esfuerzos necesarios.
Lo que NIS2 impone en concreto
El núcleo de la directiva reside en una serie de obligaciones que todo CIO o CISO debe poder demostrar, y no solo declarar. ENISA, la agencia de la Unión para la ciberseguridad, aporta el marco técnico y las directrices.
- Medidas de gestión de los riesgos cibernéticos, proporcionadas y documentadas
- La seguridad de la cadena de suministro, incluidos proveedores y subcontratistas
- La notificación de los incidentes según un calendario estricto
- La responsabilidad directa de los órganos de dirección
La seguridad de la cadena de suministro merece una atención particular. NIS2 le hace responsable no solo de sus propios sistemas, sino también de eslabones que no controla directamente: proveedores de servicios, fabricantes de software y empresas de alojamiento. Y esos eslabones intercambian datos con usted de forma permanente, lo que traslada la cuestión de la seguridad hacia las interfaces y los flujos.
El apartado de notificación está especialmente reglado. Según el texto de la directiva, una alerta temprana debe enviarse en las 24 horas siguientes a la detección, una notificación más completa en un plazo de 72 horas, y después un informe final en el plazo de un mes. Ese ritmo exige saber muy pronto qué datos se han visto afectados, y por qué caminos transitaban.
Cumplir esos plazos es un ejercicio operativo exigente. No se puede reconstruir en 24 horas un historial que no se ha recopilado con antelación. Ahí es donde la capacidad de trazar los flujos de forma continua marca la diferencia entre una notificación bajo control y una reconstrucción a contrarreloj.
Dos aspectos modifican la gobernanza. En primer lugar, la responsabilidad de los directivos queda directamente comprometida, lo que eleva el asunto hasta el comité de dirección. En segundo lugar, las sanciones son disuasorias: hasta 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales, como recuerda la ANSSI.
Por qué esto afecta directamente a la circulación de los datos
La mayoría de las exigencias de NIS2 se reducen a una pregunta concreta: ¿sabe a dónde van sus datos y puede demostrarlo? El panorama de amenazas de ENISA muestra que los ataques que pasan por la cadena de suministro y por los flujos entre sistemas aumentan año tras año.
Ahora bien, cada vez que un dato se copia en un almacén de datos, se duplica en un sistema intermedio o se conserva «por si acaso», usted añade una zona que proteger, vigilar y justificar. El informe Cost of a Data Breach de IBM cuantifica cada año lo que cuestan esas zonas cuando se ven comprometidas.
Cada copia de datos que no ha creado es una brecha que no tendrá que defender.
Reducir la superficie de ataque no es, por tanto, un simple principio de seguridad: es una forma directa de hacer que la conformidad sea más sostenible a largo plazo. Cuantos menos datos acumule en reposo, menos puntos tendrá que cifrar, trazar y auditar. La lógica de NIS2 empuja en esa dirección: controlar los flujos, en lugar de multiplicar las copias.
La orquestación de los datos en tránsito, una respuesta estructural
Tratar el dato «en tránsito» consiste en hacerlo circular, transformarlo y distribuirlo en tiempo real, sin fijarlo en un almacenamiento en cada etapa. Este enfoque responde a la vez a varias exigencias de NIS2, en lugar de abordarlas como proyectos separados.
La primera ventaja tiene que ver con la superficie de ataque. Sin copia intermedia en reposo, hay mecánicamente menos zonas que defender, un punto que los análisis de Gartner sobre ciberseguridad recuerdan con regularidad. La segunda ventaja tiene que ver con la trazabilidad: si cada flujo queda registrado, dispone de un historial aprovechable tanto para la notificación de incidentes como para la auditoría.
Este vínculo entre trazabilidad y notificación suele subestimarse. Un incidente se califica tanto más rápido cuanto que se sabe qué flujos se han visto afectados, hacia qué destinatarios y durante cuánto tiempo. Registrar la circulación de los datos, y no solo su estado final, convierte la obligación de notificación en la lectura de un historial ya constituido.
La tercera ventaja afecta a la soberanía y a la resiliencia. Una orquestación que permanece dentro del perímetro de la organización, desplegable on-premise, limita las transferencias hacia sistemas de terceros cuya ubicación y disponibilidad usted no controla. ENISA vincula precisamente ese control con la resiliencia y con la seguridad de la cadena de suministro de los datos.
Un ejemplo de enfoque
Para hacer concreta esta lógica, tomemos el caso de un middleware de orquestación como iD4Connect. Su principio es tratar los flujos en tiempo real, sin almacenamiento intermedio, lo que limita por diseño el número de copias creadas a lo largo del recorrido del dato.
En concreto, cada flujo transita, se transforma si es necesario y luego se distribuye, todo ello quedando registrado. El conjunto sigue siendo desplegable dentro del perímetro de la organización, en on-premise, en la nube o en edge, según las restricciones de soberanía. No es una solución milagrosa: es una manera de alinear la arquitectura técnica con las exigencias de NIS2 en lugar de correr tras ellas a posteriori.
Para un CIO, el interés está en razonar desde el principio: reducir los puntos de almacenamiento, trazar los intercambios y mantener el control sobre la ubicación. Es una postura de arquitectura, no un producto que se añade al final para marcar una casilla.
Por dónde empezar
El primer paso no es técnico, sino cartográfico: inventariar sus flujos de datos, sus puntos de entrada, sus copias y sus destinatarios. Sin esa visión de conjunto, ninguna de las obligaciones de la Directiva (UE) 2022/2555 puede cumplirse de forma duradera.
Esta cartografía no es solo un ejercicio de documentación. Sirve de base para el análisis de riesgos, para la protección de las interfaces con sus proveedores y para la preparación de las notificaciones. Sin ella, cada nueva obligación se aborda caso por caso, lo que sale más caro y protege peor a largo plazo.
Después viene la pregunta que hay que plantearse para cada flujo: ¿este dato debe almacenarse realmente aquí o puede simplemente transitar? Cada respuesta «transitar» reduce en igual medida su exposición y su carga de la prueba el día de un incidente.
Para profundizar, apóyese en las fuentes oficiales: el expediente de la Comisión Europea, las recomendaciones de ENISA y la página de seguimiento de la ANSSI. NIS2 no es solo una obligación más: es la ocasión de replantear desde cero una circulación de datos que a menudo se ha vuelto demasiado compleja para defenderla con serenidad.