El artículo 21 es el artículo de la Directiva (UE) 2022/2555 que dice qué tiene que hacer una entidad esencial o importante, y lo hace en una lista. El apartado 1 fija el nivel: «medidas técnicas, operativas y de organización apropiadas y proporcionadas» para gestionar los riesgos que se planteen para la seguridad de los sistemas de redes y de información, a un nivel adecuado a los riesgos existentes, teniendo en cuenta el estado de la técnica, en su caso las normas europeas e internacionales aplicables y el coste de aplicación, juzgándose la proporcionalidad por la exposición, el tamaño, la probabilidad y la gravedad. El apartado 2 dice después que las medidas se basan en un enfoque que abarque todos los peligros y comprenden «al menos» diez cosas. Este artículo son esas diez como lista de comprobación, con los dos documentos que dan a cada una su detalle.
De dónde viene el detalle
Para los proveedores digitales, nube, centros de datos, CDN, servicios gestionados, servicios de seguridad gestionados, mercados en línea, motores de búsqueda, redes sociales, DNS, registros de primer nivel y servicios de confianza, el detalle no es nacional. El artículo 21(5) encargó a la Comisión adoptar «los requisitos técnicos y metodológicos» de las diez medidas para ellos a más tardar el 17 de octubre de 2024, y el Reglamento de Ejecución (UE) 2024/2690 lo hizo, en un anexo de 13 secciones, cada una encabezada por la letra del artículo 21(2) que aplica. El considerando 3 del Reglamento dice que las secciones se basan en normas europeas e internacionales como ISO/IEC 27001, ISO/IEC 27002 y ETSI EN 319401. Para cualquier otra entidad, el acto del Estado miembro lleva el detalle, y la mayoría de los Estados lo han escrito a partir de las mismas normas.
Así que la lista de comprobación tiene tres columnas junto a la letra: las propias palabras de la Directiva, las secciones del Reglamento que la detallan, y las cláusulas ISO 27001 y controles del anexo A que producen las pruebas. La correspondencia es nuestra, no de la ENISA, y la página de correspondencia la lleva sección por sección con lo que pide cada sección.
Las diez letras
| Letra | La medida, tal como la formula el artículo 21(2) | Secciones del Reglamento | ISO 27001 |
|---|---|---|---|
| (a) | Las políticas de seguridad de los sistemas de información y análisis de riesgos | 1, 2 | 5.1, 5.2, 6.1.2, 6.1.3, 8.2, 8.3, A.5.1, A.5.2, A.5.4, A.5.7, A.5.35, A.5.36 |
| (b) | La gestión de incidentes | 3 | A.5.5, A.5.24, A.5.25, A.5.26, A.5.27, A.5.28, A.6.8, A.8.17 |
| (c) | La continuidad de las actividades, como la gestión de copias de seguridad y la recuperación en caso de catástrofe, y la gestión de crisis | 4 | A.5.29, A.5.30, A.8.13, A.8.14 |
| (d) | La seguridad de la cadena de suministro, incluidos los aspectos de seguridad relativos a las relaciones entre cada entidad y sus proveedores o prestadores de servicios directos | 5 | A.5.19, A.5.20, A.5.21, A.5.22, A.5.23 |
| (e) | La seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas de redes y de información, incluida la gestión y divulgación de las vulnerabilidades | 6 | A.8.8, A.8.20, A.8.21, A.8.22, A.8.25, A.8.26, A.8.27, A.8.28, A.8.29, A.8.31, A.8.32 |
| (f) | Las políticas y los procedimientos para evaluar la eficacia de las medidas para la gestión de riesgos de ciberseguridad | 7 | 9.1, 9.2, 9.3, 10.1, 10.2 |
| (g) | Las prácticas básicas de ciberhigiene y formación en ciberseguridad | 8 | 7.2, 7.3, A.6.3, A.8.7, A.8.19 |
| (h) | Las políticas y procedimientos relativos a la utilización de criptografía y, en su caso, de cifrado | 9 | A.5.33, A.8.24 |
| (i) | La seguridad de los recursos humanos, las políticas de control de acceso y la gestión de activos | 10 | A.5.3, A.6.1, A.6.2, A.6.4, A.6.5, A.6.6 |
| (j) | El uso de soluciones de autenticación multifactorial o de autenticación continua, comunicaciones de voz, vídeo y texto seguras y sistemas seguros de comunicaciones de emergencia en la entidad, cuando proceda | 11, 12, 13 | A.5.9, A.5.10, A.5.11, A.5.12, A.5.13, A.5.14, A.5.15, A.5.16, A.5.17, A.5.18, A.7.1, A.7.2, A.7.3, A.7.4, A.7.5, A.7.8, A.7.10, A.7.11, A.7.12, A.7.14, A.8.2, A.8.3, A.8.5, A.8.10, A.8.18 |
Las secciones 11 a 13 del Reglamento citan la letra (j) en sus encabezados aunque la letra (i) es la que nombra el control de acceso y la gestión de activos; la tabla recoge el anexo tal como se publicó.
Los dos puntos en que un SGSI se detiene
Ocho de las diez letras las produce por completo un sistema de gestión ISO 27001 conforme, y la tabla muestra qué cláusula o control produce cada una. Dos no.
La letra (b), la gestión de incidentes, la cumple el proceso de incidentes ISO 27001 para todo salvo el reloj legal: el artículo 23 de la Directiva pide una alerta temprana, una notificación y un informe final en plazos fijos, a un CSIRT o autoridad competente, y una prueba de significatividad, y para los proveedores digitales los artículos 3 a 14 del Reglamento hacen mecánica esa prueba. Un SGSI tiene un registro de incidentes; no tiene una regla que diga que un servicio en la nube indisponible más de media hora es un incidente notificable, ni un notificante con EU Login. Los relojes y los umbrales tienen su propio artículo.
La letra (g), la higiene y la formación, se cumple para el personal y se falla para el consejo. El artículo 20(2) exige que los miembros de los órganos de dirección de las entidades esenciales e importantes sigan ellos mismos formación, y el artículo 20(1) hace que esos órganos aprueben las medidas, supervisen su aplicación y respondan de las infracciones. ISO 27001 pide compromiso de la dirección y competencia; no pone a los directivos en el registro de formación ni asocia responsabilidad a su firma. La prueba que pide aquí un supervisor es un registro de formación con los nombres del consejo y un acta de la aprobación.
Cómo usar la tabla
Para cada letra, la pregunta no es si existe una política sino si existen y están al día los registros que nombra la columna derecha: la evaluación de riesgos, el plan de tratamiento y la declaración de aplicabilidad para (a); el registro de incidentes, el contacto con la autoridad y los relojes sincronizados para (b); el plan de continuidad probado y las copias de seguridad para (c); el registro de proveedores con las cláusulas de seguridad y las revisiones para (d); el procedimiento de desarrollo seguro y el proceso de gestión y divulgación de vulnerabilidades para (e); la auditoría interna, la revisión por la dirección y las mediciones para (f); los registros de formación y la base de higiene para (g); la política de criptografía y la gestión de claves para (h); la comprobación de antecedentes, el proceso de altas, cambios y bajas y el inventario de activos para (i); y la política de autenticación, los controles de acceso y los controles físicos para (j). El artículo 21(4) es la regla para lo que la tabla saca a la luz: una entidad que constate que no cumple las medidas del apartado 2 adopta, sin demora indebida, todas las medidas correctoras necesarias, apropiadas y proporcionadas.
Si la Directiva le alcanza siquiera, y como qué clase de entidad, es la determinación del ámbito; qué acto de qué Estado lleva el detalle, si no es usted un proveedor digital, está en la página del registro. StandardOS mantiene los registros de la columna derecha como registros vivos, correspondidos con las secciones, de modo que la lista de comprobación es una vista del sistema y no un documento que mantener aparte.
Fuentes
- Directiva (UE) 2022/2555 (NIS2), artículo 20(1) y (2), artículo 21(1) a (5), artículo 23(4), leídos en EUR-Lex en seis idiomas.
- Reglamento de Ejecución (UE) 2024/2690 de la Comisión, considerando 3, artículo 1, artículos 3 a 14, anexo, secciones 1 a 13.
- ISO/IEC 27001:2022, cláusulas 4 a 10 y anexo A, para las referencias de la tabla.
Esto no es asesoramiento jurídico, y la correspondencia con ISO 27001 es la lectura que StandardOS hace de los dos textos, comprobable frente a ambos.