Saltar al contenido
GenProced

Marco normativo

NIS2: incidentes, cadena de suministro y continuidad

La Directiva NIS2 sube el listón de la ciberseguridad y, además, señala directamente a la dirección. El módulo la traduce a controles con responsable y evidencia, y pone orden en la cadena de suministro.

El marco y qué exige

La Directiva (UE) 2022/2555, conocida como NIS2, extiende las obligaciones de ciberseguridad a más sectores y hace responsables directos a los órganos de dirección. Pide gestión de incidentes, notificación temprana a la autoridad competente, seguridad de la cadena de suministro, formación de la dirección y medidas de continuidad.

El marco NIS2 del módulo recoge cinco controles con su referencia: plan de respuesta a incidentes (art. 21.2.b); notificación a la autoridad, sea el CCN-CERT o el INCIBE, con alerta en menos de 24 horas y notificación completa en menos de 72 (art. 23); registro de la cadena de suministro (art. 21.2.d); formación de la dirección (art. 20.2); y verificación de las copias de seguridad (art. 21.2.c).

Qué aporta GenProced

Cadena de suministro

Inventario de proveedores críticos con su tipo, sus certificaciones, el SLA, el contacto de incidentes y una evaluación de riesgo en tres niveles: bajo, medio o alto.

Controles de incidentes

El plan de respuesta y el procedimiento de notificación en plazo se registran como controles con estado, responsable y evidencia.

Continuidad

El control de verificación de backup documenta que las copias existen, se guardan aparte y se prueban.

Formación de la dirección

El control de formación deja constancia de fechas, contenido y asistentes, que es lo que NIS2 pide poder demostrar.

El reparto de responsabilidad

Dentro del sistema

  • Registro de proveedores con certificaciones, SLA y evaluación de riesgo.
  • Los cinco controles NIS2 con su referencia, estado y evidencia.
  • Auditoría append-only que respalda la detección y el registro de eventos.
  • Verificación automática del estado de los controles.

Responsabilidad del despacho

  • Redactar y mantener su plan de respuesta a incidentes.
  • Notificar a la autoridad competente en los plazos de NIS2.
  • Formar a la dirección y conservar la evidencia de esa formación.
  • Evaluar el riesgo de cada proveedor de su cadena de suministro.

Evidencias y trazabilidad

El registro de proveedores hace bastante más que decorar: es el inventario que NIS2 reclama para la cadena de suministro y que sirve, de paso, para las transferencias internacionales y para la diligencia debida en seguridad. De cada proveedor guarda sus certificaciones (ISO 27001, SOC 2, ENS), su SLA, el contacto de incidentes y su nivel de riesgo, con lo que evaluar la cadena deja de ser una hoja de cálculo suelta por ahí. Notificar al CCN-CERT o al INCIBE dentro de plazo es cosa del despacho: el sistema conserva el procedimiento y su evidencia, pero no da el aviso por él.

Del PDF firmado al control con evidencia

Te enseñamos el módulo con sus marcos, controles y evidencias sobre un caso real de tu despacho.