Marco legal
Qué exige NIS2 a un operador de metro
Obligaciones concretas de la directiva NIS2 y de CER para el transporte urbano, y qué hay que pedirle a un proveedor para no complicarse la vida.
Si trabajas en sistemas o en seguridad de un operador de transporte urbano europeo, NIS2 ha dejado de ser un asunto teórico. Este artículo resume qué obliga exactamente, qué añade CER por encima, y —la parte más práctica— qué deberías estar pidiéndole a cada proveedor que mete un sistema nuevo en tu red.
Resumen divulgativo del marco europeo y su encaje habitual. La transposición nacional y la calificación concreta de cada entidad las determina la autoridad competente de cada Estado miembro.
Las dos directivas, en una frase cada una
NIS2 —Directiva (UE) 2022/2555— sustituye a la NIS original y sube el listón de ciberseguridad para las entidades consideradas esenciales o importantes. El transporte está expresamente dentro de su ámbito.
CER —Directiva (UE) 2022/2557— es su gemela para la resiliencia física de las entidades críticas. Donde NIS2 habla de ciberataques, CER habla de sabotaje, desastres naturales y continuidad del servicio ante incidentes no digitales.
Se diseñaron para funcionar juntas. Una entidad designada como crítica bajo CER está, por esa vía, dentro del ámbito de NIS2 con independencia de su tamaño.
Los Estados miembros debían transponer NIS2 a derecho nacional para el 17 de octubre de 2024. El ritmo de transposición ha sido desigual, pero el rumbo no admite duda.
Qué obliga NIS2, en concreto
La directiva no es una lista de controles técnicos al estilo de una norma ISO. Es un marco de gestión de riesgo con rendición de cuentas. Sus exigencias se agrupan en cuatro bloques.
1. Medidas de gestión de riesgo
Un enfoque de todos los riesgos que cubra, como mínimo: políticas de análisis de riesgos y de seguridad de los sistemas, gestión de incidentes, continuidad de negocio y recuperación, seguridad de la cadena de suministro, seguridad en la adquisición y el mantenimiento de sistemas, políticas de evaluación de la eficacia de las medidas, higiene y formación en ciberseguridad, criptografía, seguridad de los recursos humanos y control de accesos, y autenticación multifactor.
2. Notificación de incidentes
Con plazos escalonados que son el cambio más visible respecto al régimen anterior:
- 24 horas: alerta temprana ante un incidente significativo.
- 72 horas: notificación con evaluación inicial de gravedad, impacto e indicadores de compromiso.
- 1 mes: informe final con descripción detallada, tipo de amenaza, causa raíz y medidas aplicadas.
Veinticuatro horas es poco tiempo si tienes que empezar reconstruyendo qué pasó a base de llamadas.
3. Responsabilidad de la dirección
Los órganos de dirección deben aprobar las medidas, supervisar su aplicación y pueden responder personalmente de su incumplimiento. Están además obligados a formarse. Esto es lo que ha sacado la ciberseguridad de la reunión técnica y la ha llevado al consejo.
4. Supervisión y sanción
Las entidades esenciales quedan sujetas a supervisión proactiva: auditorías, inspecciones y escaneos de seguridad, sin necesidad de que haya ocurrido un incidente. Con régimen sancionador propio.
La parte que afecta a lo que compras
De los cuatro bloques, el que más trabajo diario genera es la seguridad de la cadena de suministro. Cada proveedor que mete software en tu red es superficie de ataque nueva de la que respondes tú, no él.
Traducido a la práctica: cuando alguien te presenta un sistema, deberías poder obtener sin fricción lo siguiente. Si un proveedor tarda semanas en darte esto, ya sabes lo que va a tardar cuando haya un incidente a las tres de la mañana.
Lista de comprobación para un proveedor
- Arquitectura y flujos de datos: qué se recoge, dónde se almacena, quién puede acceder, hacia dónde sale.
- Controles de identidad y acceso: doble factor obligatorio, control por roles con ámbito, integración con tu directorio.
- Cifrado: en tránsito y en reposo, con la gestión de claves documentada.
- Registro auditable: qué operaciones quedan trazadas, con qué granularidad y durante cuánto tiempo. Sin esto no puedes cumplir el plazo de 72 horas.
- Resultado de auditoría externa: pentest reciente por un tercero independiente, con el alcance declarado y el estado de cierre de hallazgos.
- Análisis de seguridad en el ciclo de desarrollo: SAST y DAST en la cadena de integración, análisis de dependencias.
- Proceso de gestión de vulnerabilidades: cómo se comunican, en qué plazos se corrigen y cómo te enteras tú.
- Compromiso de notificación: si el incidente ocurre en el proveedor, cuánto tarda en decírtelo. Tu reloj de 24 horas empieza a correr igual.
- Continuidad: SLA, copias, procedimiento de recuperación probado y comportamiento del sistema ante degradación.
- Portabilidad y salida: cómo recuperas tus datos si terminas la relación.
- Encaje con ENS, si operas en España, y con las guías CCN-STIC correspondientes.
Una precisión que conviene hacer
Verás material comercial de proveedores que afirma que su producto «cumple NIS2». Conviene ser preciso, porque esa frase no significa nada.
Quien cumple —o no— es la entidad, no la herramienta. NIS2 impone obligaciones a organizaciones, no certifica productos. Lo que un proveedor puede hacer es dos cosas, y ambas son valiosas: no complicarte el cumplimiento, y aportar la evidencia que tú necesitas para demostrar el tuyo.
Un proveedor que te entrega su arquitectura, sus controles, el informe de su auditoría y un compromiso de notificación te está dando material para tu expediente. Uno que te entrega un sello inventado, no.
Dónde encaja un sistema de localización de personal
Merece la pena señalarlo porque suele pasar desapercibido: un sistema que registra dónde estaba cada equipo y qué se hizo durante un incidente produce exactamente el tipo de evidencia que estos marcos exigen.
- Para la notificación en 72 horas, tener reconstruible la secuencia de la respuesta ahorra la parte más lenta del informe.
- Para la continuidad operativa de CER, poder coordinar a personal disperso en una infraestructura subterránea durante una evacuación o un incidente físico es una capacidad de resiliencia, no un lujo.
- Para la mejora continua, la reproducción de eventos convierte la revisión posterior en un análisis con datos.
Con una condición, y es importante: el propio sistema tiene que estar a la altura de lo que exige el marco. Un sistema de trazabilidad mal asegurado es un problema añadido, no una solución.
Para seguir leyendo
- Seguridad y cumplimiento: controles concretos y marco normativo
- ¿Es legal geolocalizar a un trabajador?
Referencias
- Directiva (UE) 2022/2555 (NIS2), relativa a medidas destinadas a garantizar un elevado nivel común de ciberseguridad en toda la Unión.
- Directiva (UE) 2022/2557 (CER), relativa a la resiliencia de las entidades críticas.
- Centro Criptológico Nacional — guías CCN-STIC y Esquema Nacional de Seguridad.