+34 619063739 isuarez@isuarez.es

ASESORES LEGALES DE CIBERSEGURIDAD, DORA Y NIS2

Los Ciberataques son un problema creciente, por ello, la Ciberseguridad se ha convertido en un factor fundamental para cualquier empresa. Trabajamos junto a nuestros clientes durante todo el procedimiento y ciclo de vida de la ciberseguridad con empresas punteras en el sector de la ciberseguridad, así como la defensa jurídica ante cualquier ciberdelito cometido mediante las nuevas tecnologías.

La Ley DORA (Digital Operational Resilience Act) es una realidad como normativa de la Unión Europea diseñada para fortalecer la ciberseguridad y la resiliencia operativa en el sector financiero. Su objetivo principal es garantizar que las entidades financieras puedan continuar operando de manera eficiente y segura incluso ante ciberataques o interrupciones significativas en sus sistemas de información.

¿Qué entidades financieras están afectadas por DORA?

El Reglamento Europeo DORA aplica a una amplia gama de entidades dentro del sector financiero de la Unión Europea. Algunas de las entidades afectadas incluyen:

  1. Bancos: tanto bancos comerciales como bancos de inversión.
  2. Compañías de seguros: compañías que ofrecen servicios de seguros de diferentes tipos.
  3. Gestores de fondos: entidades que administran y gestionan fondos de inversión.
  4. Sociedades de valores: empresas que ofrecen servicios de intermediación y negociación de valores.
  5. Plataformas de negociación: plataformas electrónicas que facilitan la compra y venta de instrumentos financieros.
  6. Proveedores de servicios de compensación y liquidación de valores: entidades encargadas de la compensación y liquidación de transacciones de valores.

Agencias de calificación crediticia: entidades que emiten evaluaciones y calificaciones sobre la solvencia crediticia de entidades financieras y emisores de valores.

¿Cómo ayudamos desde el despacho?

Cumplimiento normativo: Garantizamos que su organización cumpla con todos los requisitos de DORA y evita sanciones. 

Reducción de riesgos: Identificamos y mitigamos los riesgos cibernéticos, protegiendo su negocio y la reputación de su entidad. 

Mejora de la resiliencia: Desarrollamos una sólida cultura de ciberseguridad y aumentamos la capacidad de su organización para responder a incidentes. 

Optimización de procesos: Implementamos soluciones eficientes y escalables para cumplir con DORA.

 

Paso 1. Gestión y Gobernanza del riesgo TIC

Paso 2. Notificación de incidente

Paso 3. Pruebas de resiliencia, e intercambio de amenazas

Paso 4. Gestión de riesgos de terceros

Paso 5.  Colaboración con las autoridades

Paso 6.   Evitar Multas y sanciones 

La Directiva NIS2 (Network and Information Security 2) es una normativa europea que busca mejorar la ciberseguridad en la Unión Europea. Entró en vigor el 16 de enero de 2023, y los Estados miembros deben haber adoptado y publicado las medidas necesarias para dar cumplimiento a lo establecido en la Directiva antes del 17 de octubre de 2024. A partir del 18 de octubre de 2024, las disposiciones resultarán de aplicación.

Servicios y entidades afectadas por NIS2

NIS2 amplía significativamente el ámbito de aplicación de la Directiva NIS original, afectando a un mayor número de sectores, subsectores y tipos de entidades. Se clasifican en dos categorías principales:

  1. Entidades Esenciales (Anexo I): Su interrupción podría causar graves perturbaciones operativas o económicas. Incluyen grandes empresas en los siguientes sectores:

    • Energía: Electricidad (generación, distribución, suministro), calefacción y refrigeración urbana, petróleo, gas, hidrógeno.
    • Transporte: Aéreo, ferroviario, por carretera, marítimo, fluvial.
    • Banca.
    • Infraestructuras de los mercados financieros.
    • Salud: Proveedores de asistencia sanitaria, laboratorios de referencia de la UE, investigación y desarrollo de productos farmacéuticos básicos, fabricación de productos farmacéuticos y preparación de medicamentos, fabricación de dispositivos médicos.
    • Agua potable.
    • Aguas residuales.
    • Infraestructura digital: Proveedores de redes públicas de comunicaciones electrónicas, servicios de comunicaciones electrónicas disponibles para el público, proveedores de servicios de confianza, registros de nombres de dominio de nivel superior (TLD) y proveedores de servicios de sistema de nombres de dominio (DNS).
    • Administración pública: Excepto poder judicial, parlamentos y bancos centrales.
    • Espacio.
    • Gestión de servicios TIC (B2B): Incluye proveedores de servicios en la nube, servicios de centros de datos, redes de distribución de contenidos.
  2. Entidades Importantes (Anexo II): Abarcan a empresas medianas y grandes que operan en los siguientes sectores:

      • Servicios postales y de mensajería.

      • Gestión de residuos.

      • Fabricación, producción y distribución de sustancias y mezclas químicas.

      • Producción, transformación y distribución de alimentos.

    • Fabricación: Equipos médicos, productos informáticos y electrónicos, maquinaria y equipos, vehículos de motor, remolques y semirremolques, otros equipos de transporte.
    • Proveedores de servicios digitales: Mercados en línea, motores de búsqueda, plataformas de redes sociales.
    • Investigación.
Obligaciones y requisitos para los servicios afectados

Las entidades dentro del ámbito de NIS2 deben implementar medidas de gestión de riesgos de ciberseguridad, que incluyen:

  • Políticas de seguridad: Establecer y documentar directrices de seguridad de la información.
  • Análisis de riesgos y conceptos de seguridad: Identificar, evaluar y mitigar los riesgos de ciberseguridad.
  • Gestión de incidentes: Desarrollar procedimientos para la detección, contención, análisis y respuesta a incidentes de ciberseguridad.
    • Notificación de incidentes significativos:
        • Alerta temprana: En un plazo de 24 horas tras detectar el incidente.

        • Informe inicial: En un máximo de 72 horas.

      • Informe final: En un plazo máximo de un mes.
  • Plan de continuidad del negocio y gestión de crisis: Asegurar la resiliencia de los servicios ante interrupciones.
  • Seguridad de la cadena de suministro: Evaluar y gestionar los riesgos de ciberseguridad asociados a proveedores y servicios de terceros. Esto implica:
    • Identificar suministros exteriores críticos.
    • Establecer políticas de evaluación inicial y periódica de proveedores.
    • Incluir requisitos de seguridad en los contratos con proveedores.
    • Controlar y limitar accesos físicos y lógicos.
  • Seguridad en la adquisición, desarrollo y mantenimiento de sistemas de redes y de información: Implementar prácticas de seguridad desde el diseño («security by design») y en todo el ciclo de vida de los sistemas.
  • Formación en ciberseguridad: Capacitar al personal, incluyendo a los miembros de la dirección, en prácticas de ciberseguridad, gestión de riesgos y respuesta a incidentes.
  • Uso de criptografía y cifrado: Proteger la información en reposo y en tránsito.
  • Autenticación multifactor (MFA).
  • Control de acceso y seguridad de activos: Gestionar los accesos y proteger los activos de información.
  • Registro y monitoreo de actividad: Monitorizar y registrar eventos de seguridad para la detección de anomalías.
Consecuencias del incumplimiento

La Directiva NIS2 endurece las sanciones por incumplimiento. Las entidades esenciales pueden enfrentarse a multas como el 2% de la facturación anual mundial.

Servicios de consultoría NIS2

Dado el amplio alcance y las estrictas obligaciones de NIS2, muchas empresas y organizaciones buscan servicios de consultoría especializados para ayudarles a cumplir con la normativa. Estos servicios pueden incluir:

  • Análisis de brecha (gap analysis): Identificar las diferencias entre el estado actual de ciberseguridad de la organización y los requisitos de NIS2.
  • Evaluación de riesgos y diseño de políticas de seguridad: Ayudar a las empresas a realizar análisis de riesgos y a desarrollar políticas y procedimientos de seguridad conformes.
  • Implementación de medidas técnicas y organizativas: Asesorar y apoyar en la adopción de soluciones de ciberseguridad (ej. SIEM, soluciones de cifrado, MFA, gestión de identidades y accesos).
  • Desarrollo de planes de respuesta a incidentes y continuidad del negocio: Crear y probar planes de actuación ante ciberincidentes y garantizar la resiliencia operativa.
  • Formación y concienciación: Impartir cursos y talleres para el personal y la dirección sobre ciberseguridad y las implicaciones de NIS2.
  • Auditorías y revisiones periódicas: Evaluar la efectividad de las medidas de seguridad y asegurar el cumplimiento continuo.
  • Gestión de la cadena de suministro: Ayudar a establecer procesos para evaluar y gestionar los riesgos de ciberseguridad de terceros.

Es crucial que las entidades afectadas por NIS2 inicien los preparativos con antelación para asegurar el cumplimiento antes de la fecha límite y fortalecer su ciberresiliencia.

Contacto

Llámanos para cualquier consulta legal tecnológica al teléfono:

+34 619063739

Oficina

Para cualquier asesoramiento te atenderemos encantados con cita previa en el Despacho de la:

C/ Isaac Peral 2, Móstoles. Madrid

Escribenos

isuarez@isuarez.es

O a nuestro Apartado de Correos:

1009, C/La Fresa 2, Sucursal 1. Majadahonda(Madrid)

Copyright © 2023 Elegant Themes ®
Llame ahora ç