Ciberilatam 004

Monográfico Infraestructuras críticas gatoria desde la NIS1, desde España se considera necesario evolucionar hacia modelos de intercambio continuo de información, como el que representa la Red Nacional de SOC, impulsada también por el propio CCN, y que pretende agrupar a todos los centros de operaciones de ciberseguridad, públicos y privados. Este instrumento, que cuenta ya con 286 entidades adheridas, está siendo muy útil para coordinar la colaboración y el intercambio de información entre los centros que operan en territorio español sobre tácticas, técnicas y procedimientos de nuevas amenazas. Al mismo tiempo, desde el CCN se considera que los Estados deben dotarse de capacidades de ciberdefensa activa que complementen estas medidas defensivas, permitiendo disuadir y, llegado el caso, neutralizar los orígenes de las amenazas. No en vano, la ciberseguridad de los servicios esenciales no es solo una obligación normativa, sino una condición indispensable para la seguridad y la estabilidad de nuestras sociedades. una sólida base normativa y una red de laboratorios de certificación acreditados que permiten evaluar de forma independiente el cumplimiento de las medidas de seguridad, adaptándose a cualquier esquema externo que se proponga, mejorándolo con medidas propias. Además, el ENS dispone de un elemento diferencial: los perfiles de cumplimiento específicos, que permiten adaptar los requisitos a las particularidades de cada sector o tipo de entidad, algo fundamental dada la diversidad de escenarios contemplados en la NIS2. Así, se están desarrollando perfiles para sectores como energía, salud, agua o transporte, y para pequeñas entidades públicas, servicios en la nube o proveedores de servicios de seguridad gestionada. Esta aproximación flexible facilita una aplicación realista y eficaz de las obligaciones, sin perder rigor. Gestión de incidentes En paralelo, también se ha revisado el enfoque sobre la gestión de incidentes. Si bien la notificación sigue siendo obliNIS 2 (UE) 2022/2555 y la Directiva (UE) 2022/2557 de Resiliencia de las Entidades Críticas amplían de forma significativa el alcance y la ambición de la regulación. Así, el número de sectores afectados se eleva hasta los 18 y se introduce un enfoque especial en la resiliencia de las entidades y en su cadena de suministro. El artículo 21 de la Directiva NIS2 impone un conjunto mínimo de medidas de gestión de riesgos de ciberseguridad que las organizaciones deben implantar, incluyendo políticas de análisis de riesgos, gestión de incidentes, continuidad de negocio, seguridad de la cadena de suministro, uso de criptografía o formación del personal. Otra novedad relevante de esta Directiva es la diferenciación entre entidades esenciales y entidades importantes. Las primeras, por la criticidad de los servicios que prestan, están sujetas a un régimen de supervisión más estricto y deben demostrar el cumplimiento de los requisitos mediante esquemas de certificación. Las segundas disponen de un enfoque más flexible, en el que la demostración de cumplimiento se activa en caso de incidente, pudiendo basarse en procesos de autoevaluación. Esquema de certificación Sin embargo, la Unión Europea no ha definido un esquema de certificación concreto para articular esta demostración de cumplimiento. En este contexto, España ha propuesto a sus socios europeos el Esquema Nacional de Seguridad (ENS) como referencia para alinear los requisitos de la NIS2. El ENS es una normativa pionera, impulsada por el CCN hace más de 15 años, que anticipó un modelo basado en requisitos verificables, auditoría independiente y mejora continua. Este Esquema (desarrollado a través de tres reales decretos, en 2010, 2015 y 2022) cuenta con / Segundo semestre 2025 23

RkJQdWJsaXNoZXIy MTI4MzQz