NIS2 aplicada a la planta
La Directiva UE 2022/2555 amplía de forma drástica qué empresas están obligadas y qué se les exige. Si opera en energía, química, agua, alimentación, transporte o fabricación, lo más probable es que le afecte.
NIS2 clasifica a las organizaciones en esenciales e importantes según sector y tamaño, y a ambas les exige prácticamente lo mismo; cambia el régimen de supervisión y el techo de las sanciones. La lista de sectores de sus anexos cubre la mayor parte de la industria de proceso y de fabricación a partir de mediana empresa.
Dos rasgos la separan de todo lo anterior. Primero: la responsabilidad es de la dirección, que debe aprobar las medidas, supervisarlas y formarse; el artículo 20 permite exigirla personalmente. Segundo: los plazos de notificación son tasados y cortos, y corren desde que se tiene conocimiento del incidente, no desde que se entiende.
| Requisito | Qué significa en OT |
|---|---|
| Art. 21.1 — Gestión de riesgos | El análisis de riesgos debe cubrir también la red de control, y eso exige lo que casi nadie tiene: un inventario real de activos OT y de sus conexiones. |
| Art. 21.2.a — Políticas de análisis de riesgos y seguridad de sistemas | Políticas que nombren explícitamente los sistemas de control, no genéricas de «sistemas de información». Un procedimiento que ignora los PLC no cubre la planta. |
| Art. 21.2.b — Gestión de incidentes | Un plan de respuesta que sepa qué se puede aislar y qué no. Contener sin criterio de proceso puede causar más daño que el ataque. |
| Art. 21.2.c — Continuidad y copias | Copias de seguridad también de lo industrial: configuraciones de PLC, proyectos de SCADA, recetas. Restaurar el ERP no arranca la planta. |
| Art. 21.2.d — Cadena de suministro | Los integradores y fabricantes con acceso remoto a su planta son parte de su riesgo. Hay que saber quién entra, cómo y con qué permisos. |
| Art. 21.2.e — Seguridad en adquisición y desarrollo | Exigir requisitos de seguridad al comprar un sistema de control nuevo; después de la puesta en marcha, corregir cuesta diez veces más. |
| Art. 21.2.f — Evaluación de la eficacia | No basta con tener medidas: hay que probarlas. Auditorías, pruebas técnicas y ejercicios con evidencia de que se hicieron. |
| Art. 21.2.g — Higiene y formación | Formación también para operación y mantenimiento, no solo para oficinas. El USB del técnico de la contrata entra por la puerta de la planta. |
| Art. 21.2.h/i — Criptografía y control de accesos | MFA en los accesos remotos a OT y cuentas nominales donde sea posible. La cuenta compartida «mantenimiento» con contraseña de 2009 es incompatible con esto. |
| Art. 23 — Notificación de incidentes | Alerta temprana a la autoridad en 24 horas, notificación en 72 y informe final en un mes. Sin detección en OT y sin responsables asignados, estos plazos no se cumplen. |
| Art. 20 — Responsabilidad y formación de la dirección | Los órganos de dirección aprueban las medidas, supervisan su aplicación y deben formarse. El incumplimiento puede acarrear responsabilidad personal. |
| Arts. 32–36 — Supervisión y sanciones | Multas de hasta 10 millones de euros o el 2 % de la facturación mundial para esenciales (7 millones o 1,4 % para importantes), además de la potestad de inspección. |
No hay un «producto NIS2». Se cumple con trabajo ordenado, y casi todo el que exige la directiva en OT corresponde a servicios que ya hacemos:
- Diagnóstico OT — el análisis de riesgos del art. 21 empieza por saber qué hay.
- Segmentación IT/OT — la medida técnica de mayor peso en el 21.2, y la que las auditorías miran primero.
- Servicios gestionados IT/OT — sin detección no hay forma de conocer un incidente a tiempo de notificarlo.
- Respuesta a incidentes IT y OT — playbooks, contención con criterio de proceso y los plazos del art. 23 preparados.
- Formación — incluida la que el art. 20 exige a los órganos de dirección.