¿Cómo integrar la gestión de crisis cibernéticas en NIS 2 y DORA?

Tanto la Directiva NIS 2 como el Reglamento DORA exigen dispositivos formalizados de gestión de incidentes y crisis, con plazos de notificación definidos en sus respectivos artículos. ISO 22361:2022 aporta el marco metodológico para la célula de crisis que responde a ambos regímenes.

La Directiva NIS 2 (artículo 21) exige a las entidades esenciales e importantes implantar medidas de gestión del riesgo de ciberseguridad, incluida la gestión de incidentes. El artículo 23 establece las obligaciones de notificación: una alerta temprana al CSIRT o a la autoridad competente, seguida de una notificación formal del incidente y, después, un informe final, dentro de los plazos fijados por la directiva.

El Reglamento DORA (artículos 17 a 23) exige a las entidades financieras mantener un marco integrado de gestión del riesgo relacionado con las TIC. La notificación de incidentes graves relacionados con las TIC a las autoridades competentes (ACPR y AMF en Francia; BaFin en Alemania; FINMA en Suiza para los actores supervisados) sigue los plazos y el formato definidos por las normas técnicas de regulación (RTS) adoptadas por la Comisión Europea.

Para responder operativamente a ambos regímenes, la organización superpone tres capacidades: un plan técnico de respuesta a incidentes (CSIRT, playbooks, análisis forense); una célula estratégica de crisis que se activa por encima de un umbral de gravedad (aquí ISO 22361 aporta el marco metodológico); y una cadena de notificación regulatoria automatizada para cumplir los distintos plazos legales.

La trampa operativa más frecuente: el equipo técnico gestiona el incidente, pero es la célula de crisis la que decide qué comunicar a los reguladores, los clientes y el mercado. Sin una formación formal en gestión de crisis, ese relevo se produce con pánico el mismo día, con un riesgo reputacional y legal importante.

Related Information

  • NIS 2 (artículo 23): obligaciones de notificación de incidentes significativos
  • DORA (artículos 17 a 23): marco de gestión del riesgo TIC y notificación de incidentes graves
  • Plazos exactos: consulte el texto oficial de cada norma y sus RTS
  • Marco recomendado para la célula de crisis: ISO 22361:2022
  • Suiza, FINMA: la Circular 23/01 añade una capa para los actores supervisados

Expert Insight

Trate la notificación como una decisión, no como una tarea. El reloj de NIS 2 y DORA corre durante la niebla del incidente, así que acuerde de antemano quién autoriza la comunicación al regulador antes de necesitarla.

Usamos cookies para mejorar su experiencia

Las cookies necesarias siempre están activas. Puede aceptar, rechazar cookies no esenciales o personalizar sus preferencias.

¿Cómo integrar la gestión de crisis cibernéticas en NIS 2 y DORA? – Gestión de crisis cibernéticas: NIS 2 y DORA – Lead…