NIS2
Thales ayudará a su organización a cumplir con la nueva directiva NIS2 de la Unión Europea
En 2016, la Comisión Europea implementó la directiva de Seguridad de las redes y sistemas de información (del inglés, Network and Information Security, NIS). La directiva NIS fue la primera legislación de ciberseguridad aplicable a toda la UE, y su objetivo era mejorar la ciberseguridad en la Unión Europea.
En mayo de 2022, para responder a las crecientes amenazas derivadas del aumento de la digitalización y el aumento de los ataques cibernéticos, la Comisión anunció el reemplazo de la directiva NIS y, por consiguiente, el fortalecimiento de los requisitos de seguridad, así como la introducción de medidas de supervisión y requisitos de cumplimiento más estrictos, lo que incluye sanciones alineadas en toda la Unión Europea.
1. Escalar
La creciente interconectividad, la rápida digitalización y la conectividad ubicua hace que sea cada vez más importante proteger las empresas contra los riesgos cibernéticos. La redefinición del ámbito de aplicación original para abarcar con mayor claridad los "servicios esenciales" (incluidos el transporte, la banca y la administración pública, y las entidades que operan en servicios como la producción de alimentos, los servicios postales y la gestión de residuos) significa que las medidas de ciberresiliencia deberán adoptarse a una escala mucho mayor en todo el continente.
2. Gobernanza
Otro gran paso importante es la mejora de la gobernanza de seguridad y hacer que los gerentes de alto rango de las empresas asuman responsabilidad en materia de ciberresiliencia. La seguridad cibernética es un asunto que debe tratarse a nivel de juntas directivas y de gerencias de alto rango, y no simplemente delegarse a equipos técnicos. La responsabilidad y rendición de cuentas empoderará a los directores ejecutivos de Seguridad de la Información (CISO), aunque también conlleva la expectativa de que deben comunicarse de manera eficiente con la gerencia de alto rango y convertirse en líderes técnicos y del negocio.
3. Multas y sanciones
A través de la NIS2, se ordena que se confiera un conjunto más integral de potestades a autoridades competentes. Podrán sancionar al menos con un importe fijo o con el 2 % del volumen de las ventas mundiales a las entidades esenciales. Este es un incentivo importante para que las empresas se aseguren de cumplir con sus obligaciones. Estas nuevas posibles sanciones serán un factor impulsor importante para la resiliencia en la Unión Europea y otras zonas.
4. Obligación de respuesta ante incidentes
Se han reducido las diferencias y se han realizado revisiones sobre las obligaciones de respuesta ante incidentes. Por ejemplo, un "impacto importante" sobre una entidad ya no será una métrica definida (número de usuarios afectados), sino que se determinará si hubo una interrupción de servicios esenciales o pérdidas financieras o materiales. Asimismo, se redujeron las notificaciones de 72 a 24 horas, y las notificaciones se realizarán a los usuarios de los servicios y, posiblemente, al público.
Gracias a décadas de experiencia ayudando a entidades corporativas y empresas públicas a adherirse a mandatos de cumplimiento, Thales ofrece productos y servicios integrados que permiten que su organización fortalezca sus capacidades de seguridad cibernética, aborde la seguridad de las cadenas de suministro, optimice las obligaciones de generación de informes y cumpla con medidas de supervisión y requisitos de cumplimiento más estrictos, lo que incluye las sanciones alineadas en toda la Unión Europea. Además, Thales trabaja en estrecha colaboración con socios para ofrecer soluciones integrales que pueden reducir el alcance de su carga de cumplimiento.
Thales ofrece soluciones integrales de protección de datos que ayudan a las organizaciones a actuar de acuerdo con la directiva NIS2 y a asumir las responsabilidades correspondientes.
El RGPD es tal vez la norma de privacidad de datos más completa hasta la fecha. Afecta a cualquier organización que procese los datos personales de los ciudadanos de la UE, independientemente de la ubicación de la sede de la organización.
Cualquier organización que desempeñe un papel en el procesamiento de pagos con tarjetas de crédito y débito debe cumplir con los estrictos requisitos de cumplimiento de PCI DSS para el procesamiento, el almacenamiento y la transmisión de datos de cuentas.
Los países de todo el mundo han promulgado requisitos de notificación de brechas de datos tras la pérdida de información personal. Varían según la jurisdicción, pero casi siempre incluyen una cláusula de "safe harbour".