Durante años, la criptografía se consideró una buena práctica: algo que los equipos de seguridad sabían que debían hacer bien, pero que rara vez un organismo regulador comprobaba al detalle. Esto ya no es así, ya que normativas como la Directiva sobre redes y sistemas de información (NIS) incluyen la criptografía en su ámbito de aplicación. De hecho, la NIS2, la última versión de la NIS, es la primera ley de ciberseguridad de la UE que menciona expresamente la criptografía, pasando de ser una aspiración interna a un requisito legal cuyas consecuencias llegan hasta la sala de juntas.
Este cambio es importante para todos los responsables de seguridad cuyas organizaciones tengan intereses en materia de cumplimiento normativo. En el marco de la NIS2, contar con una política de criptografía documentada no es un elemento «deseable» que se pueda prometer desarrollar más adelante. Es algo que se te puede exigir que presentes y demuestres, respaldado por medidas coercitivas que incluyen multas considerables y la responsabilidad personal de la dirección. Comprender lo que exige la directiva y elaborar una estrategia que se ajuste a ella forma ahora parte del trabajo.
Qué es la NIS2 y cuál es su ámbito de aplicación
La NIS2 (Directiva (UE) 2022/2555) es la directiva actualizada de la Unión Europea en materia de ciberseguridad. Sustituye a la Directiva NIS original con un ámbito de aplicación considerablemente más amplio, la obligación de notificar incidentes y la responsabilidad directa de la dirección. En la práctica, somete a una parte mucho mayor de la economía de la UE a un conjunto común de obligaciones en materia de ciberseguridad.
El alcance es considerable. La NIS2 abarca unas 160 000 entidades repartidas en 18 sectores críticos, y clasifica a dichas organizaciones en dos niveles:
- Las entidades esenciales operan en sectores de alta criticidad, como la energía, el transporte, la banca, la sanidad, el agua, las infraestructuras digitales y la administración pública.
- Hay entidades importantes que operan en otros sectores regulados, entre los que se incluyen los servicios postales, la gestión de residuos, el sector químico, la producción alimentaria y los proveedores de servicios digitales.
Ambos niveles conllevan obligaciones. La transposición a la legislación nacional se ha desarrollado de forma desigual desde la fecha límite de octubre de 2024, pero la autoridad para hacer cumplir la normativa y el efecto directo siguen ampliándose a medida que los Estados miembros ultiman sus leyes de aplicación. Esperar a que haya una claridad total en todas las jurisdicciones no es una estrategia segura cuando las obligaciones subyacentes ya son de aplicación.
Artículo 21, apartado 2, letra h): el mandato en materia de criptografía
El núcleo de la obligación en materia de criptografía se recoge en el artículo 21. Este exige a las entidades sujetas a su ámbito de aplicación que apliquen diez categorías de medidas de gestión de riesgos de ciberseguridad, y una de ellas menciona explícitamente la criptografía: políticas y procedimientos documentados para el uso de la criptografía, que se aplicarán en función del tamaño y el perfil de riesgo de la entidad. Dicho requisito se ve reforzado por medidas de seguridad de mayor nivel, como la autenticación multifactorial y las comunicaciones seguras, contempladas en el artículo 21, apartado 2, letra j).
En el caso de las entidades de infraestructura digital y de servicios de confianza, las expectativas van más allá gracias a un reglamento de aplicación directamente aplicable. Esos requisitos detallados describen en qué consiste realmente una política de criptografía madura, y merece la pena leerlos con atención, ya que establecen los criterios que utilizarán los auditores.
En esencia, la política tiene por objeto proteger la confidencialidad, la autenticidad y la integridad de los datos, dentro del ámbito establecido por la propia clasificación de activos y la evaluación de riesgos de la entidad. A partir de dicha clasificación, la política debe establecer dos aspectos:
- El tipo, el nivel y la calidad de la protección criptográfica necesaria para cada clase de activo, tanto para los datos en reposo como para los datos en tránsito.
- La lista concreta aprobada que se deriva de ello: qué protocolos, qué algoritmos, qué nivel de seguridad de cifrado y qué soluciones y prácticas de uso están autorizadas.
Este es también el único punto de la pila NIS2 en el que la agilidad criptográfica aparece como una expectativa específica. Cuando proceda, la política debería seguir un enfoque de agilidad criptográfica, de modo que los algoritmos puedan modificarse a medida que evolucione el estado de la técnica.
El tercer elemento es la gestión de claves, que abarca todo su ciclo de vida. Una política conforme aborda la generación; la emisión y obtención de certificados de clave pública; la distribución y activación; el almacenamiento y el acceso autorizado; la rotación; la gestión de compromisos; la revocación; la recuperación; la copia de seguridad y el archivo; la destrucción; el registro y la auditoría; y las fechas de activación y desactivación que vinculan las claves a un «criptoperíodo» definido. Por último, la política debe revisarse a intervalos planificados a la luz de los últimos avances en criptografía, para que no quede obsoleta sin que nos demos cuenta.
Por qué este es uno de los requisitos más fáciles de comprobar de la directiva
La criptografía destaca en el marco de la NIS2 por su carácter concreto. Muchas medidas de gestión de riesgos están sujetas a interpretación, pero una política de criptografía por escrito o bien existe y se aplica, o bien no existe en absoluto. No hay margen de maniobra. Esto convierte al artículo 21, apartado 2, letra h), en uno de los requisitos más auditables de la directiva y uno de los más fáciles de comprobar para un organismo regulador.
Hay mucho en juego en esa prueba. El incumplimiento conlleva multas de hasta 10 millones de euros o el 2 % de la facturación anual global para las entidades esenciales, lo que sea mayor, y de hasta 7 millones de euros o el 1,4 % para las entidades importantes. Más allá de las consecuencias económicas, algunas autoridades nacionales pueden considerar a la dirección personalmente responsable e incluso suspender sus funciones directivas. En otras palabras, la responsabilidad no se limita al equipo de seguridad: se extiende a las personas que aprueban y supervisan las medidas de gestión de riesgos.
Elaboración de una estrategia de criptografía que se ajuste a NIS2
Una respuesta sólida a la NIS2 no consiste en un único control. Se trata de una estrategia que abarca los ámbitos en los que la directiva incide directamente en la criptografía. Seis áreas de control asumen la mayor parte de la labor:
- Política de criptografía y cifrado. Una política documentada que abarque los algoritmos aprobados y las longitudes mínimas de las claves, con pruebas de que se aplica en todo el entorno.
- Confidencialidad de los datos almacenados y en tránsito. Cifrado de última generación para los datos almacenados y transmitidos, respaldado por una infraestructura de clave pública (PKI) interna o gestionada que emite los certificados.
- Autenticación multifactorial y continua. Autenticación continua para sistemas críticos y acceso administrativo, que suele implementarse mediante autenticación basada en certificados.
- Comunicaciones seguras. Canales autenticados y cifrados para las comunicaciones internas y de emergencia, incluidos mensajes firmados y archivos adjuntos.
- Garantía criptográfica de la cadena de suministro. Evaluación de los proveedores en cuanto a la solidez de sus prácticas criptográficas y sus medidas de custodia de claves, tal y como exige el artículo 21, apartado 2, letra d).
- Gestión y rotación de claves. Generación, rotación y almacenamiento documentados de las claves, respaldados por módulos de seguridad « hardware » cuando proceda, y procedimientos de destrucción con un registro de auditoría completo.
En conjunto, estas áreas convierten un requisito legal en un modelo operativo. Cada una de ellas aporta el tipo de pruebas que busca una revisión supervisora.
De la política sobre el papel a los controles efectivos
Este es el aspecto que los responsables de seguridad suelen pasar por alto con mayor frecuencia: un documento de políticas es solo la mitad de lo que se requiere. Las revisiones de supervisión de la NIS2 se centran en las políticas documentadas y en las pruebas operativas, no solo en la intención. Una carpeta que describa buenas prácticas pero que nunca se haya puesto a prueba contribuye muy poco a reducir la exposición al riesgo. Las entidades deben establecer, implementar y aplicar políticas y procedimientos para evaluar si las medidas de gestión de riesgos se aplican y mantienen de forma efectiva. Los controles deben estar en funcionamiento, y hay que poder demostrarlo.
Preparación para una auditoría en el marco de una revisión supervisora de la NIS2
Las auditorías de NIS2 pueden ser proactivas o provocadas por un incidente, por lo que la preparación no puede ser un ejercicio de última hora. La forma más fiable de prepararse es convertir las preguntas que plantean los auditores en una lista de comprobación permanente:
- Documentación sobre la política criptográfica: una política escrita sobre criptografía y cifrado que abarca los algoritmos aprobados, las longitudes de clave y los criterios de obsolescencia.
- Pruebas de la cobertura del cifrado: demostración de que los datos confidenciales están cifrados tanto en reposo como en tránsito, incluidos los sistemas internos, y no solo los que dan al exterior.
- Inventario de certificados y claves: todos los certificados y claves criptográficas están registrados en el inventario, con indicación de sus titulares y fechas de caducidad.
- Aplicación de la autenticación multifactorial (MFA): se exige la autenticación multifactorial o continua para todos los accesos administrativos y a sistemas críticos.
- Evaluación criptográfica de proveedores: se evalúa a los proveedores directos y a los prestadores de servicios en cuanto a la solidez de sus prácticas criptográficas y la custodia de claves.
- Aprobación por parte del órgano de dirección: aprobación formal y supervisión de las medidas de gestión de riesgos criptográficos por parte del órgano de dirección.
También es necesario investigar si otras normativas que pasan a ser vinculantes a través de la NIS2 se aplican a su organización, e integrar la detección de certificados, la gestión de certificados y la agilidad criptográfica en un mismo programa. Las entidades que obtienen mejores resultados son aquellas que mantienen su inventario, su cobertura y las evaluaciones de sus proveedores en un estado tal que podrían entregárselos a un auditor mañana mismo, en lugar de esperar al día en que venza el plazo para presentar el informe de incidentes.
Cómo Keyfactor ayudarte Keyfactor
KeyfactorLa plataforma de […] está diseñada para convertir los requisitos criptográficos de la NIS2 en controles efectivos y respaldados por pruebas, en lugar de meras aspiraciones sobre el papel.
- Comunicaciones seguras y firmadas. SignServer Admite canales autenticados y cifrados, incluidos mensajes y archivos adjuntos firmados, para comunicaciones internas y de emergencia.
- Cifrado respaldado por PKI y autenticación basada en certificados. EJBCA Ofrece un cifrado de última generación para los datos en reposo y en tránsito, respaldado por una PKI interna o gestionada que emite los certificados necesarios para garantizar la confidencialidad y la autenticación basada en certificados.
- Política de criptografía y gestión de claves documentadas y aplicadas. Keyfactor Command Ofrece una política de criptografía documentada que abarca los algoritmos aprobados y las longitudes mínimas de las claves, junto con procedimientos de generación, rotación y destrucción de claves respaldados por un registro de auditoría completo y que se aplican en todo el entorno.
Para obtener una explicación más detallada de cómo se aplican estos controles en las principales normativas que afectan a los fabricantes, descarga la «Guía de cumplimiento criptográfico para el sector manufacturero» de Keyfactor.
Ponte manos a la obra y prepárate
La NIS2 ha redefinido la línea divisoria entre las buenas prácticas de seguridad y la obligación legal, y la criptografía se sitúa ahora claramente en el lado legal de esa línea. Con multas que alcanzan los millones y la responsabilidad personal de los directivos en juego, los responsables de seguridad no pueden considerar la estrategia de criptografía como una tarea para el futuro.
Los puntos de partida prácticos están claros. Asegúrate de que tu inventario de certificados y claves, tu cobertura de cifrado y las evaluaciones criptográficas de tus proveedores estén listos para una auditoría, obtén la aprobación formal de la dirección y revisa periódicamente todo el programa para compararlo con los últimos avances tecnológicos. Si deseas disponer de una referencia estructurada sobre la que basarte, descarga la «Guía de cumplimiento criptográfico para el sector manufacturero» y solicita una demostración para ver cómo Keyfactor puede ayudarte a aplicarla.
¿Tienes alguna pregunta sobre NIS2? Tenemos las respuestas.
¿Qué es la Directiva NIS2?
La NIS2 (Directiva (UE) 2022/2555) es la directiva actualizada de la UE en materia de ciberseguridad. Sustituye a la Directiva NIS original y presenta un ámbito de aplicación más amplio, la obligación de notificar incidentes y la responsabilidad directa de la dirección en 18 sectores.
¿Es obligatorio el cifrado en NIS2?
El artículo 21, apartado 2, letra h), exige que se disponga de políticas y procedimientos documentados para el uso de la criptografía y, cuando proceda, del cifrado, que se apliquen en función del tamaño y el perfil de riesgo de la entidad. Se trata de la primera ley de ciberseguridad de la UE que menciona expresamente la criptografía.
¿Quién debe cumplir con la NIS2?
Las entidades esenciales de sectores de alta criticidad, como la energía, el transporte, la banca, la sanidad y las infraestructuras digitales, deben cumplir con la normativa, al igual que las entidades importantes de otros sectores regulados, como los servicios postales, la gestión de residuos, el sector químico y la producción alimentaria.
¿Cuáles son las sanciones previstas en la NIS2?
Las entidades esenciales se enfrentan a multas de hasta 10 millones de euros o el 2 % de su volumen de negocio anual mundial, lo que sea mayor. Las entidades importantes se enfrentan a multas de hasta 7 millones de euros o el 1,4 %.
¿Pueden los directivos ser considerados responsables a título personal en virtud de la NIS2?
Sí. Algunas autoridades nacionales pueden considerar a la dirección responsable a título personal por no haber supervisado las medidas de ciberseguridad, e incluso pueden suspender sus funciones directivas.
¿Qué debe incluir una política de criptografía conforme a la Directiva NIS 2?
Es necesario contar con una clasificación de activos, algoritmos y protocolos aprobados, longitudes mínimas de clave, criterios de obsolescencia y pruebas de que se aplican en todo el entorno. Todo ello se sustenta en un proceso documentado de gestión y rotación de claves que abarca todo el ciclo de vida de las mismas.
¿Cómo aborda la NIS2 la seguridad de la cadena de suministro?
El artículo 21, apartado 2, letra d), exige a las entidades que evalúen a sus proveedores, incluida la solidez de las prácticas criptográficas de dichos proveedores y sus mecanismos de custodia de claves.
¿Qué deben hacer en primer lugar los responsables de seguridad para prepararse para la NIS2?
Elaborar una política escrita sobre criptografía y cifrado, realizar un inventario de todos los certificados y claves indicando sus titulares y fechas de caducidad, y obtener la aprobación formal de la dirección respecto a las medidas de gestión de riesgos.