Directiva NIS2:
Criptografía e infraestructura de clave pública (PKI) para entidades esenciales e importantes
Visión general
| Región | Unión Europea (transpuesta a la legislación nacional en todos los Estados miembros de la UE) |
| Ámbito de aplicación | Entidades esenciales:organizaciones de sectores de alta criticidad, como la energía, el transporte, la banca, la sanidad, el agua, las infraestructuras digitales y la administración pública.Entidades importantes:organizaciones de otros sectores regulados, entre los que se incluyen los servicios postales, la gestión de residuos, el sector químico, la producción alimentaria y los proveedores de servicios digitales.Órganos de gestión:directivos que aprueban y supervisan las medidas de gestión de riesgos de ciberseguridad y que pueden ser considerados personalmente responsables en caso de fallos. |
| Apartados pertinentes | Artículo 21, apartado 2, letra h):Políticas y procedimientos relativos al uso de la criptografía y el cifrado. Artículo 21, apartado 2, letra j):Autenticación multifactorial y comunicaciones seguras. Artículo 21, apartado 2, letra d):Seguridad de la cadena de suministro, incluidas las prácticas criptográficas de los proveedores. |
La NIS2 (Directiva (UE) 2022/2555) es la directiva actualizada de la Unión Europea en materia de ciberseguridad, que abarca unas 160 000 entidades repartidas en 18 sectores críticos. Sustituye a la Directiva NIS original con un ámbito de aplicación significativamente más amplio, la obligación de notificar incidentes y la responsabilidad directa de la dirección.
En la práctica, el artículo 21 exige a las entidades afectadas que apliquen diez categorías de medidas de gestión de riesgos de ciberseguridad, una de las cuales menciona explícitamente la criptografía: políticas y procedimientos documentados para el uso de la criptografía y, cuando proceda, del cifrado, aplicados en función del tamaño y el perfil de riesgo de la entidad, y combinados con la autenticación multifactorial y las comunicaciones seguras.
Por qué es importante
La NIS2 se aplica a una gran parte de la economía de la UE en 18 sectores y, aunque la transposición a la legislación nacional ha avanzado de forma desigual desde la fecha límite de octubre de 2024, la autoridad de ejecución y el efecto directo se están ampliando progresivamente a medida que los Estados miembros ultiman sus leyes de aplicación.
El incumplimiento conlleva multas de hasta 10 millones de euros o el 2 % de la facturación anual global para las entidades esenciales (7 millones de euros o el 1,4 % para las entidades importantes), el importe que sea mayor, y algunas autoridades nacionales pueden considerar a la dirección personalmente responsable y suspender sus funciones directivas. La letra h) del apartado 2 del artículo 21 es uno de los requisitos más concretos y auditables de la directiva, lo que la convierte también en uno de los más fáciles de comprobar para un organismo regulador.
Cómo se aplica esto a la criptografía
La NIS2 aborda la criptografía de forma más directa a través del artículo 21, apartado 2, letra h), reforzado por las disposiciones sobre autenticación multifactorial y cadena de suministro que figuran en otras partes del artículo 21. Las principales áreas de control con implicaciones criptográficas directas son:
| Sección | Función | Lo que dice | Productos |
|---|---|---|---|
| Art. 21, apartado 2, letra h) — Políticas y procedimientos en materia de criptografía y cifrado | Política de criptografía y cifrado | Política de criptografía documentada que abarque los algoritmos aprobados y las longitudes mínimas de clave, con pruebas de su aplicación en todo el entorno informático. | Command |
| Artículo 21, apartados 1 y 2, letra h), respaldado por las directrices básicas de la ENISA | Confidencialidad de los datos en reposo y en tránsito | Cifrado de última generación para los datos almacenados y transmitidos, respaldado por una infraestructura de clave pública (PKI) interna o gestionada que emite los certificados | EJBCA |
| Art. 21, apartado 2, letra j) — MFA o soluciones de autenticación continua | Autenticación multifactorial y continua | Autenticación continua para sistemas críticos y acceso administrativo, que suele implementarse mediante autenticación basada en certificados | Command |
| Art. 21, apartado 2, letra j) — Comunicaciones seguras de voz, vídeo, texto y emergencias | Comunicaciones seguras | Canales autenticados y cifrados para comunicaciones internas y de emergencia, incluidos mensajes firmados y archivos adjuntos | SignServer |
| Art. 21, apartado 2, letra d) — Seguridad de la cadena de suministro | Garantía criptográfica en la cadena de suministro | Las claves de cifrado como parte de las evaluaciones de las prácticas criptográficas de los proveedores | EJBCA |
| Se desprende implícitamente del artículo 21, apartado 2, letra h), según la ENISA y las directrices nacionales de aplicación | Gestión y rotación de claves | Procedimientos documentados de generación de claves, rotación, almacenamiento respaldado por un módulo de seguridad de hardware (HSM) cuando proceda, y destrucción, con un registro de auditoría completo | Command |
Preparación para la auditoría
Las revisiones de supervisión de la NIS2, ya sean proactivas o motivadas por un incidente, se centran en la política documentada y en las pruebas operativas, más que en la mera intención. Áreas clave que suelen evaluar los inspectores y las autoridades nacionales:
- Documentación sobre la política de criptografía: ¿Disponela organización de una política escrita sobre criptografía y cifrado que contemple los algoritmos aprobados, las longitudes de clave y los criterios de obsolescencia?
- Pruebas de la cobertura del cifrado: ¿Puedela organización demostrar que cifra los datos sensibles tanto en reposo como en tránsito, incluidos los sistemas internos, y no solo los que están expuestos al exterior?
- Inventario de certificados y claves: ¿Se ha elaboradoun inventario de todos los certificados y claves criptográficas en uso, indicando sus titulares y fechas de caducidad?
- Aplicación de la autenticación multifactorial (MFA) en sistemas críticos: ¿Seexige el uso de la autenticación multifactorial (MFA) o la autenticación continua para todos los accesos administrativos y a sistemas críticos?
- Evaluación criptográfica de los proveedores: ¿Seevalúa a los proveedores directos y a los prestadores de servicios en cuanto a la solidez de sus prácticas criptográficas y sus mecanismos de custodia de claves?
- Aprobación por parte del órgano de gestión: ¿Haaprobado y supervisado formalmente el órgano de gestión las medidas de gestión de riesgos criptográficos, de conformidad con los requisitos de gobernanza y supervisión de la gestión establecidos en la Directiva NIS2?
LLEVA ESTO A LA DIRECCIÓN
La NIS2 es la primera ley de ciberseguridad de la UE que menciona explícitamente la criptografía. El artículo 21, apartado 2, letra h), establece que las políticas y procedimientos documentados para el uso de la criptografía y el cifrado son un requisito legal, no una buena práctica. Si no podemos presentar dicha política y demostrar que se aplica, nos exponemos a sanciones previstas en la ley de hasta 10 millones de euros o el 2 % de la facturación global, lo que sea mayor.
Esto también afecta a la sala de juntas: la NIS2 permite a las autoridades nacionales exigir responsabilidades personales a la dirección por no haber supervisado estas medidas. Necesitamos que nuestro inventario de certificados y claves, nuestra cobertura de cifrado y nuestras evaluaciones criptográficas de los proveedores estén en un estado tal que podamos entregárselos a un auditor mañana mismo, y no el día en que venza el plazo para presentar el informe de incidentes.


