CIBERSEGURIDAD EN LA ERA DIGITAL: DORA Y NIS2, LAS NUEVAS REGLAS DEL JUEGO PARA LAS EMPRESAS EUROPEAS

CIBERSEGURIDAD EN LA ERA DIGITAL: DORA Y NIS2, LAS NUEVAS REGLAS DEL JUEGO PARA LAS EMPRESAS EUROPEAS

Por Conrado Moreno Bardisa

 

La pregunta no es si tu empresa o industria va a recibir un ciberataque o no, si no
cuándo lo recibirá. Estar preparado dejará de ser una conducta preventiva opcional
para convertirse en una obligación legal, el asesoramiento es fundamental.

La digitalización acelerada de la economía ha traído consigo una realidad incómoda:
las empresas, las administraciones y los ciudadanos son cada vez más
vulnerables a los ciberataques. Ransomware, ataques a infraestructuras críticas,
robo de datos, interrupción de servicios financieros… los titulares de los últimos años
no dejan lugar a dudas. La Unión Europea ha respondido con dos instrumentos que
están redefiniendo las obligaciones de las empresas en materia de ciberseguridad: el
Reglamento DORA (Digital Operational Resilience Act) y la Directiva NIS2 (Network
and Information Security 2). El marco anterior se reveló insuficiente, con aplicación
desigual entre Estados miembros y sin abordar sectores críticos. En el ámbito
financiero, además, la fragmentación normativa generaba lagunas de supervisión.
Ante ello, la UE decidió elevar sustancialmente el estándar de protección exigido a las
empresas.

DORA: resiliencia operativa digital para el sector financiero. El Reglamento (UE)
2022/2554 (DORA) es directamente aplicable en todos los Estados miembros desde el
17 de enero de 2025, sin necesidad de transposición nacional. Su punto de partida es
que, en el sector financiero, la tecnología ya no es un instrumento auxiliar: es el núcleo
mismo del negocio. Un fallo tecnológico en una entidad financiera puede tener
consecuencias sistémicas para la estabilidad del sistema financiero en su conjunto.

DORA afecta a un amplio abanico de entidades: bancos, aseguradoras, empresas de
inversión, entidades de pago, fondos de inversión, proveedores de criptoactivos y, de
forma muy relevante, a los proveedores tecnológicos críticos que prestan servicios
a entidades financieras —empresas de computación en la nube, proveedores de
software, centros de datos—, que quedan bajo supervisión directa de las autoridades
europeas de supervisión financiera.

Las obligaciones se articulan en torno a cinco grandes ejes: la gestión del riesgo TIC
con responsabilidad directa del órgano de administración; la clasificación y
notificación de incidentes en plazos estrictos (alerta inicial en 4 horas, informe
intermedio en 72 horas); las pruebas periódicas de resiliencia, incluyendo tests de

penetración basados en inteligencia de amenazas cada tres años para las entidades
más significativas; la gestión del riesgo de terceros proveedores, con cláusulas
contractuales obligatorias en materia de seguridad, auditoría y continuidad; y el
intercambio de información sobre amenazas entre entidades del sector.

En cuanto al régimen sancionador, DORA prevé sanciones directas para los
proveedores TIC críticos que incumplan sus obligaciones, que pueden alcanzar el 1%
de la facturación global diaria media durante hasta seis meses.

NIS2: la extensión de la ciberseguridad al conjunto de la economía. La Directiva
(UE) 2022/2555 (NIS2) sustituyó a la anterior Directiva NIS y debía ser transpuesta por
los Estados miembros antes del 17 de octubre de 2024. En España, la transposición
está pendiente de completarse formalmente mediante legislación específica que
sustituya al Real Decreto-ley 12/2018, proceso que las empresas deben seguir de
cerca, pero se prevé para este 2026.

NIS2 amplía radicalmente el número de entidades obligadas. Distingue entre
entidades esenciales —energía, transporte, banca, salud, infraestructura digital,
administración pública, agua, espacio— y entidades importantes —servicios
postales, gestión de residuos, fabricación, servicios digitales, alimentación—. En
términos generales, quedan obligadas las empresas medianas y grandes de estos
sectores (más de 50 empleados o más de 10 millones de euros de facturación),
aunque existen excepciones que pueden extender la aplicación con independencia del
tamaño.

Las medidas exigidas son amplias: políticas de gestión de riesgos, gestión y
notificación de incidentes (alerta en 24 horas, notificación en 72 horas), planes de
continuidad del negocio, seguridad de la cadena de suministro, formación en
ciberseguridad, uso de criptografía, control de accesos y autenticación multifactor
obligatoria.

 

 

Un aspecto especialmente relevante desde la perspectiva del gobierno corporativo es
la responsabilidad personal de los órganos de dirección: los consejeros y
directivos deben aprobar y supervisar las medidas de seguridad, recibir formación
periódica y pueden ser sancionados con prohibiciones temporales para ejercer
funciones directivas en caso de incumplimiento grave. El régimen de multas, inspirado

en el RGPD, alcanza hasta 10.000.000 € o el 2% del volumen de negocio mundial
para entidades esenciales, y hasta 7.000.000 € o el 1,4% para entidades importantes.

Lo que supone en la práctica para las empresas. El impacto real de estas normas
es profundo. La ciberseguridad deja de ser un asunto del departamento de tecnología
para convertirse en una cuestión de gobierno corporativo: los consejeros son
responsables personales, deben formarse y rendir cuentas. Esto exige una
transformación cultural y organizativa que va mucho más allá del cumplimiento
documental: vamos a un modelo de Compliance en ciberseguridad.

En el plano operativo, las empresas deben revisar en profundidad sus contratos con
proveedores tecnológicos, incorporando cláusulas sobre seguridad, auditoría,
continuidad y notificación de incidentes. Deben también invertir en capacidades
técnicas reales —herramientas de detección y respuesta, gestión de identidades,
cifrado, autenticación multifactor— y construir procesos internos que permitan
responder a un incidente en cuestión de horas.

La gestión de la cadena de suministro merece mención especial: aunque NIS2
excluye formalmente a muchas pequeñas empresas de su ámbito directo, el impacto
se traslada en cascada a través de los proveedores. Un subcontratista de una
empresa energética o un proveedor de software para un hospital recibirá de sus
clientes exigencias que reflejan los requisitos de la normativa, aunque no esté
directamente obligado por ella.

En definitiva DORA y NIS2 representan un cambio de paradigma: la ciberseguridad
pasa a ser un elemento estructural de la gobernanza empresarial, no una cuestión
técnica y periférica. Las empresas que lo afronten con visión estratégica —integrando
la seguridad en su cultura, sus estructuras de gobierno y sus relaciones
contractuales— no solo cumplirán con la normativa, sino que construirán una ventaja
competitiva real en un entorno donde la confianza digital es un activo cada vez más
diferenciador. Las que lo traten como un mero ejercicio formal se expondrán a
sanciones muy elevadas, a responsabilidades personales para sus directivos y, sobre
todo, a la materialización de riesgos que una mayor preparación habría podido
prevenir.