ISACA publica una guía clave para el cumplimiento de NIS2 y DORA en empresas europeas

Seguridad y normativa en Unión Europa
Redacción

ISACA ha publicado el libro blanco Resiliencia y seguridad en sectores críticos: cómo abordar los requisitos de NIS2 y DORA, una guía estratégica que ayuda a empresas, instituciones financieras, administraciones públicas y proveedores tecnológicos a adaptarse a las regulaciones europeas más exigentes en materia de ciberseguridad.

En concreto, 2025 está siendo un año decisivo para la implementación de dos marcos legales clave: el Reglamento de Resiliencia Operativa Digital (DORA) y la segunda Directiva sobre Seguridad de Redes y Sistemas de Información (NIS2). No obstante, según destaca la entidad muchas organizaciones siguen sin entender completamente sus obligaciones ni cómo aplicarlas de forma eficaz.

Aunque ambas normativas son fundamentales para garantizar la resiliencia digital en la Unión Europea, solo un número limitado de Estados miembros ha cumplido el plazo de octubre de 2024 para transponer la NIS2 a su legislación nacional. En Irlanda, por ejemplo, el 38 por ciento de las empresas reconocieron no estar preparadas, lo que evidencia la magnitud del desafío, incluso en mercados digitalmente avanzados.

Claves de la nueva guía

En este contexto, el libro blanco de ISACA proporciona una hoja de ruta clara y práctica para afrontar los requisitos regulatorios sin perder de vista el fortalecimiento de la ciberresiliencia. Así pues, la guía incluye:

  • Evaluación del alcance regulatorio: determina si la organización está sujeta a NIS2, DORA o ambos marcos. Incluso las empresas fuera de la Unión Europea podrían verse afectadas por relaciones contractuales.
  • Construcción de un marco TIC resiliente: establece políticas sólidas de gestión de riesgos tecnológicos y planes de continuidad operativa probados.
  • Gestión de riesgos de terceros: garantiza que los contratos tecnológicos incluyan cláusulas claras de continuidad, seguridad y auditoría.
  • Preparación ante incidentes: en el caso de NIS2 incluye la notificación preliminar requerida en 24 horas e informe final en un mes. Para DORA, incluye la notificación de los incidentes graves de TIC en un máximo de cuatro horas desde su clasificación.
  • Capacitación y concienciación: formación obligatoria en ciberseguridad para todos los niveles de la organización.
  • Auditoría continua: las auditorías internas y externas deben realizarse con regularidad y contar con independencia y cualificación, especialmente bajo DORA.
  • Pruebas periódicas: las entidades financieras deben realizar pruebas de penetración basadas en amenazas.
  • Documentación exhaustiva: mantiene actualizada la documentación sobre políticas, evaluaciones de riesgos, controles y respuestas. Esto es fundamental para la transparencia y la revisión regulatoria.

Consideraciones adicionales

La  publicación no solo está pensada para los equipos de cumplimiento, sino también para CISO, responsables de TI y proveedores que desempeñan un papel clave en la cadena de suministro digital. Su análisis comparativo entre NIS2 y DORA, junto con recomendaciones prácticas, convierten esta guía en una referencia para adaptarse a las nuevas exigencias regulatorias del ecosistema europeo.

En caso de incumplimiento, la guía de ISACA recoge que las multas previstas por NIS2 pueden alcanzar los 10 millones de euros y, por su parte, DORA deja las sanciones en manos de las autoridades nacionales, pero exige altos niveles de preparación técnica y operativa.