Compartir

17 Febrero 2025
Los ejecutivos en España podrían enfrentar sanciones millonarias por fallos en ciberseguridad en sus empresas

La directiva NIS2 de la Unión Europea entró en vigor en enero de 2023 con el objetivo de aumentar y unificar los niveles de ciberseguridad entre los Estados miembros, imponiendo nuevas y más estrictas obligaciones tanto a las empresas como a las administraciones públicas. Sin embargo, su implementación en algunos países, como España, ha experimentado demoras, aunque ahora parece que está a punto de ser aplicada. Cuando esto ocurra, se activarán una serie de mecanismos cruciales que transformarán muchos aspectos del entorno empresarial y gubernamental.

Alejandro Delgado, director de ventas y desarrollo de negocio en Iberia de GlobalSuite Solutions, una empresa tecnológica especializada en soluciones de Gobierno, Riesgo y Cumplimiento (GRC) para reforzar la ciberseguridad, explica que la NIS2 es una legislación novedosa, ya que en Europa y en el mundo en general no existen muchas leyes específicas sobre ciberseguridad. Esta, en particular, está siendo muy relevante por varios motivos, uno de los cuales es que impone responsabilidad penal a los directivos, administradores y consejeros de las empresas en caso de incumplimientos. Esto ha llevado a que el tema esté siendo ampliamente discutido en los consejos de administración, dado que se estima que solo en España afectará a unas 10.000 empresas de todos los sectores.

Según Delgado, la NIS2 se basa en una serie de leyes aprobadas en los últimos años por los países europeos, que establecen que las personas jurídicas (es decir, las empresas) tienen responsabilidad penal si dentro de la organización se cometen delitos, ya sea de manera intencional o por negligencia. Este marco legal ha trasladado la responsabilidad a los responsables de la gestión de las compañías. En España, este cambio fue introducido en el Código Penal en 2015, lo que marcó un giro importante, aunque no sin controversia, con algunos magistrados del Tribunal Supremo oponiéndose a ello. Los delitos relacionados con las telecomunicaciones y la informática, como los robos de información o la revelación de secretos, son ahora de responsabilidad de las empresas, lo que se ha incorporado a la NIS2.

Este cambio introduce un nuevo paradigma, ya que a partir de ahora, los directivos de las empresas, incluidos el CEO y el CISO (director de seguridad de la información), podrían enfrentarse a multas de hasta 10 millones de euros o el 2% de la facturación anual de la empresa si se considera que no han implementado las medidas de seguridad necesarias, ignorando deliberadamente la directiva NIS2. Sin embargo, para que esto ocurra, debe abrirse un proceso judicial donde jueces y peritos informáticos evaluarán si los directivos actuaron dentro de sus posibilidades, ya que se debe considerar el principio de proporcionalidad. Esto significa que se tendrá en cuenta el presupuesto disponible para ciberseguridad, que varía según el tamaño de la empresa.

Si los directivos no pueden pagar las sanciones, podrían enfrentarse incluso a penas de prisión o perder sus bienes personales, abriéndose un proceso administrativo similar al de la insolvencia, lo que añade una capa de complejidad a la situación. Delgado comenta que, aunque espera que las multas sean pocas, también anticipa que algunas se impondrán, ya que en España la tendencia es reaccionar una vez que los problemas se hacen evidentes. A día de hoy, no se han impuesto sanciones porque la NIS2 aún no ha sido completamente traspuesta en el país, aunque se espera que este proceso se complete antes del verano, tras la aprobación del anteproyecto de la Ley de Coordinación y Gobernanza de la Ciberseguridad por el Consejo de Ministros el 14 de enero de 2025.

En cuanto a la magnitud de los ciberataques, Miguel Sánchez, director global de Seguridad e Inteligencia de Telefónica, informó el 7 de febrero que, a finales de 2024, se registraron más de 90.000 ciberataques diarios, una cifra alarmante, y subrayó que solo conocemos un 1% de los ciberataques que realmente ocurren. Además, la mayoría provienen de países como China, Rusia e India, lo que refuerza la necesidad de una normativa más estricta como la NIS2, que también incluye nuevas medidas centradas en los proveedores de las cadenas de suministro, que son responsables del 60% de los ciberataques a las empresas.

A diferencia de su predecesora, la directiva NIS, la NIS2 incluye medidas muy específicas como la implementación de centros de respuesta ante incidentes, planes de continuidad operativa en caso de ciberataques y pruebas de hacking ético. Estas medidas no estaban contempladas en la normativa anterior, que pasó sin grandes repercusiones. La NIS2 está diseñada para obligar a las empresas, incluso las pequeñas, a mejorar sus capacidades de ciberseguridad, acercándolas al nivel de las grandes corporaciones, que generalmente están mejor preparadas.

Finalmente, tanto la NIS2 como el reglamento europeo DORA, aplicable a los bancos desde el 17 de enero de 2025, exigen que las empresas informen sobre los incidentes de ciberseguridad. En el caso de DORA, deben reportar a la CNMV y al Banco de España, mientras que la NIS2 establecerá un organismo específico para supervisar esta tarea. Esta regulación también obliga a muchas pequeñas empresas a dar un salto significativo en su preparación cibernética, lo que ha sido recibido positivamente por algunos CISOs que, al contar con una ley que cumplir, ahora pueden obtener presupuestos para mejorar su ciberseguridad que antes no tenían.

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad