Parendum Compliance

Directiva NIS2 (UE) 2022/2555 · Ley de Ciberseguridad de Estonia

¿Está dentro del ámbito de aplicación de NIS2 y cuánto le falta para cumplirla?

Una comprobación del ámbito de aplicación y una evaluación de deficiencias de 10 minutos frente a las diez medidas mínimas del art. 21, la notificación de incidentes del art. 23 y la responsabilidad de la dirección del art. 20. Redactada para la Ley de Ciberseguridad de Estonia (KüTS), utilizable en toda la UE.

Comprobar el ámbito de aplicación y la preparaciónPuntuación gratuita, sin registro. Documentos y seguimiento por €39/mes.

Por qué ahora

La ley ya se aplica

La Ley de Ciberseguridad de Estonia modificada se aplica desde el 1 de enero de 2026. Las entidades incluidas tenían que registrarse ante RIA antes del 1 de abril de 2026, y las obligaciones de notificación de incidentes ya son exigibles.

La dirección es responsable

Los órganos de dirección deben aprobar y supervisar las medidas y seguir formación, y pueden ser considerados responsables. Las multas máximas alcanzan al menos 10 millones de euros o el 2 % del volumen de negocios mundial para las entidades esenciales.

¿Fuera del ámbito de aplicación? Sus clientes no lo están

Las organizaciones incluidas en el ámbito de aplicación deben gestionar la seguridad de sus proveedores, por lo que los requisitos llegan igualmente en forma de cuestionarios y cláusulas contractuales.

Qué obtienen los suscriptores

Documentos Word editables generados a partir de sus respuestas, en su idioma, y regenerados cada vez que vuelve a evaluar.

00

Informe de evaluación de deficiencias

Clasificación probable (esencial, importante, proveedor), una puntuación por medida, cada deficiencia con su artículo y una hoja de ruta.

01

Política de seguridad de la información

Abarca las diez medidas del art. 21.2, vinculadas a los demás documentos, lista para su aprobación por el órgano de dirección.

02

Acuerdo e informe para el órgano de dirección

La aprobación del art. 20, el miembro del órgano de dirección responsable (KüTS § 6¹) y una sesión formativa de 90 minutos.

03

Registro de evaluación de riesgos

Método y amenazas precumplimentadas acordes con sus respuestas.

04

Respuesta y notificación de incidentes

Prueba de importancia, modelos de notificación a 24 h/72 h/1 mes, contactos, registro de incidentes y un ejercicio de simulación.

05

Plan de continuidad de negocio y copias de seguridad

Objetivos de recuperación, norma de copias de seguridad 3-2-1, pruebas de restauración y gestión de crisis.

06

Kit de seguridad para proveedores

Política, registro de proveedores, preguntas de evaluación y cláusulas contractuales modelo que incluyen la notificación de incidentes en 24 horas.

07

Política de accesos, activos y personal

Inventario de activos, mínimo privilegio, despliegue de la MFA, lista de comprobación de altas, cambios y bajas.

08

Política técnica de seguridad

Plazos de aplicación de parches, bastionado, desarrollo seguro, divulgación de vulnerabilidades, criptografía y registro.

09

Declaración de seguridad para clientes

Una respuesta de una página a los cuestionarios de proveedores sobre NIS2 de sus clientes que solo afirma lo que realmente tiene.

Preguntas

+¿Cómo sé si NIS2 se me aplica?

En términos generales: organizaciones medianas o grandes (50 o más empleados, o volumen de negocios y balance superiores a 10 millones de euros) de los sectores enumerados en los anexos I y II, además de algunas entidades con independencia de su tamaño (DNS, servicios de confianza, telecomunicaciones, administración pública) y, en Estonia, algunos organismos públicos. La evaluación empieza con esta comprobación.

+¿Se trata de una auditoría o de una certificación?

No. Es una autoevaluación estructurada con plantillas generadas a partir de sus respuestas. Le permite alcanzar rápidamente una posición documentada y defendible. Para una auditoría independiente, trabajos de E-ITS o ISO 27001 o una prueba de penetración, Parendum ofrece esos servicios por separado.

+¿Abarca la E-ITS?

Los documentos hacen referencia a la norma estonia de seguridad de la información cuando procede y están estructurados para apoyar una implantación de E-ITS o ISO/IEC 27001, pero no sustituyen al catálogo E-ITS.

+Estamos fuera de Estonia. ¿Sigue siendo útil?

Sí. El kit sigue la Directiva; los aspectos específicos de Estonia están señalados. Consulte su autoridad nacional, su portal y sus formularios de notificación.

+¿Quién puede suscribirse?

Empresas. Los compradores de la UE fuera de Estonia necesitan un número de IVA válido (verificado en VIES) y se les factura con inversión del sujeto pasivo; los compradores estonios pagan un 24 % de IVA.

NIS2 scope check and readiness assessment (Estonia & EU) | Parendum