Directiva NIS2 (UE) 2022/2555 · Ley de Ciberseguridad de Estonia
¿Está dentro del ámbito de aplicación de NIS2 y cuánto le falta para cumplirla?
Una comprobación del ámbito de aplicación y una evaluación de deficiencias de 10 minutos frente a las diez medidas mínimas del art. 21, la notificación de incidentes del art. 23 y la responsabilidad de la dirección del art. 20. Redactada para la Ley de Ciberseguridad de Estonia (KüTS), utilizable en toda la UE.
Por qué ahora
La ley ya se aplica
La Ley de Ciberseguridad de Estonia modificada se aplica desde el 1 de enero de 2026. Las entidades incluidas tenían que registrarse ante RIA antes del 1 de abril de 2026, y las obligaciones de notificación de incidentes ya son exigibles.
La dirección es responsable
Los órganos de dirección deben aprobar y supervisar las medidas y seguir formación, y pueden ser considerados responsables. Las multas máximas alcanzan al menos 10 millones de euros o el 2 % del volumen de negocios mundial para las entidades esenciales.
¿Fuera del ámbito de aplicación? Sus clientes no lo están
Las organizaciones incluidas en el ámbito de aplicación deben gestionar la seguridad de sus proveedores, por lo que los requisitos llegan igualmente en forma de cuestionarios y cláusulas contractuales.
Qué obtienen los suscriptores
Documentos Word editables generados a partir de sus respuestas, en su idioma, y regenerados cada vez que vuelve a evaluar.
00
Informe de evaluación de deficiencias
Clasificación probable (esencial, importante, proveedor), una puntuación por medida, cada deficiencia con su artículo y una hoja de ruta.
01
Política de seguridad de la información
Abarca las diez medidas del art. 21.2, vinculadas a los demás documentos, lista para su aprobación por el órgano de dirección.
02
Acuerdo e informe para el órgano de dirección
La aprobación del art. 20, el miembro del órgano de dirección responsable (KüTS § 6¹) y una sesión formativa de 90 minutos.
03
Registro de evaluación de riesgos
Método y amenazas precumplimentadas acordes con sus respuestas.
04
Respuesta y notificación de incidentes
Prueba de importancia, modelos de notificación a 24 h/72 h/1 mes, contactos, registro de incidentes y un ejercicio de simulación.
05
Plan de continuidad de negocio y copias de seguridad
Objetivos de recuperación, norma de copias de seguridad 3-2-1, pruebas de restauración y gestión de crisis.
06
Kit de seguridad para proveedores
Política, registro de proveedores, preguntas de evaluación y cláusulas contractuales modelo que incluyen la notificación de incidentes en 24 horas.
07
Política de accesos, activos y personal
Inventario de activos, mínimo privilegio, despliegue de la MFA, lista de comprobación de altas, cambios y bajas.
08
Política técnica de seguridad
Plazos de aplicación de parches, bastionado, desarrollo seguro, divulgación de vulnerabilidades, criptografía y registro.
09
Declaración de seguridad para clientes
Una respuesta de una página a los cuestionarios de proveedores sobre NIS2 de sus clientes que solo afirma lo que realmente tiene.
Preguntas
+¿Cómo sé si NIS2 se me aplica?
En términos generales: organizaciones medianas o grandes (50 o más empleados, o volumen de negocios y balance superiores a 10 millones de euros) de los sectores enumerados en los anexos I y II, además de algunas entidades con independencia de su tamaño (DNS, servicios de confianza, telecomunicaciones, administración pública) y, en Estonia, algunos organismos públicos. La evaluación empieza con esta comprobación.
+¿Se trata de una auditoría o de una certificación?
No. Es una autoevaluación estructurada con plantillas generadas a partir de sus respuestas. Le permite alcanzar rápidamente una posición documentada y defendible. Para una auditoría independiente, trabajos de E-ITS o ISO 27001 o una prueba de penetración, Parendum ofrece esos servicios por separado.
+¿Abarca la E-ITS?
Los documentos hacen referencia a la norma estonia de seguridad de la información cuando procede y están estructurados para apoyar una implantación de E-ITS o ISO/IEC 27001, pero no sustituyen al catálogo E-ITS.
+Estamos fuera de Estonia. ¿Sigue siendo útil?
Sí. El kit sigue la Directiva; los aspectos específicos de Estonia están señalados. Consulte su autoridad nacional, su portal y sus formularios de notificación.
+¿Quién puede suscribirse?
Empresas. Los compradores de la UE fuera de Estonia necesitan un número de IVA válido (verificado en VIES) y se les factura con inversión del sujeto pasivo; los compradores estonios pagan un 24 % de IVA.