ESG Innova Group señala que la ciberseguridad ha dejado de ser un asunto exclusivo del departamento de TI. La compañía indica que la Directiva (UE) 2022/2555, conocida como NIS2, y el Esquema Nacional de Seguridad (ENS), regulado por el Real Decreto 311/2022, sitúan la gestión del riesgo tecnológico en la agenda de la dirección y exigen a las organizaciones demostrar, con evidencias, que sus medidas de seguridad funcionan.
¿Qué exige cada marco?
Según ESG Innova Group, el ENS es obligatorio para el sector público español y para las empresas privadas que le prestan servicios o soluciones tecnológicas. La compañía explica que clasifica los sistemas en las categorías básica, media o alta y requiere medidas organizativas, operacionales y de protección, además de su verificación mediante autoevaluación o certificación.
La compañía afirma que NIS2 amplía el perímetro de la ciberseguridad obligatoria a sectores como energía, transporte, salud, agua, infraestructuras digitales, administración pública, fabricación o servicios postales, entre otros. Entre las principales exigencias, ESG Innova Group destaca la gestión de riesgos, la seguridad de la cadena de suministro, la notificación de incidentes significativos en plazos escalonados —alerta temprana en 24 horas, notificación en 72 horas e informe final en un mes— y la responsabilidad directa de los órganos de dirección. Según la compañía, las sanciones pueden alcanzar los 10 millones de euros o el 2 % de la facturación mundial para las entidades esenciales, y los 7 millones o el 1,4 % para las importantes.
Un solo sistema para dos marcos que se solapan
ESG Innova Group sostiene que el ENS y NIS2 comparten buena parte de su lógica: análisis de riesgos, políticas de seguridad, roles y responsabilidades, control de proveedores, continuidad y respuesta ante incidentes. La empresa añade que gestionar ambos marcos con hojas de cálculo y documentos dispersos multiplica el trabajo y dificulta demostrar el cumplimiento ante auditores y autoridades.
La compañía presenta ISOTools, su solución de software, como una herramienta para abordar ambos requisitos de forma integrada. Según ESG Innova Group, permite:
Analizar y tratar los riesgos sobre los activos de información, con trazabilidad de las decisiones.
Elaborar la declaración de aplicabilidad y mapear controles, de modo que una misma medida pueda evidenciar el cumplimiento del ENS, NIS2 e ISO/IEC 27001.
Gestionar incidentes mediante flujos de trabajo y el registro de plazos que, según la compañía, facilitan la notificación.
Gestionar documentos y evidencias, con control de versiones y aprobaciones.
Realizar auditorías internas y gestionar no conformidades y acciones correctivas, con preparación para la certificación.
Evaluar proveedores, una cuestión que la empresa considera clave para la seguridad de la cadena de suministro exigida por NIS2.
Utilizar cuadros de mando para que la dirección supervise el estado de la ciberseguridad, tal y como requiere la directiva, según ESG Innova Group.
Del cumplimiento puntual a la mejora continua
ESG Innova Group afirma que, para las organizaciones que ya cuentan con certificación ENS o ISO 27001, la plataforma permite reutilizar el trabajo realizado y cerrar la brecha con NIS2 sin empezar de cero. Para las que parten de cero, la compañía indica que ofrece una estructura guiada que reduce los tiempos de implantación y convierte la ciberseguridad en un proceso de gestión continuo, en lugar de un proyecto puntual ante una auditoría.
Acerca de ISOTools – ESG Innova Group
La empresa describe ISOTools como una de las líneas de negocio de ESG Innova Group, especializada en software para la gestión de sistemas normalizados, cumplimiento normativo y excelencia empresarial. ESG Innova Group integra además ESGTools, GRCTools y HSETools en su catálogo de soluciones tecnológicas.