Juan León García
La diligencia debida adquiere una nueva dimensión en el texto del anteproyecto de la Ley de Coordinación y Gobernanza de la Ciberseguridad que aprobó el Gobierno el pasado enero en Consejo de Ministros. Esta se refiere a la obligación de las empresas de cumplir con los requisitos que recoge la normativa, una trasposición de la directiva europea (EU NIS-2), que se publicará previsiblemente en los próximos meses en el Boletín Oficial del Estado (BOE) y que España debía de haber aplicado a su normativa nacional desde el pasado octubre, cuando venció el plazo para trasponerla.
Enfocada en empresas consideradas importantes y esenciales (aquellas que proveen servicios y ante cualquier incidencia pueda provocar consecuencias “significativas con respecto a la seguridad y a la salud pública”, ha explicado Juan Díez, responsable de los sectores estratégicos Sanitario, Alimentario e Investigación del Instituto Nacional de Ciberseguridad, Incibe-CERT), el texto presentado por el ministro del Interior, Fernando Grande-Marlaska, contempla sanciones relevantes.
Juan Díez (Incibe-CERT): “La diligencia debida se incumple cuando se detectan brechas o amenazas a la ciberseguridad por descuidos, dejadez u olvidos, lo que acarrearía multas administrativas”
Por un lado, dicha diligencia debida afecta directamente a los principales responsables de la organización como sujetos en los que recaen las competencias de asegurar la ciberseguridad de su compañía. Por eso, la ley recoge que, si se incumple algún punto de la normativa, los supervisores podrán solicitar que los organismos y los órganos jurisdiccionales competentes a nivel nacional “prohíban temporalmente a cualquier persona que ejerza responsabilidades de dirección a nivel de director general o representante legal en dicha entidad esencial ejercer funciones de dirección de dicha entidad”.
Díez ha participado en el webinar ‘Ley de Coordinación y Gobernanza de la Ciberseguridad y su impacto en el sector sanitario’, organizado por la Alianza de la Sanidad Privada Española (ASPE), la Fundación Global Salud (FGS) y el Incibe. El portavoz de este organismo público ha detallado además que las multas administrativas que se contemplan para las empresas esenciales alcanzan los 10 millones de euros o el 2% de volumen de negocios anual. Para las consideradas importantes, estas oscilarían los 7 millones de euros o el 1,4% del volumen de negocios anual.
“Las multas vendrán por descuido, por dejadez u olvidos. La denominada diligencia debida en ciberseguridad por parte de las empresas. Estas sanciones se derivarían de no cumplirla”, ha insistido. A nivel corporativo, ha destacado la importancia de prevenir estas medidas coercitivas a causa del daño que las sanciones podrían tener en la reputación de las compañías del sector sanitario privado.
Formación en competencias de los empleados
Por todo lo anterior, Díez ha puesto de relieve en varias ocasiones durante el webinar que una de las principales medidas para hacer frente a posibles brechas de seguridad que incurran en potenciales multas administrativas será la de formar a todos los empleados de la plantilla. Y ha subrayado que a todos, “incluidos los becarios. Gran cantidad de ataques suceden por la falta de cultura y conocimiento de la ciberseguridad de los empleados”, ha advertido.
Para garantizar que se lleve a cabo y se supervise que la plantilla tiene un conocimiento suficiente como para prevenir ataques de ramsonware o phishing (suplantación de identidad), la normativa contempla la creación de una nueva figura dentro de la estructura de la organización: el Oficial de Seguridad de la Información (CISO, por sus siglas en inglés).
Cuando se trate de empresas esenciales, los inspectores del Incibe podrán realizar inspecciones in situ para garantizar el cumplimiento de la ley de ciberseguridad
No tiene por qué ser una sola persona quien asuma este rol, sino que puede componerse de una unidad u órgano colegiado también. Entre sus labores, están las de actuar como punto de contacto y coordinación técnicas con las autoridades de control y con los CSIRT nacionales de referencia. Es decir, con aquellos entes designados por las autoridades para asegurar el cumplimiento de la ley.
En el caso de que el responsable de la seguridad de la información sea una unidad o un órgano colegiado, entonces la empresa deberá designar a una persona física como representante. Y también a un sustituto de esa figura en caso de que esté de baja o se ausente por cualquier motivo.
De cara a asegurar el cumplimiento de los requisitos de ciberseguridad, las compañías deberán reportar pequeños informes de manera periódica en los que detallarán las medidas que han puesto en marcha para adaptarse a la normativa. En el caso de las autoridades, el portavoz del Incibe también ha informado que cuando se consideren empresas esenciales, empleados de esta entidad pública podrán realizar inspecciones in situ para garantizar las condiciones de ciberseguridad de la empresa.
¿Qué ocurre ante un ciberataque?
El experto ha ejemplificado que, ante un ciberataque las autoridades plantean escenarios de repuesta a incidentes y como soporte a crisis cibernéticas. En cualquier caso, la obligación de reportar por parte de la compañía a los supervisores debe de ser inmediata, ya sea a través de la línea 017 o a través de otros canales establecidos.
Un ciberataque alcanza la categoría de crisis cuando, por ejemplo, afecta a un hospital y los quirófanos quedan bloqueados. “En este caso, el Incibe también ayuda tanto a solucionarlo como a preparar los comunicados conjuntos; además de analizar las causas y el origen del ciberataque”, ha detallado.
No obstante, Díez ha recordado que el foco está puesto especialmente en la prevención de cualquier amenaza. De ahí que dispongan para las empresas de simulacros de ciberataques, de servicios de detección proactiva de incidentes; servicios de alerta temprana o, entre otros, un kit de concienciación y formación elaborado por el Incibe-CERT.
A modo de conclusión, Alba Horcajada, responsable del departamento Jurídico de ASPE, ha afirmado: “Desde ASPE reafirmamos nuestro compromiso de seguir promoviendo iniciativas que fortalezcan la ciberseguridad en el sector salud. Seguiremos colaborando con las autoridades y las entidades sanitarias para impulsar acciones formativas y proporcionar herramientas eficaces que permitan reforzar la protección de los datos y garantizar la continuidad de los servicios esenciales. La ciberseguridad es un reto común y solo con un esfuerzo conjunto podremos avanzar hacia un sector más seguro y resiliente”.










