En respuesta al proceso de consulta abierta de ENISA, la Organización Europea de Ciberseguridad (ECSO) está proporcionando comentarios para mejorar la Guía técnica sobre la implementación de NIS2. La Guía técnica representa un avance significativo en la provisión de recomendaciones prácticas para las empresas dentro del ámbito de aplicación de la directiva.
Los miembros de la ECSO recomiendan modificaciones para mejorar la eficacia de la Guía técnica y alinearla con las mejores prácticas de seguridad actuales. La introducción debería perfeccionarse para reflejar mejor los principios de proporcionalidad, idoneidad y viabilidad.
El marco de seguridad, consideran, se beneficiaría de una enumeración más detallada de los análisis de riesgos y los objetivos de seguridad en todos sus capítulos. Si bien la sección sobre funciones y responsabilidades es exhaustiva, se podría fortalecer con la inclusión de organigramas prácticos que demuestren la segregación de funciones, con la inclusión positiva de referencias del ECSF para la definición de funciones.
El componente de gestión de riesgos, agrega, «necesita expandirse para abordar la evaluación del riesgo bruto, el impacto de las medidas de seguridad existentes, la evaluación del riesgo residual, las consideraciones sobre el apetito de riesgo y los mecanismos de asignación de recursos, junto con métricas de riesgo específicas».
De igual modo, desde ECSO se apunta que los procedimientos de gestión de incidentes requieren una «distinción más clara entre eventos de seguridad e incidentes», incluidas las clasificaciones de nivel de gravedad y los protocolos de respuesta correspondientes. Para las consideraciones de infraestructura modernas, la estrategia de gestión de copias de seguridad debe incorporar disposiciones específicas de la nube, incluidos protocolos de replicación y cifrado entre zonas.
Las recomendaciones adicionales, consideran, incluyen exigir certificaciones de puntos de contacto CSIRT, desarrollar estrategias integrales de mitigación de riesgos en la cadena de suministro, aprovechar los recursos de la Cyber Skills Academy, integrar los marcos de ciberseguridad y los modelos de madurez en la seguridad de los recursos humanos e implementar la certificación de dispositivos para mejorar las medidas de control de acceso.
La Organización Europea de Ciberseguridad (ECSO) publicó un Libro Blanco titulado «Implementación de NIS2: desafíos y prioridades«, que tiene como objetivo proporcionar un análisis exhaustivo sobre el estado actual de la implementación de NIS2 en los estados miembros y las organizaciones afectadas, brindando información sobre el progreso de la adopción y los niveles de preparación.
Los resultados destacan la necesidad crítica de que los países armonicen sus estrategias en toda Europa para abordar la fragmentación actual. El documento incluye conclusiones clave de nuestro análisis de las estrategias de implementación nacionales y de las empresas, junto con recomendaciones prácticas para que las partes interesadas institucionales mejoren el proceso de implementación.



