NIS2 frente al CRA: ¿entidad o producto?
NIS2 regula la gestión de riesgos y la notificación de incidentes de las entidades; el CRA regula los requisitos de ciberseguridad de los productos. La trampa del examen consiste en aplicar erróneamente una norma en lugar de la otra cuando un supuesto combina una organización y un dispositivo.
Escuchar esta página (beta)
NIS2 y el Reglamento de Ciberresiliencia (CRA) se ocupan de capas diferentes de la ciberseguridad. NIS2 se aplica a entidades —piense en hospitales, empresas energéticas y Administraciones públicas— y exige procesos de gestión de riesgos y la notificación de incidentes. El CRA, en cambio, se centra en productos con elementos digitales, como termostatos inteligentes, productos sanitarios conectados o software. Si un ejercicio describe las políticas de seguridad de una organización o la notificación de una brecha de seguridad, corresponde al ámbito de NIS2; si describe las características de seguridad o las vulnerabilidades de un dispositivo, corresponde al ámbito del CRA.
Para evitar confusiones, utilice un método sencillo de eliminación: pregúntese si el supuesto se centra en una entidad o en un producto. Por ejemplo, una pregunta sobre el plan de ciberseguridad de un hospital remite a NIS2, mientras que otra sobre la seguridad incorporada de un contador inteligente remite al CRA. Otra pista: NIS2 aborda procesos y plazos de notificación, mientras que el CRA aborda el diseño, la seguridad durante el ciclo de vida y la vigilancia del mercado. Si el ejercicio menciona la «notificación de incidentes» o la «evaluación de riesgos», inclínese por NIS2; si menciona la «seguridad por defecto» o la «divulgación de vulnerabilidades», inclínese por el CRA.
Una regla mnemotécnica concisa: «NIS2 = entidad; CRA = objeto». Como prueba rápida, imagine un supuesto con un marcapasos conectado: el hospital que lo utiliza está incluido en NIS2, pero el propio marcapasos está incluido en el CRA. Si el ejercicio combina ambos, compruebe qué aspecto destaca la pregunta —la organización o el dispositivo— y elija la norma correspondiente.
¿Cómo se distingue NIS2 del Reglamento de Ciberresiliencia en una pregunta de examen?
NIS2 se ocupa de la gestión de riesgos y la notificación de incidentes por parte de las entidades; el CRA se ocupa de los requisitos de ciberseguridad de los productos.