Ha sido en la Jornada de Protección de Datos y Ciberseguridad en la Sanidad Privada, que este jueves ha organizado ASPE, donde ha intervenido Juan Díez, responsable de Ciberseguridad para el Sector Estratégico Sanitario del Instituto Nacional de Ciberseguridad (Incibe), explicando en qué punto está la trasposición de la Directiva europea de ciberseguridad NIS2 y las nuevas obligaciones que trae.
España llega tarde a la trasposición de esta directiva, pues tenía como fecha tope octubre de 2024. Afecta a todos los sectores productivos críticos, no solo al sanitario, pero también al sanitario. No es nada nuevo esta tardanza, pues como recordó Díez, ya pasó lo mismo con la Directiva anterior, la NIS1.
Pero este retraso no puede prolongarse mucho más, ya que la Comisión Europea acaba de conceder un plazo de gracia a España para que en los próximos dos meses la norma esté traspuesta al ordenamiento nacional. Por lo pronto, a principios de año el Gobierno ya presentó un anteproyecto, abrió una consulta pública y existe un primer borrador de la regulación. Vamos, que, como señala el experto, va a ser cuestión de poco tiempo que se convierta en una realidad.
Antes de que eso ocurra definitivamente, Díez habló de las novedades que trae esta regulación y destacó dos puntos. Por un lado, introduce un capítulo de sanciones para las empresas grandes y medianas -las que tengan hasta 50 trabajadores o hasta 10 millones de facturación están exentas- que no desarrollen un plan de prevención contra los ciberataques y, por otro lado, crea la figura del CISO (Chief Information Security Officer), el responsable de la ciberseguridad en la compañía.
SancionesEn relación a las sanciones, Díez explica que las multas que recoge el borrador de la norma son iguales que las que apunta la directiva, es decir "no ha habido cambios ni correcciones", a pesar de la potestad que tiene el legislador nacional para hacerlo.
La sanciones que figuran en el borrador de la Directiva de ciberseguridad NIS2, son diez millones de euros o el 10% del negocio para las grandes compañías o siete millones de euros o el 1,4% del negocio para medianas empresas. Unas multas cuantiosas para penalizar a las empresas que no tengan implantado un plan preventivo para evitar los ciberataques.
Hasta ahora, el ámbito privado de la salud, como explica el experto, estaba exento de cumplir con ninguna obligación en este sentido, pues la anterior normativa calificaba como "de sector crítico al sistema público, así que no gravó con más regulación ni multas al sector privado. Y esto viene a cambiar drásticamente con la trasposición de la directiva NIS2", apunta.
Son multas cuantiosas, aunque Díez afirma que el daño reputación que sufre una empresa víctima de un ciberataque "es más preocupante, que la sanción".
"En la sanidad pública no te queda más remedio que ir al hospital que tengas asignado. Sin embargo, en el sector privado puedes elegir a qué hospital ir y si conoces que un centro ha tenido un incidente de ciberseguridad y no está claro cómo lo ha solucionado, es posible que elijas ir a otro centro".
Juan Miguel Velasco: "La ciberseguridad de los hospitales está al nivel de la de una pastelería", La estrategia de ciberseguridad del SNS arrancará su implantación en septiembre, Ciberataques: un anteproyecto de ley y una propuesta de la Comisión para sanidad Y señala, que "las empresas de salud afectadas son las farmacéuticas, los fabricantes de dispositivos médicos, los laboratorios, grupos hospitalarios. Juan Díez, responsable de Ciberseguridad para el Sector Estratégico Sanitario del Incibe, explica las novedades de la trasposición de la Directiva europea de ciberseguridad NIS2. Off Soledad Valle Off
De izda. a dcha.: Eva Sáez, José Manuel Cucalón e Isabel Egocheaga. Foto: SEMG.
Luis Seijo, Coordinador del Proyecto Cassandra, David de la Rosa, presidente de SEPAR y Juan Carlos Trujillo, coordinador del Cassandra. Foto: SEPAR.
El neurocirujano Pablo Clavel operando con endoscopio tras la trayectoria realizada por el brazo robótico. Foto. INSTITUTO CLAVEL.
Beatriz Rico, en su laboratorio. Foto: JO MIESZKOWSKI/KC CDN