La ciberseguridad se convierte en responsabilidad personal de los administradores
La ciberseguridad ya no es solo una tarea del departamento de TI: según el Derecho checo, para los administradores pasa a formar parte de la gestión de la empresa y de la diligencia de un ordenado empresario. La dirección debe saber si la empresa está sujeta a la regulación y garantizar las medidas necesarias, los recursos, la formación y la supervisión de los proveedores. El artículo explica la responsabilidad personal de los órganos de administración y cómo configurar un sistema que resista tanto una inspección como un incidente de seguridad.

Resumen
Nuevas obligaciones de la dirección de las empresas en materia de ciberseguridad
La nueva Ley de Ciberseguridad checa (en adelante, «Ley de Ciberseguridad») pone un énfasis mucho mayor en la implicación de la alta dirección en la garantía de la ciberseguridad. Los administradores y los miembros del consejo de administración asumirán la responsabilidad directa de que su empresa cumpla los nuevos requisitos de esta norma. En la práctica, esto significa que, si su sociedad está sujeta a la regulación, usted debe garantizar la implantación de todas las medidas necesarias, supervisar su cumplimiento y destinar a la ciberseguridad recursos humanos y financieros suficientes.
Con independencia de los conocimientos técnicos, la ley presupone una supervisión activa del órgano de administración, no una delegación formal de la responsabilidad. Como consecuencia de la nueva regulación, la ciberseguridad pasa a ser otro componente de la diligencia de un ordenado empresario que los miembros de los órganos de administración están obligados a observar en el ejercicio de su cargo.
Antes de empezar a aplicar medidas de seguridad concretas, la empresa debe evaluar si la ley le es aplicable. Para ello sirve el proceso de la llamada autoidentificación, en el que la empresa valora, en resumen, su tamaño, su sector de actividad y otros criterios establecidos por la ley y los decretos de desarrollo. Si determina que está sujeta a la regulación, tiene la obligación de notificar la prestación del servicio regulado a la Oficina Nacional de Seguridad Cibernética y de la Información (NÚKIB).
A continuación, es necesario implantar medidas técnicas y organizativas, entre las que figuran, en el régimen de obligaciones inferiores, en particular:
1. Seguridad técnica, gestión de accesos y contraseñas
Implantación de medidas técnicas de protección de redes, sistemas y datos, incluida la gestión de los derechos de acceso y de las identidades. Esto abarca también las reglas para la creación y gestión de contraseñas robustas, la autenticación multifactor y el control de los permisos de acceso según el principio del mínimo privilegio necesario.
2. Formación y gestión de recursos humanos
Formación periódica de los empleados y de la dirección sobre las amenazas de seguridad y el comportamiento adecuado. Incluye también la verificación de las personas que ocupan puestos clave y una información rigurosa sobre las obligaciones y la responsabilidad de cada persona.
3. Gestión estratégica de la seguridad
La base es el nombramiento de las personas responsables, la elaboración de una política de seguridad y el mantenimiento de un registro de las medidas adoptadas. La alta dirección es responsable de aprobar y controlar de forma continua el funcionamiento de todo el sistema de gestión de la seguridad.
4. Detección de ataques, gestión de incidentes y plan de recuperación
La organización debe ser capaz de detectar a tiempo los incidentes cibernéticos, reaccionar correctamente ante ellos, notificarlos a la NÚKIB y, posteriormente, restablecer un funcionamiento seguro. Son imprescindibles un plan de respuesta a incidentes y la recuperación de los sistemas críticos.
5. Seguridad en las relaciones contractuales con proveedores
Los contratos con proveedores deben contener requisitos de seguridad, por ejemplo, obligaciones de confidencialidad, el nivel de las medidas técnicas, los plazos de respuesta y, en su caso, el derecho de auditoría. La cadena de suministro suele ser el eslabón más débil.
Todas las medidas adoptadas no solo deben implantarse, sino también documentarse de forma eficaz, actualizarse y auditarse periódicamente. En una inspección de la autoridad supervisora no bastará con remitirse a las directrices internas: lo decisivo será acreditar que el sistema de ciberseguridad funciona realmente en la práctica. Las autoridades exigirán pruebas de que las reglas establecidas son conocidas, se aplican y se verifican de forma continua.
Riesgos y sanciones por incumplimiento de las obligaciones
La nueva regulación otorga a la ciberseguridad un peso similar al que tiene, por ejemplo, la contabilidad financiera, y las sanciones son acordes con ello. El incumplimiento de las obligaciones puede tener consecuencias muy graves tanto para la empresa como para su dirección. Las sociedades reguladas pueden recibir multas de hasta el 2 % del volumen de negocio anual total (en el caso de las entidades en el régimen de obligaciones superiores) o del 1,4 % en el caso de las demás entidades.
Para las grandes empresas, esto puede suponer sanciones de decenas o incluso cientos de millones de coronas checas. Además de estas sanciones económicas, la nueva ley introduce también sanciones no pecuniarias : las autoridades pueden, por ejemplo, suspender la validez de certificaciones de seguridad europeas (p. ej., ISO 27001, NIST, TISAX, etc.), lo que puede provocar dificultades importantes para cumplir las obligaciones contractuales.
Sin embargo, una novedad aún más relevante es la responsabilidad personal directa de los órganos de administración. Si la empresa infringe sus obligaciones de ciberseguridad, pueden verse sancionados directamente sus administradores o los miembros del consejo de administración. Se exponen a responsabilidad personal por los daños causados (incluidos los daños morales): por ejemplo, si por haber subestimado la seguridad se filtran datos sensibles de socios comerciales, los perjudicados pueden reclamarles una indemnización.
Además, pueden llegar a responder frente a los acreedores de las deudas de la sociedad si la empresa cae en insolvencia a causa de un incidente de seguridad. El proyecto de Ley de Ciberseguridad prevé que la NÚKIB pueda imponer, en casos graves, a un miembro del órgano de administración una multa de hasta 20 millones CZK (aprox. 0,8 millones EUR). Por infracciones reiteradas o graves, la autoridad también puede acordar la prohibición de ejercer el cargo durante un período mínimo de 6 meses. En situaciones excepcionales de negligencia grave en el cumplimiento de las obligaciones, no cabe descartar tampoco una eventual valoración de la responsabilidad conforme al Derecho penal.
Estas sanciones no son meras amenazas teóricas. Las sanciones personales a los directivos tendrían graves repercusiones reputacionales tanto para los directivos afectados como para toda la empresa: pocas sociedades pueden permitirse que su administrador sea multado públicamente o apartado temporalmente de la dirección. La mera investigación o el procedimiento sancionador pueden paralizar el funcionamiento interno de la empresa y dañar la confianza de los clientes.
Precisamente por ello, el objetivo de la nueva regulación es motivar a la dirección de las empresas para que no subestime la ciberseguridad. Este enfoque moderno de «accountability» por parte de la UE pretende implicar a las empresas en una protección activa: cuando la dirección sabe que se juega su propio pellejo, presta al ámbito la atención que merece.
Que funciona lo demuestra el ejemplo de Eslovaquia, donde ya está en vigor una ley similar (también basada en la NIS2) y las empresas prefieren no dejar nada al azar. En la llamada autoidentificación, en Eslovaquia se sometieron a la regulación un 60 % más de sociedades de lo previsto (más de 15 000 en lugar de las 9 000 estimadas inicialmente). Esta tendencia muestra claramente que las empresas y su dirección son conscientes de los riesgos del incumplimiento, y los administradores checos deberían hacer lo mismo antes de que lleguen las primeras inspecciones o incidentes.
Cómo prepararse y protegerse (recomendaciones prácticas)
La buena noticia es que, para cumplir las nuevas obligaciones, no está solo y, con una preparación oportuna, pueden evitarse muchos riesgos.
A continuación, indicamos varios pasos prácticos para que, como administrador o directivo, se prepare para la nueva regulación y se proteja así a sí mismo y a su empresa:
Averigüe si la regulación le es aplicable: Lleve a cabo el proceso de autoidentificación: evalúe el sector de su actividad y el tamaño de la empresa según los criterios de la ley. Si no sabe cómo afrontar el proceso, nuestros abogados especializados le ayudarán con mucho gusto.
No subestime la planificación y los recursos: Integre la ciberseguridad en las estrategias de la empresa y asígnele el presupuesto y el personal adecuados. Nombre o contrate a una persona cualificada responsable de la ciberseguridad o cree un equipo especializado que se ocupe de esta materia. Recuerde que la implantación de un sistema funcional puede llevar desde meses hasta años: cuanto antes empiece, mejor. Si tiene previsto colaborar con especialistas externos, tenga en cuenta que su capacidad suele ser limitada, por lo que conviene asegurarla a tiempo.
Implante las medidas necesarias paso a paso: Elabore un plan de implantación de las medidas de seguridad conforme a los requisitos de la ley. Identifique las debilidades existentes e implante progresivamente los elementos mencionados: análisis y gestión de riesgos, políticas de seguridad, sistemas de detección de incidentes, copias de seguridad de los datos, control de accesos (p. ej., autenticación multifactor), etc. Documente cada paso de forma continua.
Delegue, pero mantenga la visión de conjunto: Reparta la gestión de la ciberseguridad entre personas competentes: responsables de TI, especialistas en seguridad, juristas y consultores externos. La delegación de tareas es imprescindible, pero no le exime de responsabilidad. Por ello, establezca mecanismos de reporte a la dirección: informes periódicos sobre el estado de la seguridad, los incidentes y el cumplimiento de las medidas. El administrador o miembro del consejo de administración debe tener en todo momento una visión actualizada del estado de la ciberseguridad en la empresa.
Fórmese usted y forme a los demás: Realice la formación obligatoria y siga formándose activamente en ciberseguridad: siga las tendencias de las amenazas y aprenda de los incidentes sufridos por otras empresas. Al mismo tiempo, implante formaciones periódicas para los empleados centradas en los principios de seguridad (p. ej., uso de contraseñas, detección de phishing, respuesta ante incidentes). Fomente una cultura de seguridad en la empresa: cuando los empleados comprenden los riesgos, se reduce considerablemente la probabilidad de error humano.
Elabore un escenario de crisis: Pese a toda la prevención, no es posible evitar los incidentes al 100 %. Prepare, por tanto, un plan de respuesta a incidentes cibernéticos (Incident Response Plan): quién hará qué en caso de ataque al sistema, a quién contactar (NÚKIB, policía, abogados, relaciones públicas) y cómo restablecer el funcionamiento. Pruebe periódicamente este plan mediante simulacros. Así demostrará que cumple su deber no solo en la prevención, sino también en la respuesta a situaciones de crisis.
Consulte los aspectos jurídicos: La nueva regulación es compleja y se va precisando mediante normas de desarrollo. Colabore con abogados que le ayuden a interpretar correctamente las obligaciones concretas y a configurar los procesos internos conforme a la ley. Una auditoría jurídica de preparación puede revelar lagunas en las que la autoridad se centraría durante una inspección.
Seguros y otras medidas de protección: Valore la contratación de un seguro de riesgos cibernéticos, que puede mitigar las consecuencias económicas de un posible ataque o filtración de datos. Aunque el seguro no sustituye la necesidad de cumplir las medidas de ciberseguridad, puede aportar recursos para gestionar rápidamente la situación de crisis (p. ej., el pago de expertos para restablecer el sistema, la comunicación de relaciones públicas, los gastos jurídicos o el rescate para recuperar el acceso a los datos).
Es importante registrar y archivar debidamente todos los pasos anteriores: desde los análisis de riesgos y los registros de formación hasta los informes para la dirección. Esta documentación servirá tanto para el seguimiento interno de los avances como para acreditar, en una eventual inspección, que la dirección actuó de forma proactiva y con la diligencia debida. Un administrador que pueda demostrar que no subestimó la seguridad y que adoptó medidas razonables se expone a un riesgo mucho menor de sanciones personales. Por el contrario, ignorar las obligaciones o confiar en que «seguro que a nosotros no nos pasa» resultaría muy peligroso en la situación actual.
Riesgos y posibles problemas | Cómo ayuda ARROWS |
Multas personales y prohibición de ejercer el cargo de administrador | Configuramos el sistema de gestión de la seguridad de forma que proteja jurídicamente a los órganos de administración, acredite una supervisión adecuada y minimice el riesgo de sanciones personales. |
Autoidentificación errónea y multas de hasta el 2 % del volumen de negocio | Realizamos la autoidentificación jurídica y sectorial de su sociedad, evaluamos sus obligaciones y le guiamos con seguridad en la notificación a la NÚKIB. |
Directrices internas ineficaces y riesgos en los contratos con proveedores | Elaboramos y revisamos toda la documentación de seguridad y los contratos con proveedores (SLA, confidencialidad, auditorías) conforme a la ley y a los requisitos de la NÚKIB. |
Ciberataque, filtración de datos y demandas de indemnización | Elaboramos el Incident Response Plan de crisis desde el punto de vista jurídico, garantizamos la comunicación obligatoria con la NÚKIB y con la Oficina para la Protección de Datos Personales (ÚOOÚ) y le representamos en la resolución de daños y litigios. |
Conclusión: empiece hoy mismo
Para la dirección de las empresas en la República Checa comienza una nueva era de responsabilidad cibernética. Los administradores ya no pueden considerar la ciberseguridad un asunto técnico marginal que basta con dejar en manos de los especialistas de TI. La nueva Ley de Ciberseguridad establece claramente que, si la empresa entra en su ámbito de aplicación, la alta dirección debe actuar activamente y responde personalmente del proceso de implantación de las medidas técnicas y organizativas.
Las sanciones y los riesgos antes expuestos constituyen una razón de peso para tratar este tema con la máxima seriedad. Al mismo tiempo, quien se prepare a tiempo podrá superar este filtro sin daños e incluso obtener de ello una ventaja competitiva (las empresas con fama de socios seguros resultarán más atractivas para los clientes).
No compensa esperar a las primeras inspecciones o incidentes. Al contrario, empezar la preparación ya es un paso estratégico con el que protegerá tanto a su empresa como a sí mismo. Si no está seguro de por dónde empezar o de si cumple todo lo necesario, no dude en recurrir a ayuda especializada. Nuestro despacho cuenta con amplia experiencia en la regulación de la ciberseguridad y le ayudaremos con mucho gusto: desde el análisis inicial del impacto de la ley, pasando por la configuración de los procesos internos y la documentación, hasta la formación de la dirección o la gestión de incidentes de seguridad.
La ciberseguridad es un nuevo reto para los administradores: afróntelo de frente y asegúrese de que su sociedad cumple todos los requisitos. Así protegerá no solo los datos y el buen nombre de la empresa, sino también a sí mismo frente a la responsabilidad jurídica personal.
Sobre el autor
Lea también:
- La regla del juicio empresarial (Business Judgment Rule): ¿cuándo no responde el administrador de un fracaso?
- Pacto de socios (SHA) en una s.r.o. (sociedad de responsabilidad limitada checa): ¿qué regular más allá de la escritura social?
- Precios de transferencia en un grupo empresarial: cómo preparar una documentación defendible y minimizar el riesgo de liquidaciones adicionales en una inspección fiscal
- Distribución encubierta de beneficios: ¿dónde termina la optimización fiscal y empieza la infracción de la ley?
- ¿Cómo optimizar los contratos entre entidades de un holding (arrendamiento de maquinaria / prestación de servicios)?
- Proceso de liquidación de una sociedad inactiva: ¿cómo cerrar el negocio de forma rápida y transparente?
- Una exitosa revisión jurídica reveló riesgos ocultos
- Configuración exitosa de una estructura de holding compleja y preparación del marco contractual
- Mgr. Petr Hanzel, LL.M.
- DERECHO SOCIETARIO, HOLDINGS, ESTRUCTURAS
