Nuevas normas de ciberseguridad
¿Cuáles son los errores más frecuentes en la autoidentificación?
Las nuevas normas de ciberseguridad en la República Checa obligan a determinadas empresas a evaluar por sí mismas si prestan servicios regulados y qué régimen se les aplica. En la autoidentificación deben tenerse en cuenta también las actividades secundarias y las empresas vinculadas, no solo la actividad principal de la empresa. El artículo explica el registro en el plazo de 60 días desde el cumplimiento de los requisitos, el análisis de brechas y la preparación de las medidas de seguridad.

1. Obligaciones de autoidentificación: el desconocimiento no exime
Los empresarios a menudo no son conscientes de que la regulación en materia de ciberseguridad hace tiempo que no se aplica solo a los grandes actores de las infraestructuras críticas. La nueva Ley de ciberseguridad checa se dirige a un espectro mucho más amplio de empresas, desde los proveedores de servicios digitales hasta las empresas industriales, y con mayor razón a las sociedades que forman parte de cadenas de suministro estratégicas.
Llevar a cabo la autoidentificación y registrar el servicio regulado es una obligación básica conforme a la nueva normativa. La autoridad no vendrá a buscarle ni le enviará un mensaje a su buzón de datos: «Buenos días, las nuevas normas le afectan y debe hacer exactamente esto (…)». Las empresas deben identificar por sí mismas, de forma exhaustiva, el impacto de una normativa completamente nueva, y deben hacerlo correctamente.
2. Evaluación de los servicios regulados: no olvide las actividades complementarias
Uno de los errores más frecuentes en la autoidentificación es evaluar incorrectamente si su empresa presta servicios regulados. La nueva ley de ciberseguridad abarca toda una serie de actividades en ámbitos de importancia estratégica o críticos para el funcionamiento de la sociedad.
En el proceso de autoidentificación, las empresas suelen evaluar únicamente su actividad principal y pasan por alto actividades secundarias o de apoyo que pueden diferir de la actividad principal, pero que aun así están sujetas a regulación. Siempre es necesario evaluar cada una de las actividades que se ejercen de forma efectiva para determinar si constituye o no un servicio regulado en el sentido de la nueva normativa.
3. Evaluación correcta del tamaño de la empresa: piense en toda la estructura
El tamaño de la empresa es otro criterio que determina si la nueva ley le resulta aplicable. Muchas empresas interpretan erróneamente las normas, por ejemplo, subestimando el número de sus empleados o evaluando mal los indicadores financieros.
La ley tiene en cuenta también las empresas vinculadas: si forma parte de un grupo más grande, la regulación puede afectarle aunque a primera vista no cumpla los requisitos de número de empleados o de volumen de negocio. Por ejemplo, una pequeña filial de una gran corporación puede quedar regulada en virtud de dicha vinculación.
La evaluación correcta del tamaño de la empresa es un paso clave que le permitirá determinar con claridad qué obligaciones le corresponden.
Pasos clave para garantizar el cumplimiento normativo. Si quiere tener la seguridad de cumplir todos los requisitos de la nueva ley de ciberseguridad, céntrese en los siguientes pasos:
- Verificación del sector: Compruebe si pertenece a sectores regulados, como la industria, la energía o la infraestructura digital.
- Análisis del tamaño de la empresa: Evalúe todos los parámetros de tamaño de la empresa, incluida la vinculación con sociedades matrices.
- Régimen de medidas: Tras la autoidentificación, determine si la normativa no le afecta o si deberá cumplir las obligaciones del régimen inferior o superior.
- Análisis de brechas: Determine la diferencia entre las medidas actuales y las que estará obligado a implantar.
- Aseguramiento de recursos: Asegúrese con antelación la financiación, los expertos y el tiempo necesarios para la implantación. Tras la entrada en vigor de la ley, estos recursos probablemente escasearán. Colabore con expertos que le ayuden a identificar las carencias y a resolverlas a tiempo.
- Siga la evolución: Supervise periódicamente los cambios legislativos y valide sus conclusiones preliminares.
La nueva ley de ciberseguridad introduce cambios fundamentales que exigen una preparación minuciosa. Si realiza la autoidentificación antes de la entrada en vigor de la legislación, obtendrá una ventaja competitiva en el mercado, se asegurará recursos suficientes y minimizará los riesgos.