Saltar al contenido
RGPD

Artículo 29

Mecanismos de intercambio de información sobre ciberseguridad

1.   Los Estados miembros velarán por que las entidades comprendidas en el ámbito de aplicación de la presente Directiva y, cuando proceda, otras entidades no comprendidas en el ámbito de aplicación de la presente Directiva puedan intercambiar entre sí de forma voluntaria información relevante sobre ciberseguridad, en particular la relativa a ciberamenazas, cuasiincidentes, vulnerabilidades, técnicas y procedimientos, indicadores de compromiso, tácticas de los adversarios, información específica del agente de riesgo, alertas de ciberseguridad y recomendaciones sobre configuraciones de las herramientas de seguridad para detectar ciberataques, siempre que dicho intercambio de información:

a)

se haga con el objetivo de prevenir, detectar o responder a incidentes, recuperarse de ellos o reducir su repercusión;

b)

refuerce el nivel de ciberseguridad, en particular al concienciar sobre las ciberamenazas, limitar o impedir la capacidad de tales amenazas para propagarse, o respaldar una batería de capacidades de defensa, corrección y divulgación de las vulnerabilidades, técnicas de detección, contención y prevención de amenazas, estrategias de mitigación, o etapas de respuesta y recuperación, o al fomentar la investigación de ciberamenazas en colaboración con entidades públicas y privadas.

2.   Los Estados miembros garantizarán que el intercambio de información se desarrolle dentro de comunidades de entidades esenciales e importantes y, cuando proceda, sus proveedores o prestadores de servicios. Dicho intercambio se pondrá en práctica a través de mecanismos de intercambio de información sobre ciberseguridad que respeten la posible naturaleza delicada de la información compartida.

3.   Los Estados miembros facilitarán el establecimiento de los mecanismos de intercambio de información sobre ciberseguridad a que se refiere el apartado 2 del presente artículo. Dichos mecanismos podrán precisar los elementos operativos, incluido el uso de plataformas de TIC específicas y de herramientas de automatización, el contenido y las condiciones de los mecanismos de intercambio de información. Al establecer los detalles de la participación de las autoridades públicas en los mecanismos mencionados, los Estados miembros podrán imponer condiciones sobre la información puesta a disposición por las autoridades competentes o los CSIRT. Los Estados miembros ofrecerán apoyo a la aplicación de dichos mecanismos de conformidad con las correspondientes políticas a que se refiere el artículo 7, apartado 2, letra h).

4.   Los Estados miembros velarán por que las entidades esenciales e importantes notifiquen a las autoridades competentes su participación en los mecanismos de intercambio de información sobre ciberseguridad a que se refiere el apartado 2 cuando se incorporen a dichos mecanismos o, cuando proceda, su retirada de dichos mecanismos cuando la retirada surta efecto.

5.   La ENISA prestará su apoyo al establecimiento de mecanismos de intercambio de información sobre ciberseguridad a que se refiere el apartado 2 mediante el intercambio de buenas prácticas y facilitando orientación.

Preguntas habituales

Preguntas frecuentes

¿Por qué fomenta NIS2 el intercambio de información sobre ciberseguridad entre organizaciones?

NIS2 promueve que las organizaciones compartan información sobre ciberseguridad, como vulnerabilidades, amenazas y buenas prácticas, para ayudar a identificar los riesgos con rapidez, limitar los daños de los ataques y mejorar la seguridad en general.

Las organizaciones participantes se benefician al conocer antes las nuevas amenazas y al recibir recomendaciones concretas para prevenir y detectar incidentes de ciberseguridad con eficacia, y recuperarse de ellos con rapidez.

¿Qué tipo de información se suele compartir en los mecanismos de NIS2?

En el marco de estos mecanismos, las organizaciones comparten voluntariamente información clave sobre ciberseguridad, como:

  • las ciberamenazas detectadas,
  • los intentos de ataque (cuasiincidentes),
  • las vulnerabilidades de seguridad,
  • las tácticas de los adversarios,
  • las configuraciones recomendadas de las herramientas de seguridad,
  • las alertas de seguridad en tiempo real,
  • el comportamiento de posibles atacantes,
  • las recomendaciones para detener ciberataques,
  • y la información para prevenir futuros incidentes de seguridad y reducir sus efectos.
¿Cómo apoyan los Estados miembros el intercambio de información sobre ciberseguridad según NIS2?

Los Estados miembros apoyan el intercambio de información sobre ciberseguridad ayudando a establecer vías seguras y estructuradas para que las empresas y las autoridades intercambien información delicada sobre seguridad.

También pueden precisar cómo se realiza el intercambio, facilitar plataformas de comunicación seguras, fijar directrices claras, fomentar la colaboración público-privada en ciberseguridad y garantizar que los participantes reciban apoyo durante todo el proceso de intercambio.

¿Deben las organizaciones notificar a las autoridades cuando se incorporan a un mecanismo de intercambio de información sobre ciberseguridad o se retiran de él?

Sí. Con arreglo a NIS2, las entidades esenciales e importantes deben notificar a sus autoridades competentes su participación en mecanismos de intercambio de información sobre ciberseguridad cuando se incorporen a ellos, y también su retirada, una vez que esta surta efecto.

Así se garantizan la transparencia, una supervisión adecuada y un conocimiento claro, por parte de los organismos públicos, de la situación actual de la colaboración en ciberseguridad y de sus participantes.