NIS2 y Vulnerability Disclosure: qué exige la directiva y cómo cumplirlo
Por Kike Gandia · Co-Fundador y CEO, OSCP
La Directiva NIS2 incluye entre sus requisitos la gestión de vulnerabilidades y la existencia de canales para su notificación. Para muchas empresas, esto implica por primera vez la necesidad de implementar un Vulnerability Disclosure Program (VDP) y un proceso formal de gestión de reportes de seguridad externos.
Qué dice NIS2 sobre vulnerabilidades y disclosure
El Artículo 7 de NIS2 establece la obligación de las entidades esenciales e importantes de adoptar "una política de divulgación coordinada de vulnerabilidades". El Artículo 12 crea una red europea de equipos de respuesta (CSIRT) y establece mecanismos de notificación de vulnerabilidades a nivel europeo.
En términos prácticos, NIS2 exige:
• Disponer de un proceso para recibir, gestionar y resolver reportes de vulnerabilidades.
• Tener canales de comunicación seguros para la notificación de vulnerabilidades.
• Cooperar con los CERTs nacionales (como INCIBE-CERT en España) en la gestión de vulnerabilidades significativas.
• Documentar el proceso de gestión de vulnerabilidades como parte del sistema de gestión de la seguridad.
A qué empresas afecta este requisito de NIS2
NIS2 aplica a las entidades esenciales e importantes en sectores como energía, transporte, banca, infraestructura de mercados financieros, salud, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC, servicios postales y de mensajería, gestión de residuos, fabricación, producción y distribución de alimentos y servicios digitales.
Dentro de estas categorías, son entidades esenciales las medianas y grandes empresas. Las microempresas y pequeñas empresas pueden estar exentas, aunque si son proveedores críticos de entidades esenciales, el requisito se extiende indirectamente.
Cómo implementar el VDP para cumplir con NIS2
Para cumplir con el requisito de disclosure de NIS2, un VDP debe incluir:
1. Política de divulgación responsable publicada y accesible.
2. Canal de recepción de reportes (email, formulario, plataforma).
3. Proceso de acuse de recibo en menos de 72 horas.
4. Proceso de validación y resolución de vulnerabilidades reportadas.
5. Proceso de notificación a INCIBE-CERT para vulnerabilidades significativas.
6. Documentación del proceso para auditorías de cumplimiento.
El estándar de referencia para implementar el VDP es ISO 29147 (coordinated vulnerability disclosure), que es compatible con los requisitos de NIS2.
NIS2 y bug bounty: ¿necesito también un bug bounty?
NIS2 no exige un bug bounty con recompensas económicas. El VDP (sin recompensas) es suficiente para cumplir con el requisito de disclosure de la directiva.
Sin embargo, muchas empresas que implementan el VDP para NIS2 descubren que el proceso de gestión de reportes que establece es el mismo que necesitarían para un bug bounty. La diferencia es solo el presupuesto de bounties. Si ya tienes el proceso, añadir un bug bounty es un paso pequeño con un impacto significativo en la calidad de los hallazgos recibidos.
FAQ
¿Cuándo entró en vigor NIS2 en España?
NIS2 debía trasponerse al derecho nacional de los Estados miembros antes del 17 de octubre de 2024. España está en proceso de transposición. Aunque la ley nacional específica puede estar pendiente, las empresas afectadas deben estar alineando sus controles con los requisitos de la directiva, ya que la transposición formal no cambia las obligaciones de fondo.
¿Qué es INCIBE-CERT y qué relación tiene con el VDP?
INCIBE-CERT es el equipo de respuesta a incidentes de seguridad del Instituto Nacional de Ciberseguridad de España. NIS2 establece que las entidades esenciales e importantes deben notificar a su CSIRT nacional (INCIBE-CERT en el caso de España) las vulnerabilidades significativas. Un VDP bien implementado incluye el proceso de coordinación con INCIBE-CERT.
¿Puedo externalizar la gestión del VDP requerido por NIS2?
Sí. Puedes externalizar la gestión del canal de recepción, el triage de reportes y la comunicación con investigadores a un proveedor especializado. La responsabilidad de cumplimiento sigue siendo de la empresa, pero el proveedor gestiona la operativa. Es una solución habitual para empresas sin equipo de seguridad dedicado.