NIS2 y seguridad física: Cómo afecta la directiva europea a empresas de vigilancia en España

Gertrudis Bujalance

La Directiva de Seguridad de las Redes y Sistemas de Información, es la legislación europea de ciberseguridad obligatoria. Ampliamente conocida por el término NIS2, que forman las siglas del nombre en inglés Network and Information Security, más una cifra que alude a la segunda versión. El objetivo  de esta ley es proteger la infraestructura digital y física de la Unión Europea exigiendo medidas estrictas de gestión de riesgos e imponiendo sanciones severas a las empresas que sufran brechas de seguridad por negligencia.

La directiva NIS2 obliga a las empresas de vigilancia en España a proteger tanto sus redes informáticas como sus infraestructuras físicas. Si la empresa supera los 50 empleados o factura más de 10 millones de euros, debe aplicar medidas estrictas de gestión de riesgos, notificar incidentes graves en 24 horas y asumir multas de hasta 10 millones de euros.

Cómo afecta NIS2 a la seguridad física de las empresas de vigilancia

Aunque NIS2 se enfoca principalmente en la ciberseguridad, exige un enfoque de seguridad de la información holística y de doble vía:

  • Protección de centros de control. Los centros de recepción de alarmas (CRA) y los sistemas de videovigilancia están hiperconectados. NIS2 obliga a proteger estas instalaciones físicas frente a sabotajes y accesos no autorizados que puedan derivar en una brecha de datos.
  • Seguridad en la cadena de suministro. Las empresas de seguridad son proveedoras críticas para otros sectores (bancos, hospitales, industria). Deben garantizar que los dispositivos físicos que instalan (cámaras, sensores) no sean vulnerables a ciberataques y que sus propios proveedores no comprometan la seguridad de sus clientes.
  • Continuidad del negocio ante crisis. Exige contar con planes de contingencia frente a catástrofes, incidentes terroristas o fallos eléctricos que afecten a los sistemas de seguridad física.

Obligaciones clave para las empresas de vigilancia

Las empresas de seguridad clasificadas como entidades esenciales o importantes deben implementar al menos 10 áreas básicas:

  • Análisis de riesgos y seguridad de los sistemas de información. Auditorías y control de activos.
  • Políticas de criptografía y cifrado. Protección de comunicaciones de vídeo y datos de clientes.
  • Gestión de incidentes. Notificar cualquier brecha al CSIRT (en España, gestionado por el INCIBE-CERT) en un plazo máximo de 24 horas.
  • Gobernanza. La dirección de la empresa es legalmente responsable del cumplimiento y puede enfrentar inhabilitaciones en caso de negligencia grave

Intersección con la normativa española de seguridad privada

En España, las empresas de seguridad ya están fuertemente reguladas por la Ley de Seguridad Privada (5/2014). La directiva NIS2 no sustituye a esta ley, sino que se suma a ella. Las exigencias de NIS2 obligan a modernizar los protocolos físicos para hacerlos «ciberresistentes», uniendo la seguridad física tradicional con la lógica. Es decir, con la protección de datos, el control de accesos digitales y el Internet de las Cosas.