LUCIDTextjet - Print logo
Awaiting review

ES La ciberseguridad en Suiza y la UE en 2026: ¿Quién está obligado a notificar los ciberataques y a partir de qué tamaño de empresa?

Dos normativas, dos enfoques, una misma empresa: cualquier entidad que gestione infraestructuras críticas en Suiza debe notificar los ciberataques a la Oficina Federal de Ciberseguridad en un plazo de 24 horas. Por su parte, las que operan en la UE deben evaluar su sector, el número de empleados y sus indicadores financieros, lo que les impone un conjunto de obligaciones considerablemente más amplio. Muchas empresas están sujetas a ambos regímenes simultáneamente sin siquiera darse cuenta.

La diferencia no es meramente teórica. En Alemania, la Ley de aplicación de la NIS2 está en vigor desde el 6 de diciembre de 2025, sin período de transición; en Austria, las obligaciones sustantivas previstas en la NISG 2026 entrarán en vigor el 1 de octubre de 2026; y en Suiza, las sanciones por incumplimiento de la obligación de notificación se aplican de forma estricta desde el 1 de octubre de 2025. A partir del 11 de septiembre de 2026, los fabricantes de productos digitales se enfrentarán a un requisito de notificación adicional en virtud de la Ley de Resiliencia Cibernética.

Este artículo aclara quiénes se ven realmente afectados, qué papel desempeña el tamaño de la empresa, qué plazos se aplican a cada entidad y qué componentes técnicos pueden utilizarse para implementar los requisitos en las operaciones cotidianas. Información actualizada a agosto de 2026.

¿Quién está obligado a notificar los ciberataques en Suiza?

La lista del artículo 74b, apartado 1, de la Ley de Seguridad de la Información es determinante. En ella se enumeran autoridades y organizaciones de la A a la U, incluidas universidades, administraciones federales, cantonales y municipales, empresas de suministro de energía y agua potable, centros sanitarios, empresas de correos, ferrocarriles, autobuses, teleféricos y transporte marítimo, proveedores de servicios digitales y fabricantes de hardware y software utilizados en infraestructuras críticas.

El factor determinante es la función, no la forma jurídica. Se incluye a una empresa privada dedicada al tratamiento del agua potable; en cambio, no se incluye necesariamente a un organismo público que se dedique exclusivamente a actividades administrativas internas. La autoridad encargada de recibir las notificaciones es la Oficina Federal de Ciberseguridad (BACS). Este requisito está en vigor desde el 1 de abril de 2025, junto con la Ordenanza sobre Ciberseguridad.

¿Qué incidentes deben notificarse y cuáles no?

Los ciberataques —es decir, los incidentes cibernéticos provocados intencionadamente— deben notificarse. Un fallo técnico sin que haya un atacante no da lugar a la obligación de notificación. Se cumple el umbral si se da alguna de las siguientes circunstancias:

  • La capacidad operativa de la infraestructura crítica se ve comprometida.
  • Se ha manipulado o filtrado información.
  • El ataque permaneció sin detectar durante un período prolongado o tenía claramente la intención de preparar el terreno para nuevos ataques.
  • Se han producido extorsiones, amenazas o coacciones.

Un ataque a áreas fuera del ámbito de las operaciones críticas —como el departamento de marketing de una empresa de servicios públicos— no está sujeto a la obligación de notificación. En la práctica, una sencilla prueba puede ayudar: si la organización debe recurrir a planes de contingencia o si los empleados y terceros se ven afectados por interrupciones del sistema, el incidente debe notificarse.

¿Con qué rapidez debe notificarse el incidente y qué debe incluir la notificación?

El informe inicial debe ser recibido por el BACS en un plazo de 24 horas desde su detección. Si en ese momento no se dispone de todos los detalles, se dispone de 14 días para facilitar la información que falte. El plazo comienza a contar desde el momento en que se reconoce el incidente por primera vez, no desde el momento en que se produce el ataque en sí; esto traslada el problema del ámbito técnico al organizativo.

En cuanto al contenido, el informe debe incluir información sobre la organización, la naturaleza y la ejecución del ataque, el impacto, las medidas ya adoptadas y —en la medida de lo conocido— los próximos pasos. Hay dos opciones: el formulario en línea o una cuenta en el Cyber Security Hub. Quien espere a crear una cuenta hasta que surja una emergencia perderá horas de las que simplemente no dispone. Por lo tanto, el registro debe formar parte de su plan de preparación, no ser algo que se haga durante una crisis.

¿A partir de qué tamaño deja de aplicarse la obligación de notificación en Suiza?

El artículo 12 de la Ordenanza sobre Ciberseguridad establece las excepciones, que son específicas para cada sector y no de carácter general. Las empresas farmacéuticas están exentas si emplean a menos de 50 personas en el sector sujeto a notificación y si sus ingresos anuales o activos totales en dicho sector no superan los 10 millones de francos suizos. Las universidades con menos de 2 000 estudiantes están exentas, al igual que las pequeñas administraciones municipales por debajo de un umbral de población determinado. Se aplican umbrales distintos a los sectores de la energía, el transporte y otros.

El punto de referencia es siempre el área sujeta a notificación, no el grupo en su conjunto. Un conglomerado puede acogerse a una exención para una unidad de negocio, pero no para otra. Una empresa que suministre tanto electricidad como calefacción urbana solo podrá acogerse a la exención si el ataque y sus efectos se limitan al área de negocio exenta.

¿Qué ocurre si no se presenta un informe?

Hasta el 30 de septiembre de 2025 estuvo vigente un período sin sanciones. Desde entonces, la BACS puede dictar órdenes, y el incumplimiento de una orden legalmente vinculante se castiga con multas de hasta 100 000 francos suizos. Hay un detalle que a menudo se pasa por alto: la multa prevista en el artículo 74h de la Ley de Seguridad de la Información (ISG) se impone a la persona responsable, no a la empresa. Esto supone un riesgo personal para los directivos y los responsables de TI.

La obligación de notificación puede delegarse en un proveedor de servicios informáticos. Sin embargo, la responsabilidad sigue recayendo en la entidad obligada a notificar. Si el tercero no presenta el informe, el cliente es responsable. Por lo tanto, las organizaciones que externalicen esta función deben establecer la cadena de notificación en un contrato y ponerla a prueba al menos una vez al año.

¿Existen normativas en Suiza aplicables a las empresas que no cuentan con infraestructuras críticas?

No en lo que respecta a la obligación de notificación de la ISG. No obstante, sí se aplican otras obligaciones. Según el artículo 24 de la DSG, una violación de la seguridad de los datos debe notificarse a la EDÖB si supone un riesgo elevado para los interesados. En caso de un incidente de ransomware que implique la filtración de datos personales, puede ser necesario realizar una doble notificación a BACS y a la EDÖB. Las instituciones supervisadas por la FINMA también deben notificar los ciberataques graves en un plazo de 24 horas como notificación preliminar y formalmente en un plazo de 72 horas.

Además, existen obligaciones contractuales. Quienes trabajan para un operador sujeto a requisitos de notificación se encuentran cada vez más con que los requisitos de ISG se incluyen en los contratos, incluidos plazos más cortos que los exigidos por la ley. Para equipos pequeños que simplemente necesitan una protección básica sólida con un cortafuegos, gestión de contraseñas y cifrado, suele bastar con una solución compacta para oficinas.

Kaspersky Small Office Security

Ver Kaspersky Small Office Security

¿Quiénes entran en el ámbito de aplicación de la NIS-2 en la UE?

La evaluación se lleva a cabo en dos pasos. En primer lugar, el sector: el anexo 1 abarca once sectores de alta criticidad, el anexo 2 abarca siete más, lo que suma un total de 18 —desde la energía, el transporte y la sanidad hasta la infraestructura digital, la alimentación, los productos químicos, los residuos y la industria manufacturera—. Quedan excluidas las organizaciones que no operan en ninguno de estos sectores.

A continuación, se tiene en cuenta el tamaño, según la definición de la UE de una PYME:

  • Instalación crítica: al menos 50 empleados o unos ingresos anuales y unos activos totales que superen cada uno los 10 millones de euros.
  • Entidad de especial importancia: al menos 250 empleados o unos ingresos anuales superiores a 50 millones de euros y, además, unos activos totales superiores a 43 millones de euros.

Los dos criterios principales son mutuamente excluyentes, mientras que los umbrales financieros son acumulativos. Por lo tanto, basta con tener 60 empleados, incluso con una facturación baja. Por el contrario, una facturación de 80 millones de euros combinada con una cifra baja de activos totales no es suficiente por sí sola.

¿Por qué el número de empleados por sí solo no determina si una empresa está afectada?

Aquí es donde fallan la mayoría de las autoevaluaciones. Hay cuatro razones:

  • Si el sector no se ajusta a los criterios, la entidad no se ve afectada; el tamaño solo se evalúa posteriormente.
  • Ciertas entidades están incluidas independientemente de su tamaño: operadores de infraestructuras críticas, proveedores de servicios de confianza cualificados, registros de dominios de nivel superior (TLD), proveedores de servicios DNS, así como proveedores de servicios de telecomunicaciones disponibles al público y operadores de redes.
  • La pertenencia a un grupo es relevante. Una filial con 35 empleados y 8 millones de euros de ingresos puede entrar en el ámbito de aplicación a través de la entidad económica si el grupo supera los umbrales.
  • Las distintas áreas de actividad se evalúan por separado. El factor determinante es la clasificación más alta resultante de cualquiera de las actividades.

Quien se fije únicamente en la lista de empleados llegará con frecuencia a una conclusión errónea, en cualquier sentido. La autoevaluación debe documentarse, incluso si el resultado es negativo. En caso de auditoría, una justificación clara y razonable tiene más valor que una mera afirmación.

¿Qué distingue a las instituciones de especial importancia de las simplemente importantes?

No es el catálogo de medidas, sino el marco de supervisión y sanciones. Las entidades especialmente importantes están sujetas a una supervisión proactiva: la autoridad puede realizar auditorías y solicitar pruebas sin causa específica. En el caso de las entidades importantes, la supervisión se basa en los acontecimientos, lo que significa que se lleva a cabo en respuesta a denuncias o incidentes.

La multa máxima para las entidades de especial importancia es de 10 millones de euros o el 2 % de los ingresos anuales globales; para las entidades importantes, es de 7 millones de euros o el 1,4 %. En Alemania, el incumplimiento de la obligación de registro prevista en el artículo 65 de la BSIG se sanciona por separado con una multa de hasta 500 000 euros. Técnicamente, ambas categorías deben aplicar las mismas medidas de gestión de riesgos; la diferencia radica en el nivel de documentación exigido.

¿Qué plazos de notificación se aplican en la UE?

La cadena de notificación consta de tres etapas y tiene la misma estructura en todos los Estados miembros:

  • Alerta temprana en un plazo de 24 horas desde que se tiene conocimiento de un incidente de seguridad significativo.
  • Informe del incidente con una evaluación inicial en un plazo de 72 horas.
  • Informe final en el plazo de un mes; si el incidente aún se está investigando, primero debe presentarse un informe provisional sobre el estado de la investigación.

Quienes estén sujetos a los requisitos de notificación tanto en Suiza como en la UE deben cumplir dos conjuntos de plazos simultáneamente. El plazo suizo de 24 horas, con una prórroga de 14 días, no se ajusta exactamente al marco de la UE. Un marco de notificación unificado con directrices claras —que especifique qué incidente debe remitirse a qué autoridad, con qué contenido y en qué plazo— evita disputas sobre quién es el responsable en caso de emergencia.

¿Qué medidas concretas exige la NIS-2?

La BSIG alemana especifica en su artículo 30 diez ámbitos que se corresponden en esencia con el artículo 21 de la Directiva: Análisis de riesgos y políticas de seguridad, respuesta a incidentes, continuidad del negocio —incluidas las copias de seguridad y la gestión de crisis—, seguridad de la cadena de suministro, seguridad en la contratación y el desarrollo, evaluación de la eficacia, formación e «higiene cibernética», criptografía y cifrado, control de personal y de accesos, así como autenticación multifactorial y comunicaciones seguras.

El catálogo está formulado deliberadamente de manera que sea tecnológicamente neutro. Lo que se exige es la idoneidad en función del riesgo, el tamaño y las posibles consecuencias de los daños, no un producto específico. La experiencia demuestra que las organizaciones que aplican un SGSI conforme a la norma ISO 27001 cubren una gran parte de estos requisitos. En la práctica, los fallos rara vez se deben al concepto en sí, sino más bien a tres problemas: la autenticación multifactorial (MFA) no se ha implantado en todas partes, las copias de seguridad no se han probado y los terminales no se supervisan de forma centralizada.

ESET Small Business Security

Ver ESET Small Business Security

¿Qué papel desempeñan las copias de seguridad y la recuperación?

La gestión de las copias de seguridad no es una cuestión secundaria en ninguno de los dos marcos normativos. En el marco de la NIS-2, forma parte explícitamente del mantenimiento de las operaciones; en Suiza, la capacidad de recuperación determina si un ataque pone en peligro la funcionalidad de una infraestructura crítica. Una organización que vuelve a estar operativa al cabo de dos horas se enfrenta a un incidente diferente al de aquella que opera en modo de emergencia durante tres semanas.

Hay tres preguntas que determinan la calidad de una estrategia de copias de seguridad: ¿Existe al menos una copia situada fuera del alcance de las cuentas de dominio comprometidas? ¿Cuándo se probó por última vez el proceso de recuperación en su totalidad —y no solo mediante comprobaciones puntuales?—? ¿Existe documentación sobre cuánto tiempo tarda la recuperación? Sin una respuesta fiable a la tercera pregunta, cualquier afirmación sobre la continuidad del negocio no es más que una especulación. Para las sedes más pequeñas, una suite con copia de seguridad en la nube integrada y una visión general centralizada del estado puede cubrir esa necesidad.

Norton by Symantec Small Business

Comprar Norton by Symantec Small Business

¿En qué fase se encuentra la implementación en Alemania y Austria?

Alemania: La Ley de Implementación de la NIS2 y de Refuerzo de la Ciberseguridad se promulgó el 5 de diciembre de 2025 y entró en vigor el 6 de diciembre de 2025, sin un período de transición para las obligaciones sustantivas. El plazo de registro de tres meses previsto en el artículo 33 de la BSIG finalizó el 6 de marzo de 2026. De las aproximadamente 29 500 organizaciones afectadas, unas 11 500 se habían registrado antes de esa fecha límite, por lo que la BSI anunció una prórroga hasta el 31 de julio de 2026. El registro se realiza a través del portal de la BSI y requiere un certificado de organización ELSTER. Sigue siendo posible incluso después de la fecha límite y sigue siendo recomendable.

Austria: La NISG 2026 se promulgó el 23 de diciembre de 2025. Las obligaciones sustantivas entrarán en vigor el 1 de octubre de 2026; el registro ante la Agencia de Ciberseguridad deberá completarse en los tres meses siguientes, es decir, antes de que finalice diciembre de 2026. Un nuevo requisito es la presentación de una autodeclaración con plazo limitado, en un plazo de doce meses a partir de la entrada en vigor de la obligación de registro. La Cámara de Comercio estima que se verán afectadas aproximadamente 4.000 entidades.

¿Por qué el hecho de tener una sede social en Suiza no protege a una empresa de la NIS-2?

Porque la directiva se basa en la naturaleza de la actividad empresarial, no en la ubicación de la sede central. Hay tres situaciones que hacen que las empresas suizas entren en el ámbito de aplicación de la directiva o se vean sujetas a sus efectos:

  • Una sucursal o filial en un Estado miembro de la UE: esta entidad jurídica está sujeta a la legislación nacional de transposición, siempre que se cumplan los criterios de sector y tamaño.
  • Prestación de servicios cubiertos en la UE sin una sucursal local: computación en la nube, servicios de centros de datos, distribución de contenidos, servicios gestionados, seguridad gestionada, mercados en línea, motores de búsqueda y redes sociales. El artículo 2, apartado 3, de la Directiva exige el nombramiento de un representante en la UE en este caso.
  • Posición en la cadena de suministro de una empresa de la UE sujeta a la NIS-2: no existe una obligación jurídica directa, pero sí requisitos contractuales para aportar pruebas.

El tercer escenario es el más relevante en términos numéricos. La NIS 2 se «exporta» a través de contratos a empresas que nunca presentarán por sí mismas un informe a las autoridades.

¿Qué significa la seguridad de la cadena de suministro para los proveedores y los prestadores de servicios informáticos?

Las empresas afectadas deben evaluar la seguridad de sus proveedores directos y prestadores de servicios, y garantizar que este aspecto quede recogido en los contratos. Para los proveedores, esto significa que el nivel de seguridad se convierte en un factor determinante en la adjudicación de contratos. Las solicitudes de pruebas relativas a los ciclos de parches, el control de acceso, la autenticación multifactorial (MFA), los procedimientos de notificación de incidentes y los tiempos de recuperación aparecen ahora habitualmente en las solicitudes de propuestas.

Quienes no puedan aportar estas pruebas perderán los contratos, mucho antes de que ninguna autoridad reguladora se interese por el asunto. Por el contrario, una documentación exhaustiva puede utilizarse como argumento de venta. Un primer paso práctico sin necesidad de un proyecto completo de SGSI: un inventario de activos actualizado, la asignación documentada de derechos de acceso, copias de seguridad sometidas a pruebas verificables, protección de terminales gestionada de forma centralizada y un proceso de notificación por escrito con responsables designados. Esto cubre la mayor parte de los cuestionarios estándar para proveedores.

¿Qué responsabilidad personal recae sobre la alta dirección?

En los tres ordenamientos jurídicos, se hace referencia directa a la alta dirección. Según el artículo 38 de la BSIG, los consejos de administración deben aprobar las medidas de gestión de riesgos y supervisar su aplicación; esta obligación no puede delegarse y se aplica la responsabilidad personal. La NISG 2026 exige además, en su artículo 31, que los órganos de dirección participen en formación específica en ciberseguridad. En Suiza, la multa prevista en el artículo 74h de la ISG se impone a la persona física responsable.

En la práctica, esto significa que deben registrarse las decisiones relativas a los presupuestos de seguridad, los riesgos residuales aceptados y los resultados de las auditorías. Quien posponga medidas por motivos de coste debe documentar esta decisión junto con la justificación. Una aprobación verbal carece de valor en caso de litigio.

¿Qué cambios entrarán en vigor el 11 de septiembre de 2026 como consecuencia de la Ley de Resiliencia Cibernética?

A partir de esa fecha, entrarán en vigor los requisitos de notificación de la CRA para los fabricantes de productos con componentes digitales. Las vulnerabilidades explotadas activamente y los incidentes de seguridad graves deben notificarse en un plazo de 24 horas como alerta temprana y en un plazo de 72 horas mediante un informe detallado, simultáneamente a la ENISA y al CSIRT correspondiente, que en Alemania es el CERT-Bund. Los plazos comienzan a contar a partir del momento en que se tiene conocimiento del problema. El resto de obligaciones fundamentales, incluido el marcado CE, entrarán en vigor el 11 de diciembre de 2027.

Esto afecta a un grupo que solo se solapa parcialmente con la NIS-2: fabricantes de maquinaria con sistemas de control en red, proveedores de software y aplicaciones, y fabricantes de dispositivos conectados a la red. Los fabricantes suizos que suministran productos a la UE están sujetos al reglamento sobre productos, independientemente de su lugar de establecimiento. La preparación se centra más en el proceso que en la forma: ¿quién identifica un exploit activo, quién decide si hay que notificarlo y quién presenta la notificación en el plazo de un día hábil?

¿Qué informe se envía a qué autoridad?

En caso de incidente grave, a menudo surgen múltiples obligaciones simultáneamente. Esta asignación de responsabilidades debe documentarse por escrito con antelación:

  • Infraestructuras críticas de Suiza: BACS, en un plazo de 24 horas, debiendo facilitarse información adicional en un plazo de 14 días.
  • Datos personales de alto riesgo, Suiza: el responsable de la protección de datos (FDPIC), de conformidad con el artículo 24 de la Ley suiza de protección de datos (DSG).
  • Datos personales con relevancia para la UE: autoridad de control competente, en un plazo de 72 horas, de conformidad con el artículo 33 del RGPD.
  • Entidad NIS 2: autoridad nacional o CSIRT, 24 horas, 72 horas, un mes.
  • Entidades supervisadas por la FINMA: notificación preliminar en un plazo de 24 horas, informe formal en un plazo de 72 horas.
  • Fabricantes de productos digitales a partir de septiembre de 2026: ENISA y CSIRT, 24 y 72 horas.

El error más común no es incumplir el plazo, sino dar por sentado que una notificación sustituye a la otra. No es así. Para las entidades financieras de la UE, también prevalecen los requisitos específicos del sector establecidos en la DORA.

¿Qué solución de seguridad se adapta a cada necesidad?

Para pequeñas sedes, proveedores y consultas médicas que no cuentan con su propio departamento de TI, las suites empresariales compactas son el punto de partida más práctico: cubren la protección de terminales, los cortafuegos, la defensa contra el ransomware y, en cierta medida, las copias de seguridad y el cifrado, abordando así varias de las medidas de seguridad exigidas en un único paquete. La siguiente comparación evalúa los tres productos mencionados en función de los criterios que realmente inclinan la balanza en las compras motivadas por el cumplimiento normativo.

CaracterísticaESET Small Business SecurityKaspersky Small Office SecurityNorton Small Business
Protección para servidores de archivos de Windows Ver nota
Gestión centralizada Ver nota Parcial
Defensa contra el ransomware con reversión Véase la nota Parcial
Cortafuegos integrado Ver nota
Copia de seguridad en la nube incluida Ver nota
Gestor de contraseñas Ver nota
Cifrado de datos confidenciales Ver nota Ver nota
VPN incluida Ver nota Ver nota
Actualizador de software Ver nota Ver nota
Dispositivos móviles incluidos Ver nota
Funciones EDR o XDR
Uso en organismos públicos alemanes y KRITIS Véase la nota
Casos de uso habituales Equipos con servidores Oficinas pequeñas Equipos móviles
Tipo de licencia Licencia perpetua Licencia temporal Licencia temporal

En cuanto a las restricciones: «Ver nota» se refiere a funciones cuyo alcance varía en función de la edición, el nivel de licencia y la versión, y que deben verificarse según la descripción actual del producto antes de la compra; esto se aplica en particular a los módulos de servidor, las cuotas de VPN y las consolas de gestión. «Parcial» se refiere a un conjunto limitado de funciones, como, por ejemplo, solo una visión general del estado en lugar de una gestión de políticas con todas las funciones. Los tres productos son suites para terminales destinadas a entornos pequeños y no sustituyen a una plataforma EDR o XDR; las respectivas líneas de productos para grandes empresas de los fabricantes están pensadas para organizaciones especialmente críticas y para las pruebas de eficacia requeridas. En cuanto al punto «Uso en organismos públicos alemanes y KRITIS», cabe señalar que la BSI mantiene hasta 2026 su advertencia de 2022, en virtud del artículo 7 de la BSIG, relativa a los productos de Kaspersky; el fabricante discrepa de esta valoración. Para los organismos públicos alemanes y los operadores de infraestructuras críticas, esto constituye un factor de exclusión; para otras empresas, supone una decisión de riesgo que debe documentarse como parte del proceso de evaluación de proveedores.

¿Es suficiente el software de seguridad para cumplir los requisitos?

No, y esta expectativa suele dar lugar a inversiones erróneas. Ambas normativas exigen procesos, pruebas y responsabilidades definidas. Una licencia no crea una cadena de información, un marco basado en roles ni una evaluación de la eficacia.

Sin embargo, la tecnología desempeña un papel significativo —y, además, cuantificable—: la protección de terminales y la seguridad de servidores cumplen los requisitos de seguridad de redes y sistemas; la autenticación multifactorial (MFA) y la gestión de contraseñas abordan el control de acceso; las copias de seguridad y la recuperación probada garantizan la continuidad del negocio; el cifrado cumple los requisitos criptográficos; y un actualizador de software se encarga de la gestión de vulnerabilidades. Tiene sentido seguir el orden inverso: primero aclarar el alcance del impacto, luego identificar las carencias y solo entonces adquirir las soluciones. Quienes compran primero acaban pagando dos veces: una por la licencia y otra por el consultor que tiene que ponerse al día con la documentación.

¿Qué medidas concretas deberían adoptar las empresas en las próximas semanas?

Una secuencia que ha demostrado su eficacia en la práctica:

  1. Elaborar una lista de las entidades jurídicas: ¿qué empresa está ubicada dónde, en qué sector, con cuántos empleados y cuáles son sus indicadores clave?
  2. Evaluar el alcance del impacto por entidad y por área de actividad, y documentar por escrito la justificación de los resultados, incluso si las conclusiones son negativas.
  3. Realizar los registros: el portal de la BSI en Alemania; la Autoridad de Ciberseguridad en Austria a partir de octubre de 2026; y el Cyber Security Hub para las entidades sujetas a obligaciones de notificación en Suiza.
  4. Elaborar un plan de notificación: desencadenantes, destinatarios, plazos, responsables y representación fuera del horario laboral.
  5. Realice un análisis de deficiencias en relación con las diez áreas de actuación, incluyendo una lista priorizada de medidas y plazos.
  6. Revisar los contratos con los proveedores de servicios informáticos en lo que respecta a las obligaciones de notificación y los requisitos de seguridad.
  7. Involucrar a la dirección: aprobaciones documentales, formación y riesgos residuales aceptados.
  8. Probar exhaustivamente un proceso de recuperación y registrar su duración.

El punto 8 es el más revelador. Demuestra, en tan solo un día, hasta qué punto es realmente resiliente el resto del sistema.

Títulos sugeridos

  • Ciberseguridad en Suiza y la UE: ¿Quién debe informar y sobre qué para 2026?
  • Requisitos de notificación de la ISG y umbrales de la NIS 2: ¿qué obligaciones se aplican en función del tamaño de su empresa?
  • 24 horas para notificar: plazos, umbrales y responsabilidad en virtud de la ISG y la NIS-2

  

   

COMPANY NAME | First Name, Last name | Address | Phone 0000 - 00 00 00 | Email info@kundendomain.com

By continuing to browse our site you agree to our use of cookiesrevised Privacy Policy and Terms of Service.
More information about 
cookies

I agree