NIS-2: Directiva de la UE sobre normas mínimas vinculantes en materia de ciberseguridad

NIS-2: ¿Qué implica la nueva Directiva de la UE sobre ciberseguridad para los sistemas fotovoltaicos y de almacenamiento?

NIS-2: Directiva de la UE sobre normas mínimas vinculantes en materia de ciberseguridad

La ciberseguridad como parte integral de los proyectos fotovoltaicos

Con la introducción de los requisitos de la Directiva NIS-2, las empresas del sector energético deben demostrar que los sistemas conectados en red, como los inversores, las pasarelas, los sistemas de almacenamiento y los portales, funcionan de forma segura. Según la UE, la Directiva NIS-2 es un componente fundamental de la estrategia de seguridad europea. El sector fotovoltaico, con todos sus actores —desde viviendas particulares hasta centrales eléctricas de varios megavatios—, forma parte de ella. De este modo, la ciberseguridad cobra una importancia mucho mayor en la planificación, la instalación y el funcionamiento de las instalaciones fotovoltaicas.

Más información sobre la ciberseguridad en SMA

Ventajas para las instalaciones fotovoltaicas y el suministro energético

La Directiva NIS-2 establece normas mínimas claras en materia de ciberseguridad y seguridad de la información en infraestructuras críticas y sectores relacionados con la energía. Para las instalaciones fotovoltaicas, los sistemas de almacenamiento y los sistemas de gestión energética, esto se traduce en: vías de comunicación mejor protegidas, mayor protección frente a fallos y ataques derivados de incidentes cibernéticos, y mayor confianza en las soluciones energéticas interconectadas. De este modo, la NIS-2 contribuye a que la transición energética sea más estable y resiliente.

Ventajas para las instalaciones fotovoltaicas y el suministro energético

¿Qué implica la Directiva NIS-2 para su empresa?

En la Directiva, las empresas con al menos 50 empleados o con una facturación anual o un balance total superior a 10 millones de euros se consideran, por regla general, «entidades importantes», mientras que aquellas con 250 empleados o cifras significativamente superiores se consideran «entidades especialmente importantes». Si su empresa se encuentra en esta situación, deberá

  • establecer un sistema de gestión de la seguridad de la información

  • evaluar los riesgos periódicamente

  • aplicar medidas de protección técnicas y organizativas

  • notificar rápidamente los incidentes de seguridad a las autoridades competentes

  • demostrar que ha aplicado las medidas pertinentes

Las empresas más pequeñas suelen quedar exentas desde el punto de vista formal, pero pueden verse obligadas a cumplir los requisitos de seguridad de la Directiva NIS-2 a través de proyectos y cadenas de suministro.

NIS-2 en Alemania

En Alemania, la Directiva NIS-2 se aplica mediante la Ley de transposición de la Directiva NIS-2 y de refuerzo de la ciberseguridad (NIS2UmsuCG). El punto de contacto central es la Oficina Federal de Seguridad en la Tecnología de la Información (BSI), a la que deben notificarse los incidentes graves de seguridad en un plazo de 24 horas. En el sector energético, el catálogo de seguridad informática de la Agencia Federal de Redes exige sistemas de detección de ataques, de conformidad con el artículo 11 de la Ley de Energía (EnWG). Además, la Ley de Seguridad Informática (BSIG-neu) vincula expresamente estas obligaciones con la responsabilidad personal de la dirección.

«Sin ciberseguridad no puede haber seguridad del suministro. La Directiva NIS-2 y la seguridad certificada establecen el marco para ello, y la petición de un grupo multipartidista de diputados del Parlamento Europeo de retirar del mercado los componentes inseguros es una señal importante».

Jürgen Reinert, consejero delegado de SMA Solar Technology AG, sobre la transposición de la Directiva NIS-2 por parte del Bundestag alemán

Jürgen Reinert, consejero delegado de SMA Solar Technology AG, sobre la transposición de la Directiva NIS-2 por parte del Bundestag alemán

Ciberseguridad líder en el sector de SMA

Para garantizar un funcionamiento ciberseguro de los sistemas fotovoltaicos en viviendas particulares y empresas, hay varios elementos fundamentales que también caracterizan a las soluciones de sistema de SMA:

  • Aplicar de forma sistemática las actualizaciones de seguridad y las recomendaciones del fabricante, en especial las actualizaciones periódicas del firmware de los inversores, las pasarelas de contadores inteligentes y los sistemas de almacenamiento.

  • Evitar las contraseñas predeterminadas y los accesos remotos no seguros; en su lugar, utilizar accesos personalizados.

  • A la hora de conectarse a plataformas y comunidades, hay que respetar el RGPD y las normas de seguridad informática, y dar preferencia a las plataformas en la nube que cuenten con un sistema de gestión de la seguridad de la información certificado según la norma ISO 27001.

  • Establecer claramente en el contrato si la empresa instaladora o el operador asume la responsabilidad del mantenimiento y la seguridad.

Para garantizar el funcionamiento ciberseguro de los sistemas fotovoltaicos en centrales eléctricas y redes energéticas, SMA integra el cumplimiento normativo en todas sus soluciones energéticas a gran escala, lo que reduce los retrasos y simplifica la ejecución de los proyectos. Para ello, SMA se rige por las normas internacionales más destacadas.

SMA cuenta con un sistema de gestión de la seguridad de la información certificado según la norma ISO 27001 y un ciclo de vida de desarrollo de productos seguro (SDLC) integrado para el desarrollo y la producción. De este modo, SMA sienta una base fiable para respaldar las normas de seguridad mundiales en el ámbito fotovoltaico.

Lista de comprobación

Lista de comprobación NIS-2 para empresas instaladoras

Esta lista de comprobación le ayudará a tener en cuenta los requisitos clave de la Directiva NIS 2 en su día a día laboral.

¿Tiene alguna pregunta sobre la Directiva NIS-2 y la ciberseguridad?

Echa un vistazo a nuestras preguntas frecuentes.

Preguntas frecuentes: NIS-2 y ciberseguridad
  • Compruebe
    su papel en la cadena de suministro de la NIS-2 Compruebe si su empresa está sujeta directamente a la NIS-2 o si opera como parte de la cadena de suministro para clientes regulados por la NIS-2.

  • Aplicar
    las actualizaciones de seguridad En los dispositivos SMA, las actualizaciones de firmware suelen instalarse automáticamente. Compruebe que la configuración predeterminada «actualizaciones automáticas» no se haya desactivado. Compruebe con especial atención si hay actualizaciones disponibles para los componentes que no sean de SMA e instálelas lo antes posible.

  • Utilice
    contraseñas seguras En las soluciones de sistema de SMA se exige el uso de contraseñas complejas, así como su cambio durante la puesta en marcha. En el caso de dispositivos que no sean de SMA, debe cambiar sin falta las contraseñas predeterminadas y utilizar siempre contraseñas propias y seguras.

  • Seleccione
    plataformas seguras En el caso de portales, comunidades y servicios en la nube, preste atención al cumplimiento del RGPD y a las normas de seguridad informática establecidas. Dé preferencia a las plataformas en la nube con certificación ISO 27001 y que garanticen el almacenamiento de datos en la UE.

  • Aclarar
    las responsabilidades por contrato Especifique claramente en las ofertas y los contratos si su empresa instaladora o el operador asume la responsabilidad del mantenimiento y la seguridad.

  • Prepare
    los certificados de seguridad Asegúrese de poder presentar certificados que acrediten las medidas básicas de seguridad informática, la ciberhigiene, la gestión de parches y los conceptos de acceso y copias de seguridad. Asimismo, debe existir un plan de segmentación de la red.

  • Estructurar
    la comunicación con el departamento de compras del cliente Discuta los requisitos de seguridad y la elección de los componentes de forma temprana y transparente con sus empresas municipales de servicios públicos, operadores de red, proveedores de energía u operadores de grandes instalaciones.

  • Establezca
    procesos para incidentes de seguridad Defina personas de contacto fijas y procedimientos claros para gestionar los incidentes de seguridad.

  • Aprovechar
    la seguridad informática como ventaja competitiva Aproveche activamente la seguridad informática demostrable en las licitaciones y en las conversaciones con los clientes para reforzar la confianza y la colaboración a largo plazo.

Preguntas frecuentes

Preguntas frecuentes sobre la Directiva NIS-2 y la ciberseguridad

¿Qué es la Directiva NIS 2?

La Directiva NIS-2 es una directiva de la UE que establece normas mínimas vinculantes en materia de ciberseguridad. Su objetivo es garantizar un nivel de seguridad elevado y uniforme en todos los Estados miembros y sustituye a la Directiva NIS original de 2016. Afecta a las medianas y grandes empresas de un total de 18 sectores, entre los que se incluyen la energía, el agua, el transporte, la sanidad, la administración pública y diversos servicios digitales.


¿Desde cuándo está en vigor la Directiva NIS-2 y hasta cuándo debe haberse transpuesto?

La Directiva NIS-2 está en vigor desde enero de 2023 y todos los Estados miembros deben transponerla a su legislación nacional. El plazo para dicha transposición finalizó el 17 de octubre de 2024. Cada país transpone las disposiciones mediante sus propias leyes, que pueden diferir en algunos detalles, pero que se basan todas en los mismos requisitos de la UE.


¿Se aplica la Directiva NIS-2 también a los particulares que tienen instalaciones fotovoltaicas en sus viviendas?

No. Los operadores privados de instalaciones fotovoltaicas en edificios residenciales no se consideran instalaciones sujetas a la normativa NIS-2. Sin embargo, se benefician indirectamente de que los fabricantes, las empresas de suministro energético y los operadores de plataformas deban cumplir requisitos de seguridad más estrictos, por ejemplo, mediante portales en la nube seguros, comunicaciones cifradas y actualizaciones de seguridad periódicas.


¿Qué se considera una institución «importante» o «especialmente importante»?

Por «entidades importantes» se consideran, por regla general, las empresas con al menos 50 empleados o con una facturación anual o un balance total superior a 10 millones de euros, siempre que operen en uno de los sectores contemplados en la Directiva NIS-2. Las «entidades de especial importancia» deben contar con al menos 250 empleados o presentar indicadores financieros considerablemente más elevados. En el sector energético, pueden incluirse, por ejemplo, las empresas municipales de servicios públicos, los operadores de grandes instalaciones fotovoltaicas y sistemas de almacenamiento, o los proveedores de servicios energéticos. Las autoridades de seguridad, como la BSI, prestan apoyo en la clasificación.


¿Qué obligaciones tienen las empresas a las que afecta directamente la Directiva NIS-2?

Las empresas directamente afectadas deben establecer un sistema de gestión de la seguridad de la información (por ejemplo, conforme a la norma ISO 27001 y, en su caso, también a la norma IEC 62443), evaluar los riesgos periódicamente y aplicar medidas de protección tanto técnicas como organizativas. Necesitan contar con procesos de detección de ataques, responsabilidades claras y canales fijos de notificación de incidentes de seguridad, que deben comunicarse a las autoridades competentes en un plazo breve. La dirección asume expresamente la responsabilidad de la aplicación de estas disposiciones.

Consultar la lista de comprobación NIS-2 para empresas instaladoras

¿Qué implica la NIS-2 para las pequeñas empresas y los proveedores?

Las empresas más pequeñas suelen quedar por debajo de los umbrales formales y, por lo tanto, no están sujetas directamente a la normativa NIS-2. No obstante, pueden verse afectadas a través de la cadena de suministro: los clientes regulados por la NIS-2 incluirán requisitos de seguridad en las licitaciones y los contratos. En ese caso, se exigirán, por ejemplo, pruebas de buenas prácticas de ciberseguridad, gestión de parches, conceptos de acceso y copias de seguridad, o certificaciones como la ISO 27001 o la IEC 62443.

Puede darse el caso de que pequeñas empresas de instalación presten servicios a empresas más grandes que estén sujetas a los requisitos de la NIS-2. En tales casos, deben respetarse y aplicarse los requisitos de la NIS-2.


¿Qué papel desempeña la cadena de suministro en la NIS-2?

La NIS-2 no solo tiene en cuenta a las empresas individuales, sino a cadenas de valor completas. Si suministra componentes o servicios a empresas sujetas a la NIS-2, se le exigirán unos requisitos de seguridad. Entre ellos se incluyen procesos claros de actualización y copias de seguridad, personas de contacto designadas para incidentes de seguridad y, en su caso, acuerdos de nivel de servicio (SLA) en materia de seguridad en los contratos.


¿Qué importancia tienen las certificaciones como la ISO 27001 y la IEC 62443?

Las certificaciones como la ISO 27001 o la IEC 62443 se consideran ejemplos de seguridad de la información acorde con el estado actual de la técnica. Ayudan a aplicar de forma estructurada los requisitos de la Directiva NIS 2 y sirven como prueba comprensible ante clientes, auditores y autoridades. Para los instaladores y proveedores, estas certificaciones pueden constituir un criterio importante a la hora de ser tenidos en cuenta en proyectos y cadenas de suministro sensibles.


¿Qué es RED y qué cambios supone para los dispositivos inalámbricos?

La Directiva ampliada sobre equipos de radio (RED) introduce requisitos adicionales de ciberseguridad para los dispositivos basados en radio. A partir del 1 de agosto de 2025, los fabricantes de dispositivos con conexiones inalámbricas —como inversores con módulos de radio, contadores inteligentes o pasarelas de comunicación— deberán demostrar que estos protegen las redes, salvaguardan los datos personales y la privacidad, y están a salvo de manipulaciones. Solo los productos que cumplan con la normativa podrán venderse e instalarse en la UE. La norma EN 303 645 se ha consolidado como la certificación adecuada.


¿Qué implica concretamente la Directiva NIS-2 para las empresas de instalación?

Las empresas instaladoras deben prestar mayor atención a los componentes que instalan y a cómo los gestionan. Algunos puntos importantes son: planificar de forma sistemática las actualizaciones de seguridad, no utilizar contraseñas predeterminadas, seleccionar portales y plataformas en la nube seguros, aclarar las responsabilidades por contrato y conocer el propio papel en la cadena de suministro de la Directiva NIS-2. Una seguridad informática demostrable puede convertirse en una ventaja decisiva en las licitaciones y en las relaciones a largo plazo con los clientes.


¿Cómo se benefician los clientes finales de la Directiva NIS-2?

Los clientes finales se benefician de un mayor nivel de seguridad en general: las redes energéticas, las plataformas y las soluciones en la nube deben ser más resistentes a los ataques, y los fabricantes están obligados a aplicar una gestión estructurada de la seguridad. Para los operadores de instalaciones fotovoltaicas, esto supone una mayor protección de los datos y del funcionamiento de las instalaciones, aunque ellos mismos no estén directamente sujetos a la directiva.


¿Se aplica la Directiva NIS-2 también a las empresas de fuera de la UE, por ejemplo, en Suiza?

La Directiva NIS-2 forma parte del Derecho de la UE y se aplica directamente solo a las empresas con sede o establecimiento en un Estado miembro de la UE. No obstante, las empresas de fuera de la UE que trabajen para clientes europeos o formen parte de su cadena de suministro tendrán que cumplir a menudo requisitos de seguridad similares, ya que los clientes sujetos a la NIS-2 trasladan estas exigencias a los contratos y proyectos.


Infórmate ahora y protégete

Descargar

Descarga aquí nuestra guía de ciberseguridad para instalaciones fotovoltaicas en viviendas particulares y empresas

Descargar ahora