Aunque los MSP no estén regulados directamente, existe una segunda forma en que el proyecto de ley sobre ciberseguridad y resiliencia del Reino Unido podría afectarles
En la primera parte de nuestro blog, presentamos el proyecto de ley sobre ciberseguridad y resiliencia (CSBR) y explicamos cómo actualiza la legislación NIS de 2018. Uno de los cambios más significativos es la forma en que las empresas pueden convertirse en un proveedor de servicios gestionados regulado (RMSP) en virtud de la nueva legislación.
Sin embargo, existe otra forma en la que los MSP podrían verse afectados por la legislación: en su calidad de proveedores críticos designados (DCS).
Cómo puedes convertirte en un proveedor esencial designado
Aunque no seas un RMSP, puedes convertirte en un DCS. El criterio más importante es que debas suministrar bienes o prestar servicios a una de las categorías reguladas principales.
A continuación, debes cumplir tres criterios mínimos:
- El organismo regulador considera que un fallo o una interrupción en sus productos o servicios —o un incidente que afecte a su red o a sus sistemas— podría alterar de manera significativa un servicio esencial.
- Sus productos o servicios dependen de redes y sistemas de información, por lo que entran dentro del ámbito de aplicación del marco normativo.
- No estás sujeto ya a obligaciones equivalentes en materia de ciberresiliencia en virtud de otros marcos normativos; por ejemplo, los proveedores de telecomunicaciones regulados por la Ley de Comunicaciones de 2003, modificada por la Ley de Telecomunicaciones (Seguridad) de 2021.
Las autoridades reguladoras te comunicarán su decisión sobre si te designarán o no como DCS.
No obstante, puedes hacerte una idea de tu cartera de clientes ahora mismo para saber si prestas un servicio esencial. OES y RDSP ya están incluidos en el ámbito de aplicación de la NIS del Reino Unido, por lo que ya puedes saber si trabajas con una empresa de esos grupos. Además, si trabajas para un MSP, el hecho de que cumpla o no los criterios anteriores en cuanto al número de empleados y a los ingresos o el balance te dará una buena idea de si será designado como RMSP.
Los cambios que la CSRB introducirá en la normativa del NIS
Estas son algunas de las áreas fundamentales que la nueva legislación introducirá o reforzará.
Aplicación de la CAF
El Marco de Evaluación Cibernética (CAF) es una herramienta destinada a ayudar a las organizaciones a evaluar y mejorar su ciberseguridad y resiliencia mediante la gestión de los riesgos cibernéticos. Existen dos niveles de perfil: el perfil básico y el perfil mejorado, que establecen los principios y objetivos que las organizaciones deben cumplir para evaluar y gestionar su ciberseguridad.
La nueva legislación tiene por objeto afianzar estos principios y objetivos, lo que hará imprescindible que las empresas sigan las mejores prácticas y les facilitará la comprensión de sus obligaciones. Se especifica expresamente que estos se ajustarán estrechamente alos requisitos de la Directiva NIS2.
Mejora en la notificación de incidentes
La nueva legislación exigirá que tanto el NCSC como los organismos reguladores pertinentes sean informados de cualquier incidente significativo en un plazo máximo de 24 horas desde que se tenga conocimiento del mismo, y que se presente un informe sobre el incidente en un plazo de 72 horas. El objetivo es armonizar estos plazos con los establecidos por la Directiva NIS2.
El requisito también pasará de exigir la notificación de un incidente que haya tenido un efecto adverso a exigir la notificación de uno que pueda tener dicho efecto.
El objetivo es que el NCSC y los organismos reguladores sean informados simultáneamente de cualquier incidente, de modo que puedan comprender el panorama de amenazas y prestar asistencia a las empresas afectadas. También esperan que estos requisitos mejoren los estándares en todo el sector.
Los proveedores regulados de servicios digitales, de « managed services » y de centros de datos estarán obligados a notificar a sus clientes que puedan verse afectados por un incidente grave, con el fin de fomentar «la transparencia y la rendición de cuentas».
Otros cambios
La legislación ampliará el ámbito de competencias de la ICO y las empresas tendrán una mayor obligación de compartir información una vez que se hayan registrado como entidades reguladas. En el marco de otra ley, la ICO también se reestructurará y pasará a denominarse Comisión de Información.
Las autoridades reguladoras también cuentan con nuevas competencias para imponer tasas y recuperar costes, por lo que es posible que, en el futuro, las empresas reguladas tengan que hacer frente a nuevos costes recurrentes adicionales.
Cómo determinar si cumples los requisitos para el CSRB
Ahora puedes evaluar con bastante certeza si se te clasificará como RMSP. Al analizar tu cartera de clientes, puedes empezar a determinar si cumples los criterios de un DCS y prepararte para cumplir con la normativa.
Aunque es poco probable que su empresa sea un DCS, puede resultar beneficioso que se adapte a la normativa en la medida de lo posible. La legislación establece un marco para la preparación en materia de ciberseguridad y la mejora de la resiliencia, lo que puede tranquilizar a los clientes y suponer una ventaja competitiva. Además, mejora su capacidad para trabajar con una categoría regulada.
Se prevé que la legislación se amplíe con el tiempo. La ampliación de la NIS, tanto en la UE como en el Reino Unido, ya ha supuesto un aumento del número de empresas incluidas en su ámbito de aplicación.
De hecho, otro cambio relacionado con el CSRB facilitará las futuras ampliaciones. El secretario de Estado podrá actualizar el marco normativo sin necesidad de una ley del Parlamento, siempre que se respeten ciertas garantías. El Gobierno afirma explícitamente que un ejemplo de estas competencias es la capacidad de incluir nuevos sectores y subsectores en el ámbito de aplicación de la normativa.
El CSRB ofrece ventajas para la competición
Independientemente de si existe o no una normativa, ahora es el momento de abordar las posibles deficiencias en su estrategia de seguridad, para que esté preparado para la normativa y se encuentre en una mejor posición competitiva.
El Gobierno espera que el proyecto de ley tenga un «impacto positivo en la competencia, al garantizar que todas las empresas, independientemente de su tamaño o sector, cumplan unas normas mínimas de ciberseguridad uniformes».
Asimismo, espera que el proyecto de ley reduzca la capacidad de las empresas que invierten insuficientemente en resiliencia para ofrecer precios más bajos que los de los MSP más seguros y competentes, lo que generaría una competencia más justa en el mercado.
Preparación para el CSRB — no hace falta esperar
Aún quedan muchas cuestiones por decidir y ultimar con la CSRB. No obstante, el plazo desde la obtención de la sanción real hasta la puesta en marcha debería ser de uno a dos años.
Podemos dar por hecho que habrá:
- Un llamamiento a realizar copias de seguridad adecuadas con copias inmutables
- Un plan de recuperación ante desastres bien definido
- Supervisión proactiva de la seguridad con herramientas como SIEM
- Una comprensión clara de los riesgos a los que se enfrenta su empresa
- La capacidad de identificar y resolver de forma proactiva los problemas de seguridad mediante herramientas como las pruebas de penetración
- Documentación completa de tus procesos y de cómo actúas ante una emergencia
- Céntrate en contar con los miembros adecuados en tu equipo, complementados con herramientas y servicios externos para reforzar tu ciberseguridad.
No hace falta que esperes. Ahora es el mejor momento para subsanar las posibles deficiencias en tu nivel de seguridad, de modo que estés preparado para cumplir con normativas como la CSRB.
Aprovechar la ventaja competitiva con CaaS
Los MSP que subsanen cualquier brecha de seguridad con las herramientas adecuadas estarán en una posición privilegiada para ofrecer «Cumplimiento normativo como servicio» (CaaS) a sus clientes.
Muchas pymes se enfrentan a las mismas presiones en materia de seguridad que las grandes empresas, pero no cuentan con la capacidad necesaria para responder a ellas. Por su parte, la mayoría de los proveedores de servicios gestionados (MSP) ya disponen internamente de muchos de estos sistemas de seguridad debido a la naturaleza de su actividad.
Los MSP que puedan ofrecerlos como un servicio a sus clientes tendrán la oportunidad de aumentar sus márgenes, reforzar la fidelidad y, lo más importante, contribuir a garantizar su seguridad.



