Opinión
¡NIS2 ofrece oportunidades!
¿Cómo describirías brevemente tu empresa y tus servicios?
Jan Martijn Broekhof: ‘Guardian360 es una software house neerlandesa de seguridad de la información. Ayudamos a proveedores de servicios gestionados, proveedores de servicios de TI, desarrolladores de aplicaciones web y consultoras a tener más control sobre su seguridad de la información. Lo hacemos mediante servicios por suscripción que apoyan a sus clientes en el lado técnico, preventivo, de procesos y de detección de la seguridad de la información. Y lo hacemos sobre el eje de personas, procesos y tecnología.’
Eres más conocido por tu software de escaneo. ¿Se podría decir que es tu joya de la corona?
Broekhof: ‘No, es sobre todo la combinación de servicios de nuestra plataforma lo que nos distingue. El escaneo de vulnerabilidades es sin duda una parte importante, pero esos escaneos también alimentan nuestro módulo de cumplimiento. Como resultado, no solo podemos aportar una visión técnica y preventiva, sino también apoyar a las organizaciones para que cumplan estándares y legislación como NIS2. Combinamos esto con la detección de delincuentes en las redes, lo que da lugar a un panel en el que confluyen distintos insights.’
¿Estás activo principalmente en ciertos sectores o es muy diverso?
Broekhof: ‘Es muy diverso. Nos centramos sobre todo en proveedores de servicios gestionados que atienden principalmente a pymes. Nuestra cartera de clientes finales incluye una amplia variedad de empresas, como gestorías, fábricas, grandes tiendas online y más. Cualquiera que tenga ofimática, una red o una aplicación web puede convertirse en cliente nuestro. Sí atendemos a clientes que ya tienen lo básico razonablemente en orden y que entienden la importancia de la seguridad de la información. Al mismo tiempo, nuestros precios son adecuados para una organización pyme que no dispone de un gran presupuesto para seguridad de la información.”
¿Puedes contarnos algo sobre la combinación de módulos que utilizas?
Broekhof: ‘Tenemos clientes que externalizan la gestión de su TI a partners que se encargan de la gestión de sistemas y redes. Muchos de estos clientes oyen hablar de soluciones avanzadas como SIEM y SOC, pero a menudo no pueden permitírselas o no tienen personal para usarlas. Nosotros ofrecemos una solución para esto. Hacemos un escaneo completo del entorno de ofimática cada día. Esto aporta información sobre más de 150.000 posibles vulnerabilidades en la seguridad de una red, como contraseñas débiles y nuevos dispositivos.”
‘Además, aportamos información sobre el cumplimiento de estándares como NEN 7510, ISO 27001, y legislación como el RGPD y NIS2. Si un delincuente llega a penetrar en una red, lo detectamos rápidamente y enviamos una alerta por mensaje de texto o correo electrónico para evitar daños elevados. Pronto también presentaremos nuestra aplicación móvil, que se podrá usar para recibir notificaciones push cuando haya una alerta.’
Con la llegada de NIS2, tu servicio se vuelve aún más importante, ¿verdad? Sobre todo porque las empresas tienen obligación de notificar.
Broekhoef: ‘Sí, así es. Nuestras herramientas son esenciales para poder notificar filtraciones de datos, pero por supuesto nos esforzamos por prevenirlas en la medida de lo posible. Con nuestros escaneos, mapeamos todos los posibles puntos de entrada por los que algo podría salir mal, antes de que pase nada. Como está automatizado, se requiere poco trabajo manual, lo cual es muy práctico dada la escasez de personal en muchos departamentos de TI’.
También estás implicado en Cyber Safe Netherlands. ¿Puedes contarnos un poco más sobre eso?
Broekhof: ‘Sí, fuimos una de las ocho partes que estuvieron en la cuna de Cyber Safe Netherlands. En 2017, notamos que muchos nuevos actores entraban en el mercado de la seguridad de la información. Cada vez era más difícil para los clientes finales separar el grano de la paja. Cualquiera podía ofrecer servicios de seguridad de la información, lo que llevó a una especie de situación de salvaje oeste. Queríamos aumentar la transparencia y la calidad en nuestro sector para ayudar a los clientes a elegir mejor y a sentirse tranquilos al seleccionar a los proveedores adecuados.”
¿Qué ha logrado esa iniciativa hasta ahora?
Broekhof: ‘Ahora hay más de 120 partes que son miembros de Cyber Safe Netherlands. Hemos publicado un diccionario cibernético para traducir la complicada terminología de la seguridad de la información a lenguaje humano normal. También hemos desarrollado un sello de calidad para pentesters, que permite a un cliente preguntar directamente si un proveedor tiene el sello de calidad.’
Colaboras con Samen Digitaal Veilig y el sello de calidad NIS2. ¿Cómo lo ves desde tu experiencia?
Broekhof: ‘Lo que me atrae es que las empresas puedan usar este sello de calidad para demostrar que están haciendo lo posible por cumplir las nuevas normas en materia de ciberseguridad sin tener que someterse de inmediato a una certificación pesada como ISO 27001. No se centra en el alarmismo, sino que ayuda a las empresas a mejorar su seguridad de forma práctica. También es bueno que la RDI esté detrás.’
¿Qué opinas del modelo de escalera del sello de calidad NIS2?
Broekhof: ‘El modelo de escalera resulta atractivo para las pymes porque les ofrece iniciativas paso a paso. Muestra que no tienes que tenerlo todo perfecto de inmediato, sino que puedes empezar con una higiene cibernética básica y crecer a partir de ahí. Y que en algún momento es lo bastante bueno. Este modelo ayuda a los clientes que parten de cero o que ya tienen algo de base y quieren crecer hacia una postura de seguridad de la información más completa.”
Las grandes empresas seguirán optando por los estándares ISO 27001, pero ¿qué pasa con los proveedores más pequeños?
Broekhof: ‘Sí, para esos proveedores más pequeños, que quizá no vean de inmediato los recursos o la necesidad de un estándar estricto como ISO 27001, el sello de calidad NIS2 parece encajar bien. Su negocio del día a día tiene prioridad, pero la ciberseguridad sigue siendo importante. El sello de calidad les ofrece una vía viable para cumplir estándares de seguridad relevantes sin verse abrumados.”
En cualquier caso, la normativa NIS2 está llegando. ¿Notas que esto está vivo entre tus clientes, o queda todavía mucho trabajo por hacer para prepararlos?
Broekhof: ‘Está sin duda vivo, pero al mismo tiempo todavía tenemos que trabajar duro para transmitir el mensaje de la forma correcta. Muchos empresarios siguen algo abrumados por las nuevas normativas y legislación. Se hacen preguntas como “¿quién tiene que cumplir exactamente, cómo se organiza eso y cuánto costará todo?”. Todavía hay mucha claridad por ganar sobre esto.’
¿Cómo gestionas las preocupaciones de los empresarios y las pymes sobre la normativa y sus implicaciones?
Broekhof: ‘Como presidente de VNO-NCW en la provincia de Utrecht, hablo con muchos empresarios. Intentamos adoptar un enfoque pragmático de la ciberseguridad ofreciendo consejos y recomendaciones concretas sin vender directamente nuestros productos ni prometer un cumplimiento inmediato. Eso parece funcionar bien. Tranquilizamos a las organizaciones y les decimos a los empresarios que no tienen que someterse a certificaciones pesadas ni temer multas de inmediato. Pero, al mismo tiempo, tienen que ponerse manos a la obra. NIS2 ofrece oportunidades. Si puedes demostrar que tienes tus asuntos en orden y tu competidor no, entonces tienes una ventaja en las licitaciones. Esta distinción entre empresas que cumplen y que no cumplen acabará separando el grano de la paja.’