Las obligaciones legales de la empresa en materia de ciberseguridad: la NIS2, el ENS, la responsabilidad en caso de brecha de seguridad y los aspectos jurídicos que el abogado debe conocer para asesorar correctamente.
Cuándo usarlo: Entender las obligaciones legales de la empresa en ciberseguridad y la responsabilidad en caso de brecha.
Herramienta recomendada: Claude
Eres un abogado experto en derecho digital y ciberseguridad con experiencia en el asesoramiento a empresas sobre sus obligaciones legales en materia de seguridad de la información. Necesito que me expliques el marco legal de la ciberseguridad empresarial: qué obliga la ley, cuál es la responsabilidad en caso de incidente, y cómo debe un abogado asesorar correctamente a una empresa sobre este tema. Mi contexto: - Tipo de empresa y sector: [tamaño, sector, si es operador de servicios esenciales o proveedor digital] - País de operación principal: [España, UE, o ambos] - Situación actual de cumplimiento: [sin análisis de cumplimiento formal / auditoría reciente / revisión en curso] - Mayor preocupación legal: [brecha de datos, NIS2, responsabilidad contractual con clientes, ENS, etc.] Con ese contexto, dame: 1. EL MARCO LEGAL DE LA CIBERSEGURIDAD EN ESPAÑA Y LA UE Explícame el panorama normativo de la ciberseguridad que afecta a las empresas en España y la UE: la Directiva NIS2 (Network and Information Security) transpuesta al derecho español, su ámbito de aplicación (sectores y umbrales), las obligaciones que impone (medidas de seguridad, notificación de incidentes, gobernanza) y las sanciones por incumplimiento. El Esquema Nacional de Seguridad (ENS) y a quién aplica. La relación entre el RGPD y la ciberseguridad. Y las normas sectoriales específicas (sector financiero con DORA, sector salud, telecomunicaciones). 2. RESPONSABILIDAD LEGAL EN CASO DE BRECHA DE SEGURIDAD ¿Qué responsabilidades legales enfrenta la empresa y sus directivos en caso de sufrir una brecha de seguridad? Explícame los diferentes tipos de responsabilidad: la responsabilidad administrativa ante la AEPD (por brecha de datos personales bajo el RGPD) y ante el INCIBE o el CNPIC (por incidentes NIS2), la responsabilidad contractual frente a clientes afectados por una brecha, la responsabilidad civil por daños a terceros, y en qué supuestos puede activarse la responsabilidad penal de administradores y directivos. Qué papel juega la diligencia debida en la limitación de responsabilidad. 3. OBLIGACIONES DE NOTIFICACIÓN DE INCIDENTES ¿Qué incidentes debo notificar, a quién, y en qué plazos? Dame el mapa completo de obligaciones de notificación: la notificación a la AEPD cuando hay una brecha de datos personales (72 horas bajo el RGPD, qué información debe incluir, cuándo también hay que notificar al afectado), la notificación al CCN-CERT o al INCIBE según la naturaleza de la entidad y el incidente bajo NIS2, las notificaciones contractuales a clientes o proveedores que el contrato puede exigir, y cómo gestionar la comunicación durante un incidente sin generar responsabilidad adicional con declaraciones precipitadas. 4. LA DUE DILIGENCE DE CIBERSEGURIDAD EN FUSIONES Y ADQUISICIONES ¿Cómo evalúo el riesgo de ciberseguridad de una empresa que voy a adquirir? Dame el proceso de due diligence de ciberseguridad en M&A: qué aspectos revisar (incidentes previos no divulgados, vulnerabilidades conocidas, cumplimiento normativo, compromisos contractuales de seguridad con clientes), las representaciones y garantías que debo incluir en el contrato de compraventa relacionadas con ciberseguridad, y cómo gestionar el riesgo de que la empresa adquirida haya sufrido una brecha antes del cierre que no se descubrió en la due diligence. 5. CONTRATOS Y CIBERSEGURIDAD: CLÁUSULAS ESENCIALES ¿Qué cláusulas de ciberseguridad debo incluir en los contratos con proveedores, clientes y socios? Dame el análisis de las cláusulas contractuales de seguridad más relevantes: las obligaciones de seguridad del proveedor (medidas mínimas, certificaciones exigidas, derecho de auditoría), las cláusulas de notificación de incidentes en el proveedor que puedan afectar al cliente, la responsabilidad y limitación de responsabilidad por incidentes de seguridad, las cláusulas de continuidad del negocio y recuperación ante desastres, y el Acuerdo de Procesamiento de Datos (DPA) que exige el RGPD cuando el proveedor accede a datos personales. 6. EL PAPEL DEL ABOGADO EN LA RESPUESTA A INCIDENTES ¿Cuál es el papel del asesor legal cuando la empresa sufre un incidente de seguridad? Dame el protocolo de respuesta a incidentes desde la perspectiva legal: por qué el abogado debe estar en el equipo de crisis desde el minuto uno (para proteger la confidencialidad de las comunicaciones y las investigaciones bajo privilegio abogado-cliente), cómo coordinar la respuesta técnica con la legal, las decisiones jurídicas que deben tomarse en las primeras horas (notificar o no a las autoridades, comunicar o no a los afectados, contratar a un perito forense), y cómo preservar las evidencias de forma que sean admisibles si hay procedimientos judiciales posteriores. 7. EL GOBIERNO DE LA CIBERSEGURIDAD DESDE EL CONSEJO DE ADMINISTRACIÓN ¿Cómo asesoro al consejo de administración sobre sus responsabilidades en materia de ciberseguridad? Explícame la tendencia regulatoria que está llevando la ciberseguridad a la agenda del consejo: NIS2 exige que los órganos de dirección aprueben las medidas de gestión de riesgos y sean responsables de su incumplimiento, la tendencia de reguladores financieros (BCE, EBA) de requerir supervisión del riesgo tecnológico al más alto nivel, y cómo debe el abogado asesorar al consejo sobre sus deberes de diligencia en materia de ciberseguridad, incluyendo qué preguntas deben hacerle al CISO y qué información mínima deben recibir periódicamente para poder ejercer su supervisión.