NIS2MM evalúa la madurez del consejo en la supervisión de riesgos tecnológicos bajo NIS2 y DORA
La noticia presenta NIS2MM, una herramienta diseñada para evaluar en pocos minutos el nivel de madurez con el que los consejos de administración supervisan los riesgos tecnológicos dentro de sus organizaciones. El contexto viene marcado por la entrada en vigor de normativas como NIS2 y DORA, que trasladan la responsabilidad de la ciberseguridad y la gestión del riesgo digital desde los equipos técnicos hacia los órganos de gobierno corporativo. Sin embargo, muchas organizaciones aún no son plenamente conscientes de este cambio o no saben cómo medir su cumplimiento real más allá de la documentación formal.
NIS2MM responde a este problema mediante un cuestionario práctico y gratuito que genera un score de gobernanza sobre 100 puntos. Está diseñado para perfiles clave como miembros del consejo, directivos ejecutivos y responsables de ciberseguridad o riesgos. Las preguntas no se centran en políticas básicas, sino en capacidades reales de gobernanza: influencia en decisiones estratégicas, frecuencia del reporting al consejo, integración del riesgo tecnológico en el ERM corporativo, metodologías de cuantificación del riesgo, preparación ante incidentes graves, gestión de terceros y capacidad de convertir amenazas emergentes en decisiones de inversión.
El resultado incluye un diagnóstico con benchmark sectorial y un umbral regulatorio basado en referencias como ENISA y la EBA. En un ejemplo, una entidad financiera obtuvo 26/100 frente a un umbral de 58, lo que evidenció una brecha significativa de gobernanza. Más allá del número, la herramienta destaca la principal debilidad identificada y propone una pregunta concreta que el responsable debería llevar a su comité o consejo para impulsar mejoras.
El proyecto está impulsado por Casimiro Juanes, experto en ciberseguridad y exresponsable en Ericsson, con experiencia en ENISA e IE Business School. NIS2MM no sustituye auditorías formales, pero ofrece un diagnóstico rápido y accionable para iniciar conversaciones estratégicas sobre la supervisión del riesgo tecnológico en el nivel más alto de la organización.
