Nota informativa
NIS2: Nuevas obligaciones de ciberseguridad para el sector farmacéutico
Contexto de la nueva regulación
La Directiva (UE) 2022/2555 (NIS2) y su transposición al ordenamiento jurídico español a través del Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, introduce nuevos requisitos críticos de ciberseguridad para entidades del sector farmacéutico. Esta normativa establece nuevos estándares de seguridad de la información para entidades del sector, con un régimen sancionador más estricto.
Entidades farmacéuticas afectadas
La normativa afecta a medianas y grandes empresas del sector, incluyendo:
- Entidades de investigación y desarrollo de medicamentos.
- Fabricantes de productos sanitarios y productos sanitarios para diagnóstico in vitro.
- Entidades dedicadas a la fabricación, producción y distribución de sustancias y mezclas químicas.
Además, independientemente de su tamaño, la NIS2 se aplica a entidades identificadas como críticas según la Directiva (UE) 2022/2557, que incluye:
- Entidades que fabrican productos farmacéuticos de base y preparaciones farmacéuticas.
- Entidades con autorización de distribución de medicamentos.
Novedades clave y obligaciones
- Gestión de los riesgos de ciberseguridad: Implementación de medidas técnicas y organizativas avanzadas para mitigar vulnerabilidades en redes y sistemas.
- Notificación de incidentes: Obligación de informar incidentes graves a la autoridad competente en un plazo de 24 horas.
- Supervisión de la cadena de suministro: Mayor control sobre los proveedores que gestionan datos sensibles o servicios críticos.
- Auditorías periódicas: Evaluaciones regulares para garantizar el cumplimiento de las obligaciones de seguridad.
- Sanciones: Multas de hasta 10 millones de euros o el 2% de la facturación anual global en caso de incumplimiento.
Plan de Acción y Adaptación
Las empresas del sector farmacéutico deben comenzar a adaptar sus protocolos de ciberseguridad a los nuevos requisitos mediante evaluaciones de madurez en ciberseguridad, implementación de controles, revisión de contratos con proveedores y desarrollo de planes de respuesta ante incidentes, entre otros. La formación del personal será un elemento crucial en este proceso.
Más información
Para conocer en detalle las implicaciones específicas de esta nueva normativa y su impacto en el sector farmacéutico, accede al documento completo en PDF.
Contacto principal:
Carme Setó
Socia de IP&IT y protección de datos
cseto@duransindreu.com
93 602 52 22

