NIS2 en México: ¿aplica o no a tu data center? (y qué hacer si sí)
NIS2 es la Directiva de Ciberseguridad de la Unión Europea que entró en vigor en 2024 y se aplica a entidades que operan en la UE. La pregunta práctica para un data center en México no es «¿aplica la NIS2 directo?», sino «¿qué marcos regulatorios mexicanos y de ciberseguridad aplican a mi operación, y dónde NIS2 sirve como referencia comparativa?».
Aquí va el desglose honesto, sin forzar la aplicación de NIS2 a México.
El dato verificado sobre NIS2
NIS2 (Network and Information Security Directive 2) es una directiva del Parlamento Europeo y del Consejo de la UE, publicada en 2022 en el Diario Oficial de la UE, con plazo de transposición a octubre de 2024. Se aplica a entidades que prestan servicios esenciales o son proveedores de servicios digitales en territorio europeo.
México no es parte de la UE. NIS2 no aplica directamente a un data center en México por su sola presencia operativa.
Cuándo SÍ importa NIS2 para una operación mexicana
- Empresa mexicana con filial europea. Si tu grupo corporativo tiene operaciones en un país miembro de la UE, la operación europea puede caer bajo NIS2 y eso arrastra estándares comunes hacia el grupo.
- Proveedor de servicios a clientes europeos. Si hospedas o procesas datos de clientes que deben cumplir NIS2, te exigen contractualmente los controles que NIS2 requiere.
- Empresa mexicana con clientes multinacionales. Algunos clientes globales homologan a NIS2 como estándar interno para todos sus proveedores, estén donde estén.
Qué marco normativo mexicano aplica al DC
Para una operación de data center en territorio mexicano, los marcos principales son:
- La Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), si manejas datos personales de clientes o usuarios. Es enforcement del INAI.
- Reglamentos de la industria eléctrica y de infraestructura para facility management. Las disposiciones en materia de seguridad eléctrica, térmica y física aplicables al tipo de instalación.
- Normas oficiales mexicanas (NOM) aplicables al giro. El marco regulatorio vigente del país establece las NOM y reglamentos que aplican a cada componente de la instalación.
- Estándares de la industria adoptados voluntariamente. ISO/IEC 27001 (SGSI), ISO/IEC 27017 (cloud), ISO/IEC 27035 (gestión de incidentes), entre otros.
Qué hacer si la operación sí cae bajo NIS2
- Confirmar el alcance legal con un despacho especializado en regulación UE y no mexicanos que improvisen.
- Mapear los controles exigidos por NIS2 contra lo que ya operas bajo ISO 27001 o LFPDPPP. La mayoría se traslapan.
- Documentar la separación entre operación mexicana y europea. La auditoría NIS2 pide evidencia de qué entidad hace qué.
- Atender los requisitos de notificación de incidentes en los plazos que la directiva marque para la jurisdicción europea aplicable.
NIS2 es referencia comparativa útil, no mandato universal para data centers en México. Lo que importa es el marco aplicable a tu jurisdicción y a tus clientes. Lo demás es contexto.
Fuentes
[1] EUR-Lex — Directive (EU) 2022/2555 (NIS2 Directive Official Text): https://eur-lex.europa.eu/eli/dir/2022/2555/oj
[2] ENISA — European Union Agency for Cybersecurity (NIS2 implementation resources): https://www.enisa.europa.eu/topics/nis-directive
[3] DOF — Ley Federal de Protección de Datos Personales en Posesión de los Particulares (texto vigente): https://www.diputados.gob.mx/LeyesBiblio/pdf/LFPDPPP.pdf
[4] INAI — Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (portal institucional): https://home.inai.org.mx/
[5] ISO/IEC — 27001 Information Security Management Systems: https://www.iso.org/standard/27001
[6] Wikipedia — NIS2 Directive (background reference): https://en.wikipedia.org/wiki/Network_and_Information_Security_Directive
