Zibersegurtasuna eta araudia: NIS2 eta AI Legea zure erakundearentzat

4 ekaina, 2026
DOK-Summit_Blog-Ciberseguridad-regulacion

Urteetan zehar, erakunde askok zibersegurtasuna eta teknologiaren erregulazioa gai bereizi gisa tratatu dituzte: sistemak babestea alde batetik, araudia betetzea bestetik. Ikuspegi horrek ez du funtzionatzen. 2026rako, elkarrizketa aldatu egingo da.. NIS2 eta AI Legea Segurtasuna, datuen gobernantza, gainbegiratzea eta erantzukizuna kudeaketa-agenda bakar baten parte gisa ikustera behartzen gaituzte. Eta horrek bereziki eragiten die industriari, erakunde handiei eta sektore kritikoetan jarduten duten edo dagoeneko adimen artifiziala prozesuetan, produktuetan eta erabakietan txertatzen duten erakundeei.

DOK Gailurrean, zibersegurtasunaren, betetzearen eta lehiakortasunaren arteko elkargune hau ekitaldiaren lehentasunezko ildoetako batekin bat dator: araudiari, erresilientziari eta subiranotasun teknologikoari ikuspegi praktiko batetik erantzun behar dioten erabaki-hartzaileei eta erakundeei zuzendutakoa..

NIS2: Zibersegurtasuna ez da jada arazo tekniko bat soilik

The NIS2 Zuzentarauak Europako esparru komun bat ezartzen du Batasuneko zibersegurtasun maila igotzeko.. Bere logika ez da “babes gehiago” eskatzera mugatzen: estatuei eskatzen die beren gaitasunak indartzea, erantzun-agintaritzak eta -egiturak sortzea, eta arriskuen kudeaketa neurriak eta gertakarien berri emateko betebeharrak ezartzen dizkie erakunde askori. Zuzentaraua 2024ko urriaren 17rako transposatu behar zen, eta bere arauak 2024ko urriaren 18tik indarrean daude.

Erakunde batentzat garrantzitsua dena da NIS2-k esparrua zabaltzen du Esparru hau aurrekotik desberdina da. Oro har, eranskinetan zerrendatutako sektoreetako erakunde ertainak eta handiak hartzen ditu barne, eta funtsezkoak eta garrantzitsuak diren erakundeak bereizten ditu. Sektore oso kritikoen artean daude energia, garraioa, bankuak, finantza-azpiegiturak, osasuna, ura, azpiegitura digitala, administrazio publikoa eta espazioa; beste arlo batzuk ere hartzen ditu barne, hala nola posta-zerbitzuak, hondakinen kudeaketa, produktu kimikoak, elikagaiak, produktu kritiko batzuen fabrikazioa eta hornitzaile digital espezifikoak.

Horrek esan nahi du Zibersegurtasuna lehen funtzio operatibo gisa ikusten zuten erakunde askok orain gobernu korporatiboaren kontu gisa tratatu behar dute.. NIS2 ez da geruza teknikoan gelditzen: arriskuen kudeaketa neurriak hartzea, hornikuntza-katea kontuan hartzea, ahultasunen kudeaketa, ziberhigiene edo zerbitzuaren jarraitutasuna eskatzen ditu, eta gainbegiratzea eta zehapen-erregimena indartzen ditu.

AI Legea: Adimen artifiziala benetako arautze-fase batean sartzen da

Antzeko zerbait gertatzen ari da IArekin. Adimen Artifizialaren Europako Erregelamendua 2024ko abuztuaren 1ean sartu zen indarrean eta arrisku-mailan oinarritutako EB osoko esparru harmonizatu bat ezartzen du. Bere ikuspegiak bereizketa egiten du debekatutako erabilerak, gardentasun-betebeharrei lotutako sistemak, arrisku handiko sistemak eta helburu orokorreko modelo jakin batzuetarako betebehar espezifikoak..

Hona hemen kontuan hartu beharreko data garrantzitsu bat: araudia, oro har, 2026ko abuztuaren 2tik aurrera aplikatzen da, baina zati batzuk lehenagotik daude indarrean. IA alfabetatzeari buruzko debekuak, definizioak eta betebeharrak 2025eko otsailaren 2tik aurrera aplikatzen dira, eta beste xedapen batzuk, besteak beste, gobernantzari, zigorrei eta helburu orokorreko IA ereduen hornitzaileen betebeharrei buruzkoak, 2025eko abuztuaren 2an sartu ziren indarrean.

Erakundeentzat, mezua oso argia da: Jada ez da nahikoa “IA tresnak probatzea” besterik gabe. Jakin behar dugu zer nolako sistema erabiltzen ari den, zertarako erabiltzen den, zer arrisku dakartzan eta zer betebehar eragiten dituen.. Adimen artifiziala arlo sentikorretan inplikatuta badago —adibidez, enpleguan, funtsezko zerbitzuetan, langileen ebaluazioetan, azpiegituretan edo eragin handia duten erabakietan—, elkarrizketa ez da jada teknologiari buruzkoa soilik. Legeari, erakundeari eta ospeari buruzkoa ere bada.

Puntu itsu ohikoena: pentsatzea honek Zuzenbide edo IT arloetan bakarrik eragiten duela

Akats ohikoenetako bat elkarrizketa hau konpartimentatzea da: NIS2 zibersegurtasunerako, IA Legea gai juridikoetarako eta negozioak beste fronte batean. Baina Europako araudia kontrako norabidean bultzatzen ari da.. NIS2-k eta AI Legeak antzeko zerbait eskatzen dute: kontrola, trazabilitatea, erantzukizuna eta gainbegiratzea. Arau hauek ez daude espezialistentzat soilik diseinatuta, baizik eta erakundeak teknologiaren gobernantzarako duten ikuspegia heldutzera behartzeko..

Zuzendaritza batzorde edo industria erakunde batentzat, horrek galdera oso zehatzak dakartza. Badakigu zein sistema kritikoren mende dauden hirugarrenen menpe? Irizpide argiak al ditugu gertakarien jakinarazpenerako, erantzunerako eta eskalatzerako? Identifikatu al dugu zein IA erabilera egon daitezkeen kategoria sentikorretan? Benetako gainbegiratze humanoa al dago? Erakuts al dezakegu nola hartzen diren erabaki teknologiko batzuk?

EAEn, hau dagoeneko elkarrizketa estrategikoa da

EAEko testuinguruan, elkarrizketa hau DOK Gailurraren tesiarekin bat dator ezin hobeto: Lehiakortasuna ez da jada eraginkortasunari buruzkoa soilik, baizik eta teknologiatik, datuetatik eta pertsonekin balioa sortzeko gaitasunari buruzkoa, segurtasuna, betetzea eta autonomia mantenduz.. Ekitaldia industria, merkatua, sektore publikoa eta talentua elkartzen diren espazio gisa definitzen da, eraldaketa digitala ikuspegi praktiko eta aplikatu batetik jorratzeko.

Horregatik hitz egiten da NIS2, IA Legea eta zibersegurtasuna Ez da programaren erdian ohar legal bat txertatzea. Arazoaren muin-muineko zati bati heltzea da kontua. Datozen urteetan hobekien lehiatuko diren erakundeak ez dira teknologia lehenengo hartzen dutenak izango bakarrik, baizik eta hori bereizketa, erresilientzia eta erantzun-gaitasun handiagoarekin egiten dakitenak.

Zer dago benetan jokoan

Azkenean, NIS2 eta AI Legea ez dira Europako araudi berriak soilik. Merkatua nora doan argi erakusten dute. Segurtasuna ezin da gehiago kostu marjinal gisa hartu. Eta AI ezin da gehiago kutxa beltz gisa zabaldu erantzukizun argirik gabe..

Erakunde askorentzat, berehalako erronka ez da “dena aldi berean betetzea” izango. Galdera egokiak egiten hastea, lehentasunak ezartzea eta kudeaketa, teknologia, eragiketak eta betetzea elkarrizketa bakarrean lotzea izango da erronka nagusia.

Eta zenbat eta lehenago hasi elkarrizketa hori, orduan eta hobeto.

Zatoz DOK-en parte hartzera informazio eguneratua eta espezializatua jasotzeko.

NIS2-k eta AI Legeak segurtasuna eta teknologiaren gobernantza kudeaketa kontu bihurtzen dituzte.

Lehenengoak arriskuen kudeaketa eta gertakarien berri ematea indartzea eskatzen du sektore kritikoetan eta erakunde garrantzitsuetan; bigarrenak IA sistemen erabilera eta hedapenerako Europako arriskuetan oinarritutako esparru bat aurkezten du, dagoeneko faseka aktibatzen hasi diren betebeharrekin.