És habitual sentir NIS2 i RGPD gairebé com a sinònims, com si fossin dues versions del mateix tema. No ho són. Encara que totes dues tenen a veure amb la protecció de dades i sistemes, regulen coses diferents, i entendre la diferència t’ajuda a saber realment què et pot afectar a tu.
Què regula el RGPD
El Reglament General de Protecció de Dades (RGPD) és una normativa europea centrada en com es tracten les dades personals de persones físiques: clients, empleats, proveïdors. Regula coses com:
- Amb quin consentiment pots recollir i usar dades personals
- Quins drets tenen les persones sobre les seves dades (accés, rectificació, supressió…)
- Quines mesures de seguretat has d’aplicar per protegir aquestes dades
- Què fer i a qui notificar en cas de fuga de dades personals
Pràcticament totes les empreses, per petites que siguin, tracten dades personals (encara que només siguin les del seu propi equip o clients), així que el RGPD aplica de manera molt àmplia.
Què regula el NIS2
El NIS2 és una directiva europea centrada en la ciberseguretat de sistemes i infraestructures, no específicament en dades personals. El seu objectiu és elevar el nivell de protecció davant ciberatacs en sectors considerats crítics o importants per a l’economia i la societat: energia, transport, banca, sanitat, infraestructures digitals, administració pública, i més.
A diferència del RGPD, el NIS2 no aplica a totes les empreses per igual — es concentra en sectors i mides d’empresa concrets, encara que (com hem explicat en un altre article) l’efecte cadena de subministrament pot fer que et vegis afectat indirectament encara que la teva pime no hi estigui directament subjecta.
La taula ràpida de diferències
| RGPD | NIS2 | |
|---|---|---|
| Què protegeix | Dades personals | Sistemes i infraestructures |
| A qui afecta | Gairebé totes les empreses | Sectors crítics/importants concrets |
| Focus principal | Privacitat i drets de les persones | Resiliència davant ciberatacs |
| Responsable a la UE | Autoritats de protecció de dades | Autoritats de ciberseguretat nacionals |
Per què sovint es confonen
Perquè es solapen a la pràctica: una bona part de les mesures que exigeix el NIS2 (còpies de seguretat, control d’accessos, detecció d’incidents) també ajuden a complir amb les obligacions de seguretat que exigeix el RGPD. Implementar bones pràctiques de ciberseguretat sol servir per a totes dues normatives alhora, encara que formalment siguin coses diferents.
Què hauria de fer la teva pime
Independentment de si estàs directament subjecte al NIS2, el RGPD segurament sí t’afecta si tens clients, empleats o proveïdors amb dades personals (és a dir, gairebé sempre). I les bones pràctiques de ciberseguretat bàsica —que hem repassat en el nostre checklist de ciberseguretat— t’ajuden a avançar en totes dues direccions alhora.
Si vols saber en quin punt es troba la teva empresa respecte a totes dues normatives, parla amb nosaltres per a una auditoria gratuïta.
Vols saber-ne més sobre ciberseguretat?
Veure servei