NIS2, explicada en claro.
La nueva directiva europea de ciberseguridad ya está aquí, con obligaciones reales y sanciones que alcanzan a la dirección. Te explicamos qué es, si te aplica y cómo cumplir — sin tecnicismos.
Puntos clave de NIS2
- Qué es: NIS2 (Directiva UE 2022/2555) obliga a más empresas a gestionar su ciberseguridad; aplicable en la UE desde octubre de 2024.
- A quién aplica: entidades esenciales e importantes de sectores clave y, por efecto arrastre, a sus proveedores.
- Plazos: notificar incidentes en 24 h (alerta), 72 h (formal) e informe final en 1 mes.
- Sanciones: hasta 10 M€ o el 2% de la facturación global, con responsabilidad personal de la dirección.
La directiva que sube el listón de la ciberseguridad en Europa.
NIS2 (Directiva UE 2022/2555) sustituye a la antigua NIS y amplía enormemente el número de empresas obligadas a gestionar su ciberseguridad de forma seria. Su objetivo: elevar el nivel común de seguridad de las redes y sistemas en la UE.
A diferencia de antes, ahora alcanza a muchas medianas empresas de sectores clave y, por efecto arrastre, a sus proveedores. Y responsabiliza directamente a los órganos de dirección.
En una frase
«Si tu empresa presta servicios importantes para la sociedad o la economía, NIS2 te obliga a gestionar tus riesgos, notificar tus incidentes y responder ante la dirección — con sanciones si no lo haces.»
Qué te exige, en concreto.
Cuatro bloques de obligaciones que toda entidad afectada debe cubrir.
Gestión de riesgos
Medidas técnicas y organizativas: análisis de riesgos, seguridad de sistemas, control de accesos, cifrado, continuidad de negocio y formación.
Notificación de incidentes
Alerta temprana en 24 h, notificación en 72 h e informe final en un mes ante la autoridad competente (en España, el CSIRT/INCIBE-CERT).
Responsabilidad de la dirección
Los órganos de dirección deben aprobar y supervisar las medidas, y formarse. Su responsabilidad es personal y exigible.
Cadena de suministro
Debes evaluar y exigir seguridad a tus proveedores. Por eso NIS2 «arrastra» a empresas que no están directamente listadas.
El reloj corre desde el minuto uno.
Aviso inicial a la autoridad desde que tienes conocimiento del incidente significativo.
Evaluación inicial: gravedad, impacto e indicadores de compromiso.
+ informe final en el plazo de un mes. Tener un SOC y un plan de respuesta hace que cumplir estos plazos sea posible.
No cumplir sale caro.
- Entidades importantes: hasta 7 M€ o 1,4% de la facturación.
- Responsabilidad personal de los directivos.
- Posible suspensión temporal de actividades o cargos.
Fuente: Directiva (UE) 2022/2555 (NIS2). Plazos y sanciones según el texto de la directiva; transposición a la legislación española en curso.
De «no sé si me aplica» a conforme.
Te acompañamos en todo el camino, traduciendo la norma a acciones concretas.
Proceso de adecuación a NIS2
Aplicabilidad
Determinamos si te aplica y como qué tipo de entidad.
Análisis de brechas
Comparamos tu situación con lo que exige NIS2.
Implantación
Medidas, políticas, SOC gestionado y plan de respuesta.
Evidencias
Documentación lista para demostrar conformidad.
Preguntas sobre NIS2.
¿Cuándo entra en vigor en España?
NIS2 es de aplicación en la UE desde octubre de 2024 y se está transponiendo a la legislación española. Conviene adelantarse: la adecuación lleva meses.
¿Soy «entidad esencial» o «importante»?
Depende de tu sector y tamaño. Las esenciales (energía, salud, banca, agua, transporte…) tienen supervisión más estricta; las importantes (servicios digitales, fabricación, alimentación…) también están obligadas. Te lo determinamos en el diagnóstico.
Soy proveedor de una gran empresa, ¿me afecta?
Muy probablemente sí, por el requisito de seguridad de la cadena de suministro: tus clientes obligados te exigirán garantías. Es el «efecto arrastre».
¿Por dónde empiezo?
Por un diagnóstico de aplicabilidad y brechas. En pocos días sabrás si te aplica y qué te falta para cumplir.
Averigua si NIS2 te aplica y qué te falta.
Diagnóstico de aplicabilidad y brechas, sin compromiso. Te lo explicamos claro.
Solicitar diagnóstico NIS2