SOC ROBURIA · OPERATIVO
09:42 ✓ bloqueado intento de phishing 09:41 ⚠ analizado escaneo de puertos 09:38 ✓ contenido ransomware en endpoint 09:35 parche aplicado · CVE crítico 09:30 ✓ movimiento lateral bloqueado
¿Incidente en curso? · Repórtalo aquí
Contacto Solicitar diagnóstico
Cumplimiento / NIS2
// cumplimiento · directiva nis2

NIS2, explicada en claro.

La nueva directiva europea de ciberseguridad ya está aquí, con obligaciones reales y sanciones que alcanzan a la dirección. Te explicamos qué es, si te aplica y cómo cumplir — sin tecnicismos.

2022/2555Directiva UE
24-72 hpara notificar incidentes
hasta 10 M€o 2% facturación
¿Te aplica NIS2?
Orientativo en 2 clics. No sustituye un análisis formal.
1 · Tu sector
2 · Tamaño

Puntos clave de NIS2

  • Qué es: NIS2 (Directiva UE 2022/2555) obliga a más empresas a gestionar su ciberseguridad; aplicable en la UE desde octubre de 2024.
  • A quién aplica: entidades esenciales e importantes de sectores clave y, por efecto arrastre, a sus proveedores.
  • Plazos: notificar incidentes en 24 h (alerta), 72 h (formal) e informe final en 1 mes.
  • Sanciones: hasta 10 M€ o el 2% de la facturación global, con responsabilidad personal de la dirección.
// qué es

La directiva que sube el listón de la ciberseguridad en Europa.

NIS2 (Directiva UE 2022/2555) sustituye a la antigua NIS y amplía enormemente el número de empresas obligadas a gestionar su ciberseguridad de forma seria. Su objetivo: elevar el nivel común de seguridad de las redes y sistemas en la UE.

A diferencia de antes, ahora alcanza a muchas medianas empresas de sectores clave y, por efecto arrastre, a sus proveedores. Y responsabiliza directamente a los órganos de dirección.

En una frase

«Si tu empresa presta servicios importantes para la sociedad o la economía, NIS2 te obliga a gestionar tus riesgos, notificar tus incidentes y responder ante la dirección — con sanciones si no lo haces.»

// obligaciones

Qué te exige, en concreto.

Cuatro bloques de obligaciones que toda entidad afectada debe cubrir.

Gestión de riesgos

Medidas técnicas y organizativas: análisis de riesgos, seguridad de sistemas, control de accesos, cifrado, continuidad de negocio y formación.

Notificación de incidentes

Alerta temprana en 24 h, notificación en 72 h e informe final en un mes ante la autoridad competente (en España, el CSIRT/INCIBE-CERT).

Responsabilidad de la dirección

Los órganos de dirección deben aprobar y supervisar las medidas, y formarse. Su responsabilidad es personal y exigible.

Cadena de suministro

Debes evaluar y exigir seguridad a tus proveedores. Por eso NIS2 «arrastra» a empresas que no están directamente listadas.

// plazos de notificación

El reloj corre desde el minuto uno.

24 h
Alerta temprana

Aviso inicial a la autoridad desde que tienes conocimiento del incidente significativo.

72 h
Notificación formal

Evaluación inicial: gravedad, impacto e indicadores de compromiso.

+ informe final en el plazo de un mes. Tener un SOC y un plan de respuesta hace que cumplir estos plazos sea posible.

// sanciones

No cumplir sale caro.

hasta 10 M€o el 2% de la facturación global anual (entidades esenciales)
  • Entidades importantes: hasta 7 M€ o 1,4% de la facturación.
  • Responsabilidad personal de los directivos.
  • Posible suspensión temporal de actividades o cargos.

Fuente: Directiva (UE) 2022/2555 (NIS2). Plazos y sanciones según el texto de la directiva; transposición a la legislación española en curso.

// cómo te ayudamos

De «no sé si me aplica» a conforme.

Te acompañamos en todo el camino, traduciendo la norma a acciones concretas.

Proceso de adecuación a NIS2

01

Aplicabilidad

Determinamos si te aplica y como qué tipo de entidad.

02

Análisis de brechas

Comparamos tu situación con lo que exige NIS2.

03

Implantación

Medidas, políticas, SOC gestionado y plan de respuesta.

04

Evidencias

Documentación lista para demostrar conformidad.

// dudas frecuentes

Preguntas sobre NIS2.

¿Cuándo entra en vigor en España?

NIS2 es de aplicación en la UE desde octubre de 2024 y se está transponiendo a la legislación española. Conviene adelantarse: la adecuación lleva meses.

¿Soy «entidad esencial» o «importante»?

Depende de tu sector y tamaño. Las esenciales (energía, salud, banca, agua, transporte…) tienen supervisión más estricta; las importantes (servicios digitales, fabricación, alimentación…) también están obligadas. Te lo determinamos en el diagnóstico.

Soy proveedor de una gran empresa, ¿me afecta?

Muy probablemente sí, por el requisito de seguridad de la cadena de suministro: tus clientes obligados te exigirán garantías. Es el «efecto arrastre».

¿Por dónde empiezo?

Por un diagnóstico de aplicabilidad y brechas. En pocos días sabrás si te aplica y qué te falta para cumplir.

empieza hoy

Averigua si NIS2 te aplica y qué te falta.

Diagnóstico de aplicabilidad y brechas, sin compromiso. Te lo explicamos claro.

Solicitar diagnóstico NIS2