Test RGPD gratis ¿Tu empresa cumple? · 5 min →
Inicio Soluciones Inteligencia Artificial Programa Partner Insights Consulta gratuita — 30 min →
OBLIGATORIA DESDE OCTUBRE 2024

NIS2 Readiness
para tu empresa.

La Directiva NIS2 amplía enormemente el ámbito de la anterior NIS: más sectores, más empresas, más obligaciones. Las sanciones alcanzan hasta 10 millones de euros o el 2% de la facturación global. Analizamos tu situación y te ponemos en regla.

Test NIS2 gratuito — 5 min Hablar con un experto

Evaluación gratuita · Respuesta en 24h · Sin compromisos

18+
sectores críticos obligados por NIS2 en España
10M€
sanción máxima para entidades esenciales
24h
plazo de notificación de incidentes significativos
¿A quién aplica?

Sectores obligados
por la Directiva NIS2

NIS2 distingue entre entidades esenciales (alta criticidad) y entidades importantes. Ambas están obligadas — las sanciones difieren en cuantía máxima.

Energía
Esencial
Transporte
Esencial
Banca y finanzas
Esencial
Sanidad
Esencial
Agua potable y residual
Esencial
Infraestructura digital
Esencial
Servicios postales
Importante
Gestión de residuos
Importante
Fabricación crítica
Importante
Industria química
Importante
Alimentación
Importante
Proveedores TIC
Importante
Obligaciones NIS2

Qué exige NIS2
a tu organización

Art. 21 — Medidas de gestión del riesgo

Gestión del riesgo de ciberseguridad

Políticas de análisis de riesgos, seguridad de sistemas de información, planes de continuidad de negocio y gestión de crisis. No es opcional — debe estar documentado y actualizado.

Art. 23 — Notificación de incidentes

Notificación de incidentes en 24h

Alerta temprana en 24 horas, notificación completa en 72 horas e informe final en un mes. Las organizaciones deben tener el protocolo establecido antes de que ocurra el incidente.

Art. 20 — Gobernanza

Responsabilidad de la dirección

Los órganos de dirección aprueban las medidas de gestión del riesgo y supervisan su implementación. La ignorancia de la dirección no es un eximente — es una agravante.

Art. 21 — Cadena de suministro

Seguridad en la cadena de suministro

NIS2 exige revisar la seguridad de los proveedores y subcontratistas. Una brecha que venga de un proveedor mal gestionado es tu responsabilidad — y tu sanción.

Art. 21 — Medidas técnicas

Cifrado y autenticación multifactor

El uso de cifrado de extremo a extremo y la autenticación multifactor (MFA) en sistemas críticos pasan a ser requisitos, no recomendaciones. Incluye comunicaciones de voz, vídeo y texto.

Art. 20 — Formación

Formación en ciberseguridad

Los miembros de la dirección deben recibir formación periódica en ciberseguridad. Y deben fomentar activamente que todos los empleados la reciban también.

El incumplimiento de NIS2 tiene consecuencias personales.

A diferencia de la anterior directiva NIS, NIS2 introduce responsabilidad personal para los directivos: los responsables de la organización pueden ser declarados culpables y sancionados individualmente. No es solo un riesgo para la empresa — es un riesgo para las personas que la dirigen.

  • Prohibición temporal del ejercicio de funciones directivas
  • Responsabilidad civil y penal de los administradores
  • Publicación pública del incumplimiento (naming and shaming)
  • Supervisión por parte de la autoridad competente
10M€
ENTIDADES ESENCIALES
O 2% FACTURACIÓN GLOBAL
7M€
ENTIDADES IMPORTANTES
O 1,4% FACTURACIÓN GLOBAL
24h
PLAZO DE ALERTA TEMPRANA
TRAS UN INCIDENTE
Nuestro servicio

Del gap analysis al cumplimiento
NIS2 completo

Evaluamos dónde estás, diseñamos la hoja de ruta y ejecutamos la implementación técnica. Con nosotros, el cumplimiento no es solo documentación.

01

Evaluación de aplicabilidad NIS2

Determinamos si tu empresa entra en el ámbito de NIS2 (esencial vs. importante) y qué obligaciones específicas te aplican según el sector, tamaño y tipo de servicios que prestas.

→ 3-5 días hábiles
02

Gap analysis de ciberseguridad

Auditamos el estado actual de tu ciberseguridad frente a los requisitos de NIS2: políticas existentes, medidas técnicas implementadas, gestión de incidentes, formación del personal y seguridad de proveedores.

→ Informe detallado
03

Plan de implementación priorizado

Con el gap analysis en mano, diseñamos un plan de acción con tres horizontes: acciones urgentes (primeras 4 semanas), estructurales (3 meses) y de madurez continua (12 meses).

→ Roadmap completo
04

Implementación técnica de medidas de seguridad

MFA en todos los sistemas críticos, cifrado de extremo a extremo, segmentación de redes, gestión de vulnerabilidades, SIEM, EDR y backups verificados. No solo recomendamos — implementamos.

→ Seguridad real
05

Protocolo de notificación de incidentes

Diseñamos el procedimiento completo: detección, clasificación, escalado, notificación a la autoridad competente en 24h y comunicación a afectados. Con ejercicios de simulación incluidos.

→ Listo antes del incidente
06

Gestión de riesgos en la cadena de suministro

Revisamos y auditamos a los proveedores críticos, establecemos contratos con cláusulas de seguridad NIS2-compliant e implementamos un proceso de evaluación continua de terceros.

→ Proveedores en regla
07

Formación de dirección y equipos

Formación específica NIS2 para el órgano de dirección (obligatoria por ley) y para los equipos operativos. Certificación documentada que acredita el cumplimiento del requisito formativo.

→ Certificación incluida
08

Monitorización y cumplimiento continuo

NIS2 no es un proyecto puntual — exige vigilancia continua. Proporcionamos monitorización 24/7, revisiones periódicas del cumplimiento y acompañamiento ante cualquier inspección de la autoridad.

→ SOC 24/7 disponible
Cómo trabajamos

De cero a NIS2-compliant
en 8 semanas

01

Test de aplicabilidad

5 minutos para saber si tu empresa está obligada por NIS2 y en qué categoría.

02

Gap analysis completo

2 semanas. Auditoría técnica y de gobernanza para mapear la brecha entre tu situación actual y los requisitos NIS2.

03

Implementación técnica

4-6 semanas. Ejecutamos el plan priorizado: MFA, cifrado, SIEM, protocolos de incidentes y formación.

04

Cumplimiento continuo

Monitorización, revisiones trimestrales y acompañamiento ante inspecciones. El cumplimiento no caduca.

Preguntas frecuentes

Todo lo que necesitas
saber sobre NIS2

NIS2 se aplica a entidades que operan en los sectores definidos en los Anexos I y II de la directiva, y que superen ciertos umbrales de tamaño (generalmente, más de 50 empleados o más de 10M€ de facturación). Pero hay excepciones: algunas organizaciones críticas están obligadas independientemente de su tamaño. El test gratuito de 5 minutos te da la respuesta inmediata.

El RGPD regula la protección de datos personales. NIS2 regula la ciberseguridad de las redes y sistemas de información. Aunque comparten algunas medidas técnicas (como el cifrado), son marcos normativos distintos con autoridades supervisoras diferentes. Muchas empresas necesitan cumplir ambos. Nosotros gestionamos los dos sin duplicar trabajo.

NIS2 establece un proceso en tres fases: alerta temprana en 24 horas (notificación a la autoridad competente de que se ha producido un incidente significativo), notificación completa en 72 horas (con detalles del incidente, impacto y medidas tomadas) e informe final en un mes. Sin el protocolo establecido, cumplir estos plazos es imposible.

Sí. NIS2 exige expresamente que las organizaciones obligadas gestionen los riesgos de seguridad en su cadena de suministro. Esto significa que eres responsable de verificar que tus proveedores críticos también tienen medidas de seguridad adecuadas. Una brecha de seguridad que venga de un proveedor no te exime de responsabilidad.

Depende de la complejidad de los sistemas, el sector y el nivel de madurez actual de la ciberseguridad. Para una pyme de hasta 50 empleados en un sector de alta criticidad, el proyecto de cumplimiento inicial suele estar entre 8.000€ y 20.000€. El mantenimiento continuo oscila entre 2.400€ y 6.000€ anuales. Hacemos un gap analysis gratuito primero.

La Directiva NIS2 entró en vigor a nivel europeo en octubre de 2024. España está en proceso de transposición mediante la nueva Ley de Coordinación y Gobernanza de la Ciberseguridad Nacional. Las organizaciones obligadas deben cumplir los requisitos independientemente del estado de la transposición — el retraso legislativo no exime de las obligaciones europeas.

// Empieza ahora

¿Está tu empresa obligada
por NIS2?

El test gratuito de 5 minutos te dice si tu empresa entra en el ámbito de NIS2, en qué categoría y cuáles son tus obligaciones principales. Recibes el informe en tu correo.