Cumplimiento de la Directiva NIS2
¿Su organización está entre las miles de entidades españolas obligadas por NIS2? Le ayudamos a evaluarlo y a planificar su adecuación.
Solicitar evaluación (30 min)¿A quién afecta NIS2?
NIS2 amplía enormemente el alcance respecto a NIS1. Si su organización opera en alguno de estos sectores, probablemente esté afectada.
Energía
Electricidad, gas, petróleo e hidrógeno. Operadores de redes y sistemas de distribución y transporte.
Transporte
Transporte aéreo, ferroviario, marítimo y por carretera. Gestores de infraestructuras y operadores.
Banca y mercados financieros
Entidades de crédito, infraestructuras de mercado y otras entidades del sector financiero.
Sanidad
Hospitales, laboratorios, fabricantes de productos farmacéuticos y organismos de investigación médica.
Infraestructuras digitales y TIC
IXP, DNS, TLD, cloud, CDN, datacenters y proveedores de servicios TIC gestionados (B2B).
Administración pública e industria
Administración central y regional, fabricación química, farmacéutica, electrónica y proveedores digitales.
Criterio general de tamaño
Quedan incluidas las organizaciones con más de 50 empleados o más de 10 millones de euros de facturación anual. Algunas entidades están sujetas a NIS2 independientemente de su tamaño (infraestructuras críticas, administración central, etc.).
La Directiva distingue entre entidades esenciales y entidades importantes, con obligaciones y régimen sancionador diferenciado en cada caso.
¿Qué exige NIS2?
Las obligaciones afectan tanto a los sistemas técnicos como a la dirección de la organización.
Gobernanza
Los órganos de dirección deben aprobar las medidas, supervisar su aplicación y responder personalmente por el incumplimiento. Formación obligatoria para directivos.
Gestión de riesgos
Análisis y gestión de riesgos de ciberseguridad, incluyendo cadena de suministro. Medidas técnicas y organizativas proporcionales al riesgo.
Notificación de incidentes
Notificación a las autoridades en 24 h (alerta temprana), 72 h (informe inicial) y 1 mes (informe final). Sanciones por incumplir el protocolo.
Continuidad de negocio
Planes de continuidad, gestión de crisis y recuperación ante incidentes graves que afecten a los servicios.
Las consecuencias de no cumplir
NIS2 establece un régimen sancionador severo, proporcional a la categoría de la entidad.
o el 2 % de la facturación global anual (la cifra mayor)
o el 1,4 % de la facturación global anual (la cifra mayor)
Además de las sanciones económicas, NIS2 establece la responsabilidad personal de los directivos, que pueden ser inhabilitados temporalmente para ejercer funciones de dirección.
¿Cómo le ayudamos?
Nuestro servicio de adecuación NIS2 se adapta a su sector, tamaño y situación de partida. No hay dos organizaciones iguales.
Evaluación inicial
Análisis de si su organización está afectada, en qué categoría y cuál es su punto de partida. Entregable: informe de diagnóstico y hoja de ruta.
Plan de adecuación
Diseño del plan de medidas técnicas y organizativas, políticas, procedimientos y formación. Priorizado por riesgo e impacto.
Implementación y seguimiento
Acompañamiento en la implantación, formación a directivos y empleados, preparación para posibles auditorías de supervisión.
¿Entidad pública con obligaciones ENS y NIS2?
Muchas administraciones públicas deben cumplir simultáneamente el ENS y NIS2. Nuestro servicio integrado cubre ambas normativas en un único proyecto, optimizando esfuerzo y coste.
Preguntas frecuentes sobre NIS2
¿Mi empresa está obligada por NIS2?
Si opera en alguno de los sectores listados (energía, transporte, banca, sanidad, infraestructuras digitales, administración pública, fabricación crítica, etc.) y supera los 50 empleados o los 10 M€ de facturación, es probable que sí. Algunas entidades quedan incluidas independientemente del tamaño. Le realizamos un diagnóstico para confirmarlo.
¿Cuándo entra en vigor en España?
La Directiva NIS2 debía transponerse antes del 17 de octubre de 2024. La normativa española está en proceso de aprobación. Las entidades afectadas deben comenzar su adecuación cuanto antes para evitar sanciones.
¿Qué diferencia hay entre entidad esencial y entidad importante?
Las entidades esenciales (energía, transporte, banca, sanidad, infraestructuras digitales, etc.) están sujetas a supervisión proactiva y sanciones de hasta 10 M€ o el 2 % de la facturación global. Las entidades importantes (fabricación, servicios postales, proveedores digitales, etc.) están sujetas a supervisión reactiva y sanciones de hasta 7 M€ o el 1,4 % de la facturación.
¿Cuánto tiempo lleva el proceso de adecuación?
Depende del punto de partida y del tamaño de la organización. Una evaluación inicial se realiza en 2-4 semanas. El plan de adecuación completo puede llevar entre 4 y 8 semanas adicionales. La implementación varía según la organización.
¿Qué ocurre si ya tenemos medidas de ciberseguridad implantadas?
Partimos de lo que ya tiene. Evaluamos el estado actual frente a los requisitos de NIS2, identificamos los gaps y trabajamos únicamente en lo que falta. Esto puede reducir significativamente el alcance y el coste del proyecto.
¿NIS2 afecta a los proveedores de empresas obligadas?
Sí. NIS2 incluye obligaciones sobre la cadena de suministro. Las entidades afectadas deben gestionar los riesgos de ciberseguridad de sus proveedores y exigirles garantías adecuadas. Si su empresa es proveedora de una entidad esencial o importante, puede verse indirectamente obligada.
¿Hablamos sobre NIS2 en su organización?
Reunión de 30 minutos por videoconferencia. Evaluamos si está afectado, en qué categoría y cuáles son sus próximos pasos.
Solicitar evaluación →