Inicio › NIS2: la directiva de ciberseguridad de la UE y qué significa para su empresa
Directiva de la UE

NIS2: la directiva de ciberseguridad de la UE y qué significa para su empresa

La directiva NIS2 establece obligaciones vinculantes de ciberseguridad y notificación de incidentes para entidades esenciales e importantes de 18 sectores, y les obliga a controlar la seguridad de sus proveedores. Tanto si está directamente en el ámbito de aplicación como si atiende a clientes que lo están, le llevamos al cumplimiento dentro de un único sistema de gestión.

A quién aplica NIS2

La directiva abarca 18 sectores: energía, transporte, banca, salud, infraestructura digital, servicios en la nube y gestionados, centros de datos, proveedores digitales y otros. Si opera en uno de estos sectores en la UE y supera el umbral de mediana empresa, está directamente en el ámbito de aplicación. Aunque no lo esté, el artículo 21(2)(d) exige a las entidades NIS2 gestionar el riesgo de la cadena de suministro, de modo que sus clientes deben evaluarle e incluir requisitos en el contrato.

Los Estados miembros han transpuesto NIS2 a su legislación nacional con autoridades supervisoras y multas de hasta 10 millones EUR o el 2 % de la facturación global para las entidades esenciales.

Las 10 medidas del artículo 21

  1. Análisis de riesgos y políticas de seguridad de los sistemas de información
  2. Gestión de incidentes
  3. Continuidad del negocio, copias de seguridad, recuperación ante desastres, gestión de crisis
  4. Seguridad de la cadena de suministro
  5. Seguridad en la adquisición, el desarrollo y el mantenimiento, gestión de vulnerabilidades
  6. Evaluación de la eficacia de las medidas
  7. Ciberhigiene y formación
  8. Criptografía y cifrado
  9. Seguridad de los recursos humanos, control de acceso, gestión de activos
  10. Autenticación multifactor y comunicaciones seguras

Las diez se corresponden directamente con los controles de ISO 27001:2022 y los criterios de SOC 2. Si ya dispone de uno de ellos, el expediente NIS2 se completa con rapidez.

Notificación de incidentes

NIS2 introduce una notificación en tres fases: una alerta temprana en 24 horas, una notificación del incidente en 72 horas y un informe final en el plazo de un mes. Sus clientes sujetos a NIS2 le trasladarán estos plazos como proveedor. Construimos un procedimiento capaz de cumplirlos y lo probamos con ejercicios.

Qué recibe

  • Evaluación de la aplicabilidad de NIS2 y del papel en la cadena de suministro
  • Análisis de brechas frente a las 10 medidas del art. 21
  • Mapeo a ISO 27001 / SOC 2 (sin duplicación)
  • Procedimientos de notificación de incidentes en 24/72 horas
  • Programa de seguridad de la cadena de suministro y evaluación de proveedores
  • Formación de la dirección sobre la responsabilidad bajo NIS2
  • Expediente de cumplimiento para los cuestionarios de clientes

Cómo se desarrolla el proyecto

Evaluación de aplicabilidad1 semana
Análisis de brechas1–2 semanas
Implementación4–8 semanas
Formación y ejercicios1–2 semanas

Preguntas frecuentes

¿Existe un certificado NIS2?
No existe un certificado NIS2 único. El cumplimiento se demuestra mediante un sistema de gestión (habitualmente certificado según ISO 27001) y un expediente frente a las 10 medidas del art. 21. Preparamos ambos.
No estamos en la UE, ¿por qué NIS2?
Los requisitos llegan a través de los clientes: las entidades NIS2 deben controlar a sus proveedores. Un expediente NIS2 listo es una ventaja en licitaciones y acelera la due diligence.
¿Podemos contratar NIS2 por separado?
Sí. Es más eficiente junto con ISO 27001, pero también está disponible un proyecto NIS2 independiente.

Reciba un presupuesto en un día laborable

Solicitar presupuesto