NIS2: a quién afecta, qué exige y qué ocurre si no se cumple
Con la Directiva NIS2 (UE) 2022/2555, la UE ha ampliado de forma notable las obligaciones de ciberseguridad. Cada Estado miembro la incorpora a su legislación nacional. Ya no afecta solo a los operadores de infraestructuras críticas, sino a muchas medianas empresas, algunas de las cuales aún no saben que están incluidas.
A quién afecta NIS2
Deciden dos preguntas: en qué sector opera la empresa y qué tamaño tiene. La directiva enumera 18 sectores, entre ellos energía, transporte, sanidad, infraestructura digital, gestión de residuos, química, alimentación, la fabricación de maquinaria, vehículos y equipos electrónicos, y los servicios digitales. Dentro de estos sectores, NIS2 se aplica por lo general a partir de un tamaño mediano, es decir, a partir de 50 empleados o más de 10 millones de euros de volumen de negocio anual y de balance.
Las empresas se clasifican como entidades «esenciales» o «importantes». Algunos proveedores quedan incluidos con independencia de su tamaño, como determinados proveedores de servicios de telecomunicaciones y de DNS. Solo en Alemania, el Gobierno federal estimó unas 29.500 empresas afectadas.
Los proveedores se ven afectados de forma indirecta: NIS2 exige a las empresas incluidas que tengan en cuenta la seguridad de su cadena de suministro, y muchas trasladan requisitos y obligaciones de prueba a sus proveedores de servicios. Si NIS2 se aplica a su empresa lo puede aclarar con la autoridad nacional competente o con su asesoría jurídica.
Los 18 sectores de un vistazo
La directiva divide los sectores en dos grupos. Las empresas del primer grupo tienden a clasificarse como entidades esenciales y las del segundo como entidades importantes. La clasificación exacta depende además del tamaño.
- Sectores de alta criticidad (anexo I): energía, transporte, banca, infraestructuras de los mercados financieros, sanidad, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC para otras empresas, administración pública y espacio.
- Otros sectores críticos (anexo II): servicios postales y de mensajería, gestión de residuos, fabricación y distribución de sustancias químicas, producción y distribución de alimentos, fabricación (entre otros, productos sanitarios, productos electrónicos y ópticos, equipos eléctricos, maquinaria y vehículos), proveedores digitales como mercados en línea, motores de búsqueda y redes sociales, e investigación.
Sobre todo la industria manufacturera suele subestimar si está incluida. Un fabricante de maquinaria con 80 empleados puede quedar sujeto a NIS2, aunque no tenga nada que ver con las infraestructuras críticas en el sentido clásico.
Qué exige NIS2
- Gestión de riesgos: el artículo 21 enumera medidas como el análisis de riesgos, la gestión de incidentes, la continuidad del negocio, la seguridad de la cadena de suministro, la gestión de vulnerabilidades, la formación, la criptografía, el control de acceso y la autenticación multifactor.
- Notificación: los incidentes significativos deben notificarse por etapas, con una alerta temprana en 24 horas, una notificación en 72 horas y un informe final al cabo de un mes.
- Registro: las empresas incluidas deben registrarse ante la autoridad competente.
- Responsabilidad de la dirección: la dirección debe aprobar las medidas, supervisar su aplicación y participar con regularidad en formaciones.
Qué ocurre si no se cumple
La directiva prevé multas mucho más altas que antes: para las entidades esenciales, hasta 10 millones de euros o el 2 por ciento del volumen de negocio anual mundial; para las importantes, hasta 7 millones de euros o el 1,4 por ciento, en cada caso el importe mayor. A ello se suman medidas de supervisión de la autoridad, como requerimientos y auditorías.
El cambio más importante es la responsabilidad personal: los directivos que incumplen sus obligaciones pueden responder de los daños causados. La seguridad informática pasa a ser una tarea expresa de la dirección de la empresa y ya no puede delegarse solo en el departamento de TI.
Primeros pasos en cinco puntos
- Aclarar si está incluido: revisar sector y tamaño, por ejemplo con las indicaciones de la autoridad nacional, y consultar con la asesoría jurídica en caso de duda.
- Registrarse: las empresas incluidas se registran ante la autoridad competente y designan un punto de contacto.
- Hacer inventario: comparar las medidas existentes con los requisitos del artículo 21 y anotar lo que falta.
- Asignar responsabilidades: la dirección aprueba las medidas y participa en una formación. Cada requisito tiene un responsable con nombre.
- Notificación y cadena de suministro: decidir quién notifica un incidente en 24 horas e incluir en la evaluación a los proveedores y prestadores de servicios más importantes.
Ninguno de estos pasos se completa en pocos días. Lo importante es empezar y documentar el estado de forma que pueda demostrarse en cualquier momento.
Cómo ayuda Sightadel a aplicarla
Sightadel es nuestra plataforma de cumplimiento y GRC. No empieza con una hoja de cálculo vacía, sino con una estructura ya preparada para NIS2, ISO 27001 y otras normas. Cada requisito tiene un responsable con nombre, una persona y no un departamento. Cada evidencia tiene una fecha de caducidad, y Sightadel avisa antes de que quede desactualizada.
Una misma evidencia puede contar para varias normas, así que las empresas que ya tienen ISO 27001 ven rápidamente qué les falta para NIS2. Los riesgos de proveedores se evalúan en la misma plataforma. Para las auditorías, los auditores externos reciben su propio acceso de solo lectura y ven únicamente el alcance de la auditoría. La dirección puede seguir en todo momento el estado de la aplicación.
Para la parte técnica, la gestión de vulnerabilidades del artículo 21, veyrisk aporta los análisis continuos y un informe de evidencias específico para NIS2. Si quiere saber en qué punto está su empresa respecto a NIS2, póngase en contacto con nosotros.
Este artículo es un resumen general y no constituye asesoramiento jurídico. Son determinantes el texto legal y las indicaciones de la autoridad competente.
FAQ
Preguntas frecuentes
¿Se aplica NIS2 a los proveedores que no están incluidos?
No de forma directa. Sin embargo, las empresas incluidas deben tener en cuenta la seguridad de su cadena de suministro y por eso suelen pedir a sus proveedores evidencias, cláusulas contractuales o cuestionarios. Quien puede aportar estas evidencias tiene una clara ventaja.
¿Basta una certificación ISO 27001 para NIS2?
No automáticamente, pero cubre una gran parte. Muchos requisitos del artículo 21 también figuran en ISO 27001. NIS2 exige además, entre otras cosas, el registro, las obligaciones de notificación por etapas y la formación de la dirección.
¿Quién controla el cumplimiento?
La autoridad nacional competente. Puede solicitar evidencias, ordenar auditorías e imponer medidas y multas en caso de incumplimiento. En las entidades esenciales sus facultades son más amplias.
¿Qué debe ocurrir tras un incidente de seguridad?
Los incidentes significativos se notifican por etapas: una alerta temprana en 24 horas, una notificación con una primera evaluación en 72 horas y un informe final al cabo de un mes. Conviene tener claro de antemano quién decide y quién notifica.
¿Cómo ayudan exactamente Sightadel y veyrisk?
Sightadel recoge los requisitos de NIS2 con responsables, evidencias y plazos y muestra el progreso. veyrisk aporta la evidencia técnica de la gestión de vulnerabilidades y un informe específico para NIS2.
Blog
Más artículos
neonotu en el CES 2027 de Las Vegas
Del 6 al 9 de enero de 2027 presentamos Sightadel, veyrisk y Valar en el stand 50123 del Venetian Expo, con demostraciones en d…
Por qué la gestión continua de vulnerabilidades ya es imprescindible en cualquier empresa
Cada semana se publican nuevas vulnerabilidades y los atacantes buscan sistemas que aún no se han actualizado. Por qué un análi…
Cyber Resilience Act: desde septiembre de 2026 rigen las primeras obligaciones de notificación
Desde el 11 de septiembre de 2026, los fabricantes de productos con elementos digitales deben notificar en 24 horas las vulnera…
Contacto
La reputación tarda años. Destruirla, segundos.
Hable con nosotros antes de que lo haga otro. La primera conversación es gratuita y respondemos el mismo día laborable.