Cumplimiento

¿Qué es la directiva NIS2?

NIS2 es la directiva europea de ciberseguridad para sectores esenciales e importantes, que eleva las exigencias de gestión de riesgos, obliga a notificar incidentes en plazos estrictos y responsabiliza directamente a la dirección de las empresas.

Equipo Cloud Privado Revisado el

NIS2 es la directiva europea de ciberseguridad que sustituye a la NIS de 2016 y amplía enormemente el número de organizaciones obligadas. Endurece los requisitos de gestión de riesgos, obliga a notificar incidentes en plazos cortos y —esto es lo nuevo— hace responsable a la dirección del cumplimiento.

Su alcance ya no se limita a operadores de servicios esenciales: cubre sectores como energía, transporte, banca, sanidad, agua, infraestructura digital, administración pública, servicios de TIC gestionados, correos, residuos, alimentación, fabricación y proveedores digitales.

A quién obliga

La directiva distingue dos categorías, con las mismas obligaciones de fondo y distinta intensidad de supervisión:

 Entidades esencialesEntidades importantes
Tamaño de referenciaGrandes empresas de sectores de alta criticidadMedianas de sectores cubiertos y grandes de otros sectores
SupervisiónProactiva: la autoridad puede inspeccionar sin incidente previoReactiva: se actúa cuando hay indicio de incumplimiento
ObligacionesLas mismas medidas de gestión de riesgos y notificación

Hay un efecto que se subestima: la cadena de suministro. Aunque tu empresa no esté directamente obligada, si prestas servicio a alguien que sí lo está, tus prácticas de seguridad entran en su análisis de riesgo, y eso llega en forma de cuestionarios y cláusulas contractuales.

Qué exige en la práctica

  • Análisis de riesgos y política de seguridad documentados, no implícitos.
  • Gestión de incidentes con procedimiento escrito y responsables nombrados.
  • Continuidad de negocio: copias de seguridad, gestión de crisis y recuperación ante desastres. Aquí es donde RPO, RTO y las pruebas dejan de ser una buena práctica y pasan a ser exigencia.
  • Seguridad de la cadena de suministro, incluida la de tus proveedores de TI.
  • Cifrado, control de accesos y autenticación multifactor.
  • Notificación de incidentes significativos con un primer aviso en 24 horas y una notificación completa en 72.

Lo que cambia de verdad

Dos cosas. La primera, que los órganos de dirección responden: deben aprobar las medidas, supervisar su aplicación y formarse, y la directiva contempla su responsabilidad personal. La segunda, el régimen sancionador, con multas que para entidades esenciales llegan a un porcentaje del volumen de negocio anual mundial.

Para una empresa mediana, el trabajo real no suele ser tecnológico sino documental y organizativo: escribir lo que ya se hace, nombrar responsables, definir el procedimiento de notificación y poder demostrar que el plan de continuidad se prueba.

Preguntas frecuentes

¿Cómo sé si NIS2 me aplica?

Se cruzan dos cosas: el sector y el tamaño. Si operas en uno de los sectores cubiertos —energía, transporte, banca, sanidad, agua, infraestructura digital, administración, TIC gestionadas, alimentación, fabricación y varios más— y superas los umbrales de mediana empresa, es muy probable que sí. Y aunque no te aplique directamente, si prestas servicio a alguien obligado, sus requisitos te llegarán por contrato.

¿Qué pasa si no cumplo?

El régimen sancionador contempla multas calculadas sobre el volumen de negocio anual mundial, más altas para entidades esenciales que para importantes. Pero la consecuencia más inmediata suele ser comercial: quedarte fuera de contratos porque no puedes responder al cuestionario de seguridad de tu cliente.

¿En cuánto tiempo hay que notificar un incidente?

El esquema es escalonado: un aviso temprano en 24 horas desde que se tiene conocimiento, una notificación con evaluación inicial en 72 horas y un informe final posterior. Ese calendario obliga a tener decidido de antemano quién detecta, quién decide y quién comunica.

¿Qué relación tiene NIS2 con el plan de continuidad?

Directa. La gestión de la continuidad, las copias de seguridad y la recuperación ante desastres están entre las medidas exigidas. Eso convierte el RPO, el RTO y las pruebas periódicas en algo que hay que poder demostrar documentalmente, no solo tener.

¿Cumplir NIS2 exige cambiar de infraestructura?

No necesariamente. Buena parte del trabajo es documental y organizativo: escribir políticas, nombrar responsables, definir procedimientos y registrar las pruebas. Lo que sí suele hacer falta es cerrar huecos concretos: autenticación multifactor, copias inmutables y un plan de recuperación que se ensaye de verdad.

Asesoría independiente · un solo interlocutor

¿Lo aplicamos a tu caso?

Cuéntanos tu proyecto y un especialista te propone la arquitectura, los plazos y el presupuesto. Sin coste y sin compromiso.

Respuesta en 24-48h Sin compromiso

Respuesta en 24–48 h laborables · Sin compromiso