NIS2: Adapte su Empresa antes de que el Supervisor Actue
Adaptación a la Directiva NIS2 de seguridad de redes y sistemas de información: evaluación del alcance, implementación de controles, notificación de incidentes y gobierno de la ciberseguridad.
Aplica esto a tu empresa?
¿Ha evaluado si su empresa entra dentro del alcance de NIS2 como entidad esencial o importante?
¿Existe en su organización un protocolo que permita notificar un incidente significativo en menos de 24 horas?
¿El consejo de administración ha aprobado formalmente las medidas de gestión de riesgos de ciberseguridad?
¿Han auditado los riesgos de ciberseguridad que introducen sus proveedores tecnológicos críticos?
0 respondidas de 4 preguntas
Como trabajamos
Evaluación del alcance y clasificación
Determinamos si su empresa es entidad esencial o importante según los criterios de NIS2: sector de actividad, umbral de tamaño, criticidad de los servicios. Muchas empresas dentro de cadenas de suministro de sectores críticos quedan incluidas aunque no lo sospechen.
Gap analysis frente a NIS2
Evaluamos el estado actual de los controles de ciberseguridad de la empresa frente a los requisitos del artículo 21 de NIS2: gestión de riesgos, seguridad de la cadena de suministro, cifrado, autenticacion, control de accesos, continuidad de negocio y gestión de incidentes.
Implementación del plan de cumplimiento
Implementamos las medidas técnicas y organizativas requeridas, redactamos las políticas y procedimientos exigidos y establecemos el marco de gobierno de seguridad con responsabilidad expresa a nivel directivo.
Protocolo de notificación de incidentes
Diseñamos y testamos el protocolo de notificación de incidentes significativos: alerta temprana en 24 horas, informe inicial en 72 horas e informe final en un mes. Coordinamos con el equipo legal la notificación paralela a la AEPD cuando hay datos personales afectados.
El desafio
La Directiva NIS2 amplia el perimetro de entidades obligadas a cumplir requisitos estrictos de ciberseguridad: miles de empresas españolas que nunca habian estado en el radar regulatorio pasaran a ser entidades esenciales o importantes. Las sanciones alcanzan los 10 millones de euros o el 2% de la facturación anual global. El plazo de transposicion en España se ha prorrogado hasta junio de 2026, pero el tiempo para implementar los controles necesarios es escaso.
Nuestra solución
Evaluamos si su empresa está dentro del ámbito de aplicación de NIS2, implementamos los controles y medidas de gobierno que exige la directiva, establecemos los protocolos de notificación de incidentes (24 horas para alerta temprana, 72 horas para informe inicial) y documentamos el cumplimiento frente a posibles inspecciones del organismo supervisor español.
La Directiva NIS2 (Directiva UE 2022/2555, de Seguridad de las Redes y Sistemas de Información) es la norma europea de ciberseguridad que amplía significativamente el perímetro de entidades obligadas respecto a su predecesora NIS1, añadiendo sectores como gestión de residuos, servicios postales, fabricación crítica, proveedores de servicios digitales y administraciones públicas. En España, la transposición de NIS2 está prevista para junio de 2026 y distingue entre entidades esenciales (sectores de energía, transporte, banca, infraestructuras de mercados financieros, salud, agua, infraestructura digital) y entidades importantes (servicios postales, gestión de residuos, fabricación, alimentación, proveedores digitales), con obligaciones de implementar medidas de seguridad apropiadas, notificar incidentes significativos al organismo supervisor (en España, el CCN o el INCIBE según el sector) en plazos de 24 horas para la alerta temprana y 72 horas para el informe inicial, y responder ante auditorías periódicas. Las sanciones máximas alcanzan 10 millones de euros o el 2% de la facturación global para entidades esenciales, y 7 millones o el 1,4% para entidades importantes.
NIS2 en España: quien está obligado y que sanciones arriesga
La Directiva NIS2 amplia el perimetro de entidades obligadas de forma muy significativa: miles de empresas españolas que nunca habian estado en el radar regulatorio pasan a ser entidades esenciales o importantes en 18 sectores. Las sanciones alcanzan 10 millones de euros o el 2% de la facturación global para entidades esenciales, y los directivos pueden ser declarados responsables personalmente. El plazo de transposicion en España ha sido superado, pero el tiempo para implementar los controles necesarios es escaso. El primer error es no saber si la empresa está dentro del alcance.
Nuestro equipo determina si la empresa es entidad esencial o importante según los criterios de sector, tamaño y criticidad del servicio, incluyendo el impacto de las relaciones en la cadena de suministro con entidades ya clasificadas. A partir de la clasificación, realizamos el gap analysis frente al artículo 21 de NIS2, implementamos el marco de gobierno documentado y aprobado por el consejo, y diseñamos el protocolo de notificación de incidentes significativos (24 horas para alerta temprana, 72 horas para informe inicial).
Artículo 21 NIS2 y coordinación con RGPD, ISO 27001 y CISO Virtual
Un mismo incidente puede activar simultáneamente las obligaciones de notificación NIS2 y las del RGPD ante la AEPD. Nuestro enfoque integrado garantiza que la respuesta cubra ambos marcos de forma coordinada. Para empresas que ya cuentan con certificación ISO 27001, los controles del SGSI proporcionan una base sólida para la evidencia de cumplimiento NIS2. Para las que inician el proceso desde cero, el proyecto NIS2 se integra en el mandato del CISO Virtual como parte del gobierno de seguridad de la organización.
Contexto regulatorio en España
La Directiva UE 2022/2555 (NIS2) debia transponerse al derecho español antes del 17 de octubre de 2024. España ha retrasado la transposicion, con nueva fecha prevista para junio de 2026. La directiva cubre 18 sectores en dos niveles: entidades esenciales (empresas medianas y grandes en sectores críticos) y entidades importantes (resto de entidades medianas y grandes en sectores adicionales). Las sanciones máximas son de 10 millones de euros o 2% de la facturación global para esenciales y 7 millones o 1,4% para importantes. La responsabilidad personal de los directivos ante negligencia en la supervisión es una novedad significativa frente a NIS1.
Resultados que puedes esperar
- Clasificación formal de la empresa como entidad esencial o importante con análisis jurídico documentado
- Gap analysis frente al artículo 21 de NIS2 con plan de remediacion priorizado por riesgo
- Marco de gobierno de ciberseguridad aprobado por el consejo con responsabilidades documentadas
- Protocolo de notificación de incidentes significativos (24h alerta temprana, 72h informe) implementado y testado
- Programa de gestión de riesgos de la cadena de suministro con cláusulas de seguridad en contratos
- Base de cumplimiento coordinada con NIS2, RGPD e ISO 27001 para respuesta integrada ante incidentes
La Directiva NIS2 representa el cambio regulatorio más significativo en ciberseguridad en la historia de la Unión Europea. No es una actualización menor de la directiva anterior: es una reescritura que amplia el alcance, eleva las exigencias de gobierno, introduce responsabilidad personal de los directivos y endurece las sanciones hasta niveles equiparables a los del RGPD. Las empresas españolas tienen hasta junio de 2026 para adaptarse, pero la implementación de los controles necesarios requiere meses de trabajo.
El primer paso siempre es la evaluación del alcance. NIS2 incluye 18 sectores con un catálogo amplio de actividades. Muchas empresas que no se consideran operadores de infraestructuras críticas en el sentido tradicional quedan incluidas: grandes plataformas de comercio electrónico, proveedores de servicios en la nube, empresas de mensajeria, fabricantes de equipos medicos o de alimentacion. Y además, las entidades que son proveedoras críticas de entidades esenciales pueden quedar arrastradas a las obligaciones de la cadena de suministro.
Una vez confirmado el alcance, el gap analysis revela el trabajo real. La mayoría de las empresas tienen controles técnicos básicos, pero NIS2 va más allá: exige un marco de gobierno documentado y aprobado por el consejo, un protocolo de notificación de incidentes que funcione en tiempo real (no solo sobre el papel) y una gestión activa de los riesgos de la cadena de suministro. Cada proveedor tecnológico crítico debe ser evaluado, y los contratos deben incluir cláusulas de seguridad ejecutables.
La coordinación con el servicio de protección de datos es fundamental: un mismo incidente puede activar simultáneamente las obligaciones de notificación NIS2 y las del RGPD ante la AEPD. Nuestro enfoque integrado garantiza que la respuesta al incidente cubra ambos marcos de forma coordinada, evitando que las prisas en una notificación generen problemas en la otra.
Para las empresas que ya cuentan con nuestro servicio de CISO Virtual, el cumplimiento NIS2 se integra directamente en el mandato del CISO como parte del gobierno de seguridad de la organización. Para las que inician el proceso desde cero, el proyecto NIS2 es con frecuencia el punto de partida para construir un sistema de gestión de la seguridad más robusto a largo plazo.
La experiencia que nos respalda
Cuando nos enteramos de que eramos entidad importante bajo NIS2 como proveedor de infraestructura digital, no sabiamos por donde empezar. BMC nos hizo el gap analysis en cuatro semanas y teniamos un plan de cumplimiento aprobado por el consejo antes de tres meses. Estamos en buen camino antes de que la transposicion española entre en vigor.
Equipo con experiencia local y visión internacional
Entregables concretos
Evaluación del alcance NIS2
Análisis jurídico y técnico para determinar si la empresa es entidad esencial o importante, incluyendo el impacto de las relaciones en la cadena de suministro con entidades ya clasificadas.
Gap analysis y plan de cumplimiento
Evaluación del estado actual de los controles de ciberseguridad frente a los requisitos del artículo 21 de NIS2, con un plan de remediacion priorizado por nivel de riesgo.
Marco de gobierno y responsabilidad directiva
Implementación del marco de gobierno de ciberseguridad exigido por NIS2, incluyendo formación para directivos y documentación de la responsabilidad del órgano de gobierno.
Protocolo de notificación de incidentes
Diseño, implementación y prueba del protocolo de notificación de incidentes significativos: alerta temprana en 24 horas, informe inicial en 72 horas e informe final en un mes.
Seguridad de la cadena de suministro
Evaluación de riesgos de proveedores críticos, cláusulas de seguridad en contratos de suministro y programa de monitorización continua de la cadena.
Resultados que hablan
Recuperacion de cartera de deuda comercial
Recuperacion del 92% de la cartera en 4 meses, con acuerdos extrajudiciales en el 78% de los casos.
Defensa laboral integral para multinacional industrial
100% de resoluciones favorables: 5 acuerdos ventajosos en conciliación y 3 sentencias estimatorias completas.
Programa RGPD para grupo hospitalario: de investigación a cumplimiento pleno
Investigación de la AEPD cerrada sin sanción. Cumplimiento RGPD pleno alcanzado en 6 meses en todos los centros del grupo.
Análisis y perspectivas
Preguntas frecuentes
Empieza con un diagnóstico gratuito
Nuestro equipo de especialistas, con profundo conocimiento del mercado español y europeo, te guiara desde el primer momento.
Cumplimiento NIS2
Legal
Primer paso
Empieza con un diagnóstico gratuito
Nuestro equipo de especialistas, con profundo conocimiento del mercado español y europeo, te guiara desde el primer momento.
Solicita tu diagnóstico
También le puede interesar
Auditoría de Ciberseguridad
Evaluación del estado de seguridad de su empresa: auditoría de cumplimiento, análisis de vulnerabilidades, gestión de test de penetracion y evaluación de riesgos de terceros.
Saber másCertificación ISO 27001
Implementación del Sistema de Gestión de la Seguridad de la Información (SGSI) y obtención de la certificación ISO 27001:2022 para empresas de todos los sectores.
Saber másCISO Virtual (Seguridad de la Información)
Director de Seguridad de la Información externalizado para pymes y medianas empresas: estrategia, gobierno y cumplimiento de ciberseguridad sin el coste de un directivo a tiempo completo.
Saber másCumplimiento DORA (Resiliencia Operativa Digital)
Adaptación al Reglamento DORA (2022/2554) para entidades financieras: marco de gestión del riesgo TIC, notificación de incidentes, pruebas de resiliencia y gestión de proveedores tecnológicos críticos.
Saber másProtección de Datos y Privacidad
Cumplimiento del RGPD y la LOPDGDD, DPO externalizado y gestión integral de la privacidad para empresas.
Saber másRespuesta a Incidentes de Ciberseguridad
Planes de respuesta a incidentes, ejercicios de simulacro, contencion de brechas, coordinación forense y notificaciones regulatorias ante la AEPD y NIS2.
Saber másTérminos clave
Ciberseguridad empresarial
La ciberseguridad empresarial es el conjunto de procesos, tecnologías y prácticas diseñados para…
Leer definiciónCISO (Chief Information Security Officer)
El CISO (Chief Information Security Officer) es el directivo responsable de la estrategia, la…
Leer definiciónDORA (Resiliencia Operativa Digital del Sector Financiero)
El Reglamento DORA (Digital Operational Resilience Act) es la normativa europea que obliga a las…
Leer definiciónISO 27001 (Sistema de Gestión de Seguridad de la Información)
La norma ISO/IEC 27001 es el estándar internacional de referencia para la implementación, operación,…
Leer definiciónDirectiva NIS2 (Ciberseguridad)
La Directiva NIS2 (Network and Information Security 2) es la normativa europea de ciberseguridad que…
Leer definiciónPhishing e ingeniería social
El phishing es una técnica de ciberataque que utiliza comunicaciones fraudulentas —habitualmente…
Leer definiciónRansomware y ciberamenazas empresariales
Tipo de software malicioso que cifra los archivos o sistemas de una organización y exige un rescate…
Leer definición