Ir al contenido

NIS2: Adapte su Empresa antes de que el Supervisor Actue

Adaptación a la Directiva NIS2 de seguridad de redes y sistemas de información: evaluación del alcance, implementación de controles, notificación de incidentes y gobierno de la ciberseguridad.

10M EUR
Sanción máxima para entidades esenciales incumplidoras
24h
Plazo para alerta temprana ante incidentes significativos NIS2
junio 2026
Fecha prevista de transposicion en España — el tiempo para prepararse es ahora
4.8/5 en Google · 50+ reseñas 25+ años de experiencia 5 oficinas en España 500+ clientes
Fecha límite Octubre 2024 (plazo vencido, enforcement activo)

Transposicion NIS2 en España

España debe transponer la directiva. Los supervisores sectoriales ya pueden actuar

Evaluación rápida

Aplica esto a tu empresa?

¿Ha evaluado si su empresa entra dentro del alcance de NIS2 como entidad esencial o importante?

¿Existe en su organización un protocolo que permita notificar un incidente significativo en menos de 24 horas?

¿El consejo de administración ha aprobado formalmente las medidas de gestión de riesgos de ciberseguridad?

¿Han auditado los riesgos de ciberseguridad que introducen sus proveedores tecnológicos críticos?

0 respondidas de 4 preguntas

Nuestro enfoque

Como trabajamos

01

Evaluación del alcance y clasificación

Determinamos si su empresa es entidad esencial o importante según los criterios de NIS2: sector de actividad, umbral de tamaño, criticidad de los servicios. Muchas empresas dentro de cadenas de suministro de sectores críticos quedan incluidas aunque no lo sospechen.

02

Gap analysis frente a NIS2

Evaluamos el estado actual de los controles de ciberseguridad de la empresa frente a los requisitos del artículo 21 de NIS2: gestión de riesgos, seguridad de la cadena de suministro, cifrado, autenticacion, control de accesos, continuidad de negocio y gestión de incidentes.

03

Implementación del plan de cumplimiento

Implementamos las medidas técnicas y organizativas requeridas, redactamos las políticas y procedimientos exigidos y establecemos el marco de gobierno de seguridad con responsabilidad expresa a nivel directivo.

04

Protocolo de notificación de incidentes

Diseñamos y testamos el protocolo de notificación de incidentes significativos: alerta temprana en 24 horas, informe inicial en 72 horas e informe final en un mes. Coordinamos con el equipo legal la notificación paralela a la AEPD cuando hay datos personales afectados.

El desafio

La Directiva NIS2 amplia el perimetro de entidades obligadas a cumplir requisitos estrictos de ciberseguridad: miles de empresas españolas que nunca habian estado en el radar regulatorio pasaran a ser entidades esenciales o importantes. Las sanciones alcanzan los 10 millones de euros o el 2% de la facturación anual global. El plazo de transposicion en España se ha prorrogado hasta junio de 2026, pero el tiempo para implementar los controles necesarios es escaso.

Nuestra solución

Evaluamos si su empresa está dentro del ámbito de aplicación de NIS2, implementamos los controles y medidas de gobierno que exige la directiva, establecemos los protocolos de notificación de incidentes (24 horas para alerta temprana, 72 horas para informe inicial) y documentamos el cumplimiento frente a posibles inspecciones del organismo supervisor español.

La Directiva NIS2 (Directiva UE 2022/2555, de Seguridad de las Redes y Sistemas de Información) es la norma europea de ciberseguridad que amplía significativamente el perímetro de entidades obligadas respecto a su predecesora NIS1, añadiendo sectores como gestión de residuos, servicios postales, fabricación crítica, proveedores de servicios digitales y administraciones públicas. En España, la transposición de NIS2 está prevista para junio de 2026 y distingue entre entidades esenciales (sectores de energía, transporte, banca, infraestructuras de mercados financieros, salud, agua, infraestructura digital) y entidades importantes (servicios postales, gestión de residuos, fabricación, alimentación, proveedores digitales), con obligaciones de implementar medidas de seguridad apropiadas, notificar incidentes significativos al organismo supervisor (en España, el CCN o el INCIBE según el sector) en plazos de 24 horas para la alerta temprana y 72 horas para el informe inicial, y responder ante auditorías periódicas. Las sanciones máximas alcanzan 10 millones de euros o el 2% de la facturación global para entidades esenciales, y 7 millones o el 1,4% para entidades importantes.

NIS2 en España: quien está obligado y que sanciones arriesga

La Directiva NIS2 amplia el perimetro de entidades obligadas de forma muy significativa: miles de empresas españolas que nunca habian estado en el radar regulatorio pasan a ser entidades esenciales o importantes en 18 sectores. Las sanciones alcanzan 10 millones de euros o el 2% de la facturación global para entidades esenciales, y los directivos pueden ser declarados responsables personalmente. El plazo de transposicion en España ha sido superado, pero el tiempo para implementar los controles necesarios es escaso. El primer error es no saber si la empresa está dentro del alcance.

Nuestro equipo determina si la empresa es entidad esencial o importante según los criterios de sector, tamaño y criticidad del servicio, incluyendo el impacto de las relaciones en la cadena de suministro con entidades ya clasificadas. A partir de la clasificación, realizamos el gap analysis frente al artículo 21 de NIS2, implementamos el marco de gobierno documentado y aprobado por el consejo, y diseñamos el protocolo de notificación de incidentes significativos (24 horas para alerta temprana, 72 horas para informe inicial).

Artículo 21 NIS2 y coordinación con RGPD, ISO 27001 y CISO Virtual

Un mismo incidente puede activar simultáneamente las obligaciones de notificación NIS2 y las del RGPD ante la AEPD. Nuestro enfoque integrado garantiza que la respuesta cubra ambos marcos de forma coordinada. Para empresas que ya cuentan con certificación ISO 27001, los controles del SGSI proporcionan una base sólida para la evidencia de cumplimiento NIS2. Para las que inician el proceso desde cero, el proyecto NIS2 se integra en el mandato del CISO Virtual como parte del gobierno de seguridad de la organización.

Contexto regulatorio en España

La Directiva UE 2022/2555 (NIS2) debia transponerse al derecho español antes del 17 de octubre de 2024. España ha retrasado la transposicion, con nueva fecha prevista para junio de 2026. La directiva cubre 18 sectores en dos niveles: entidades esenciales (empresas medianas y grandes en sectores críticos) y entidades importantes (resto de entidades medianas y grandes en sectores adicionales). Las sanciones máximas son de 10 millones de euros o 2% de la facturación global para esenciales y 7 millones o 1,4% para importantes. La responsabilidad personal de los directivos ante negligencia en la supervisión es una novedad significativa frente a NIS1.

Resultados que puedes esperar

  • Clasificación formal de la empresa como entidad esencial o importante con análisis jurídico documentado
  • Gap analysis frente al artículo 21 de NIS2 con plan de remediacion priorizado por riesgo
  • Marco de gobierno de ciberseguridad aprobado por el consejo con responsabilidades documentadas
  • Protocolo de notificación de incidentes significativos (24h alerta temprana, 72h informe) implementado y testado
  • Programa de gestión de riesgos de la cadena de suministro con cláusulas de seguridad en contratos
  • Base de cumplimiento coordinada con NIS2, RGPD e ISO 27001 para respuesta integrada ante incidentes

La Directiva NIS2 representa el cambio regulatorio más significativo en ciberseguridad en la historia de la Unión Europea. No es una actualización menor de la directiva anterior: es una reescritura que amplia el alcance, eleva las exigencias de gobierno, introduce responsabilidad personal de los directivos y endurece las sanciones hasta niveles equiparables a los del RGPD. Las empresas españolas tienen hasta junio de 2026 para adaptarse, pero la implementación de los controles necesarios requiere meses de trabajo.

El primer paso siempre es la evaluación del alcance. NIS2 incluye 18 sectores con un catálogo amplio de actividades. Muchas empresas que no se consideran operadores de infraestructuras críticas en el sentido tradicional quedan incluidas: grandes plataformas de comercio electrónico, proveedores de servicios en la nube, empresas de mensajeria, fabricantes de equipos medicos o de alimentacion. Y además, las entidades que son proveedoras críticas de entidades esenciales pueden quedar arrastradas a las obligaciones de la cadena de suministro.

Una vez confirmado el alcance, el gap analysis revela el trabajo real. La mayoría de las empresas tienen controles técnicos básicos, pero NIS2 va más allá: exige un marco de gobierno documentado y aprobado por el consejo, un protocolo de notificación de incidentes que funcione en tiempo real (no solo sobre el papel) y una gestión activa de los riesgos de la cadena de suministro. Cada proveedor tecnológico crítico debe ser evaluado, y los contratos deben incluir cláusulas de seguridad ejecutables.

La coordinación con el servicio de protección de datos es fundamental: un mismo incidente puede activar simultáneamente las obligaciones de notificación NIS2 y las del RGPD ante la AEPD. Nuestro enfoque integrado garantiza que la respuesta al incidente cubra ambos marcos de forma coordinada, evitando que las prisas en una notificación generen problemas en la otra.

Para las empresas que ya cuentan con nuestro servicio de CISO Virtual, el cumplimiento NIS2 se integra directamente en el mandato del CISO como parte del gobierno de seguridad de la organización. Para las que inician el proceso desde cero, el proyecto NIS2 es con frecuencia el punto de partida para construir un sistema de gestión de la seguridad más robusto a largo plazo.

Resultados

La experiencia que nos respalda

Cuando nos enteramos de que eramos entidad importante bajo NIS2 como proveedor de infraestructura digital, no sabiamos por donde empezar. BMC nos hizo el gap analysis en cuatro semanas y teniamos un plan de cumplimiento aprobado por el consejo antes de tres meses. Estamos en buen camino antes de que la transposicion española entre en vigor.

Infraestructuras Digitales Levante, S.L.
Director de IT

Equipo con experiencia local y visión internacional

Que obtienes

Entregables concretos

Evaluación del alcance NIS2

Análisis jurídico y técnico para determinar si la empresa es entidad esencial o importante, incluyendo el impacto de las relaciones en la cadena de suministro con entidades ya clasificadas.

Gap analysis y plan de cumplimiento

Evaluación del estado actual de los controles de ciberseguridad frente a los requisitos del artículo 21 de NIS2, con un plan de remediacion priorizado por nivel de riesgo.

Marco de gobierno y responsabilidad directiva

Implementación del marco de gobierno de ciberseguridad exigido por NIS2, incluyendo formación para directivos y documentación de la responsabilidad del órgano de gobierno.

Protocolo de notificación de incidentes

Diseño, implementación y prueba del protocolo de notificación de incidentes significativos: alerta temprana en 24 horas, informe inicial en 72 horas e informe final en un mes.

Seguridad de la cadena de suministro

Evaluación de riesgos de proveedores críticos, cláusulas de seguridad en contratos de suministro y programa de monitorización continua de la cadena.

FAQ

Preguntas frecuentes

NIS2 se aplica a entidades esenciales e importantes en 18 sectores: energía, transporte, banca, infraestructura de mercados financieros, sanidad, agua, infraestructura digital, TIC, espacio, administración pública, servicios postales, gestión de residuos, productos químicos, alimentacion, fabricacion crítica, proveedores digitales y más. Las entidades medianas (más de 50 empleados o 10 millones de euros de facturación) en estos sectores quedan incluidas por defecto. También pueden quedar incluidas empresas en la cadena de suministro de entidades esenciales.
Las sanciones máximas son de 10 millones de euros o el 2% de la facturación anual global total para entidades esenciales, y de 7 millones de euros o el 1,4% de la facturación para entidades importantes. Además, los órganos de administración pueden ser declarados responsables personalmente si el incumplimiento se debe a negligencia en el ejercicio de sus funciones.
La directiva NIS2 debio transponerse al derecho español antes del 17 de octubre de 2024. España ha retrasado la transposicion, con la nueva fecha prevista para junio de 2026. Sin embargo, la directiva tiene efecto directo potencial frente al Estado, y las empresas que operen en otros estados miembros de la UE que ya han transpuesto (como Alemania, Francia o Italia) deben cumplir ahí. El tiempo para implementar controles es ahora.
NIS2 amplia significativamente el alcance (de unos 2.000 operadores en España a potencialmente 40.000 entidades), eleva los requisitos de gobierno (responsabilidad personal de directivos), incluye obligaciones de seguridad en la cadena de suministro, endurece los plazos de notificación de incidentes y aumenta las sanciones. Las empresas que cumplian NIS1 deben revisar en profundidad sus sistemas.
NIS2 exige que los órganos de gobierno (consejo de administración, alta dirección) aprueben las medidas de gestión de riesgos de ciberseguridad, supervisen su implementación y sean formados periódicamente en ciberseguridad. Los miembros del órgano de gobierno pueden ser declarados responsables personalmente si la empresa incumple NIS2 por falta de supervisión adecuada.
NIS2 obliga a las entidades a gestionar los riesgos de ciberseguridad derivados de sus relaciones con proveedores y prestadores de servicios. Esto incluye evaluar las prácticas de seguridad de proveedores tecnológicos críticos, incluir cláusulas de seguridad en los contratos y monitorizar los riesgos que los proveedores introducen en la cadena. Un incidente originado en un proveedor no exime a la entidad de sus responsabilidades NIS2.
NIS2 y el RGPD son marcos complementarios. Un incidente de seguridad que afecte a datos personales activa obligaciones paralelas: notificación NIS2 al organismo supervisor de ciberseguridad y notificación RGPD a la AEPD en 72 horas. Nuestro servicio coordina ambas notificaciones y garantiza que la respuesta al incidente cumpla simultáneamente con los dos marcos.
El artículo 21 exige al menos: políticas de análisis de riesgos y seguridad de sistemas, gestión de incidentes, continuidad de negocio y gestión de crisis, seguridad de la cadena de suministro, seguridad en la adquisición y desarrollo de sistemas, gestión de vulnerabilidades, políticas de control de accesos y autenticacion multifactor, y uso de cifrado. No define controles específicos, sino que obliga a adoptar los apropiados al nivel de riesgo.
Primer paso

Empieza con un diagnóstico gratuito

Nuestro equipo de especialistas, con profundo conocimiento del mercado español y europeo, te guiara desde el primer momento.

Cumplimiento NIS2

Legal

Primer paso

Empieza con un diagnóstico gratuito

Nuestro equipo de especialistas, con profundo conocimiento del mercado español y europeo, te guiara desde el primer momento.

25+
años de experiencia
5
oficinas en España
500+
clientes atendidos

Solicita tu diagnóstico

Respondemos en menos de 4 horas laborables

O llamenos directamente: 910 917 811

Llamar Contacto