NIS2: qué exige la directiva y cómo preparar a tu organización

Acompañamos a empresas y entidades públicas en el cumplimiento de la directiva NIS2: desde el análisis de si la norma aplica a tu organización hasta la implantación de las capacidades de gestión de riesgos, detección y notificación de incidentes que exige la regulación europea.

La mayoría de las  empresas afectadas por NIS2 no descubren su situación por iniciativa propia. Se enteran cuando un cliente les pide evidencias de cumplimiento, cuando un pliego público incorpora nuevas condiciones de ciberseguridad o cuando un supervisor pregunta por sus políticas de gestión de incidentes y nadie sabe dónde están.

Llegar a ese momento sin preparación sale caro. Anticiparse, bastante menos. Y la seguridad que exige el marco europeo no se improvisa en unas semanas.

Qué es la directiva NIS2

NIS2

NIS2 es la directiva europea sobre medidas destinadas a garantizar un elevado nivel común de ciberseguridad en toda la Unión. Sustituye a la primera directiva NIS y amplía de forma considerable tanto el ámbito de aplicación como las obligaciones que impone a las entidades afectadas.

Su objetivo es que las empresas que sostienen servicios relevantes para la sociedad y la economía dispongan de capacidades reales de detección y respuesta ante incidentes de ciberseguridad. La directiva no se limita a exigir políticas escritas: exige medidas implantadas, evaluadas periódicamente y con evidencias de que funcionan.

Al tratarse de una directiva y no de un reglamento, cada Estado miembro debe transponerla a su legislación nacional. Esa distinción tiene consecuencias prácticas: los requisitos concretos, los organismos de supervisión, los procedimientos de notificación y el régimen sancionador se definen por las autoridades nacionales dentro del marco común de la Unión. Por eso una organización con presencia en varios Estados miembros puede encontrarse con obligaciones administrativas distintas para la misma actividad, aunque el ámbito europeo sea el mismo.

QUÉ DESARROLLAMOS

Qué cambia respecto a la directiva anterior

La primera directiva NIS dejó un panorama desigual entre los Estados miembros de la Unión y con un ámbito de aplicación reducido. La Comisión Europea impulsó la revisión para corregir esas carencias, y NIS2 las aborda en varios frentes:

01

Amplía los sectores afectados

Qué cambia

Incorpora ámbitos que antes quedaban fuera.

02

Sustituye la designación caso por caso

Qué cambia

Introduce criterios objetivos de sector y tamaño, lo que reduce la discrecionalidad y aumenta el número de entidades sujetas.

03

Concreta las medidas exigibles

Qué cambia

Las obligaciones dejan de quedar únicamente al criterio de cada Estado.

04

Endurece la supervisión y las sanciones

Qué cambia

Refuerza el régimen de supervisión y establece cuantías significativas.

05

Responsabilidad de los órganos de dirección

Qué cambia

La responsabilidad ya no recae únicamente sobre la organización como persona jurídica.

06

Seguridad de la cadena de suministro

Qué cambia

Se incorpora como obligación expresa dentro de NIS2.

07

Cooperación entre autoridades

Qué cambia

Refuerza la cooperación entre autoridades nacionales y la red de CSIRT de los Estados miembros.

08

Homogeneiza las obligaciones

Qué cambia

Busca reducir las diferencias de seguridad entre países de la Unión.

El contexto europeo de la ciberseguridad

NIS2 no es una norma aislada. Forma parte de un conjunto de disposiciones con las que la Unión Europea ha reorganizado la ciberseguridad de sus Estados miembros en los últimos años, y entenderlo ayuda a situar las obligaciones en su lugar.

Junto a esta directiva conviven el reglamento DORA para el sector financiero, el reglamento de ciberresiliencia para los fabricantes de productos con elementos digitales y la directiva sobre resiliencia de entidades críticas. Cada norma cubre un ángulo distinto, y una misma empresa puede quedar sujeta a varias a la vez.

El planteamiento común es que la seguridad de la información y de las redes que sostienen servicios esenciales —energía, transporte, sanidad, agua, infraestructura digital o administración pública— no puede depender del criterio de cada organización. De ahí que el articulado fije un mínimo exigible en todo el territorio europeo.

Ese enfoque tiene una consecuencia práctica para las empresas españolas: las condiciones que llegarán por la transposición nacional no son una decisión de España, sino la aplicación de un marco común que cada Estado miembro concreta. Discutir su oportunidad sirve de poco; lo útil es anticiparse.

ÁMBITO DE APLICACIÓN

A qué entidades aplica NIS2

El ámbito de aplicación es mucho más amplio que el de la norma anterior. La directiva distingue dos categorías de entidades, con las mismas obligaciones de fondo pero distinto régimen de supervisión.

01 Supervisión proactiva

Entidades esenciales

Empresas de sectores considerados de alta criticidad que superan determinados umbrales de tamaño. Están sometidas a supervisión proactiva: la autoridad competente puede inspeccionar sin que exista indicio previo de incumplimiento.

02 Supervisión posterior

Entidades importantes

Organizaciones de otros sectores críticos, o de menor tamaño dentro de los sectores esenciales. La supervisión es posterior: se activa cuando aparecen indicios de que algo no se está cumpliendo.

Sectores incluidos

Sectores de alta criticidad

08
01 Energía (electricidad, gas, petróleo, hidrógeno)
02 Transporte (aéreo, ferroviario, marítimo y por carretera)
03 Banca e infraestructuras de los mercados financieros
04 Sanidad y fabricación de productos sanitarios
05 Agua potable y aguas residuales
06 Infraestructura digital: registros de nombres de dominio y proveedores de servicios TIC
07 Administración pública
08 Espacio

Otros sectores críticos

07
01 Servicios postales y de mensajería
02 Investigación
03 Gestión de residuos
04 Fabricación y distribución de productos químicos
05 Producción y distribución de alimentos
06 Fabricación de productos informáticos y electrónicos
07 Proveedores de servicios digitales

Los criterios que determinan la aplicación

01

El sector de actividad

Determina si la entidad puede quedar dentro del ámbito y en qué categoría.

02

El tamaño

La regla general sitúa el umbral en las medianas empresas, aunque existen excepciones relevantes.

03

La criticidad del servicio

Algunas empresas quedan sujetas con independencia de su tamaño porque una interrupción de su actividad tendría consecuencias significativas.

04

La condición de proveedor

Una entidad puede verse alcanzada por las obligaciones de la directiva al prestar servicios a otra que sí está sujeta, aunque ella misma quede fuera del ámbito directo. Ocurre con frecuencia en transporte, sanidad y administración pública.

05

La presencia en varios Estados miembros

Determina qué autoridades nacionales ejercen la supervisión, en qué país debe registrarse la entidad y qué punto de contacto único le corresponde dentro de la Unión.

NIS2 · OBLIGACIONES

Qué obligaciones impone la directiva

NIS2 estructura sus exigencias en dos grandes bloques: las medidas de gestión de riesgos de ciberseguridad y las obligaciones de notificación de incidentes. A ellos se suman el registro ante la autoridad competente y la responsabilidad de los órganos de dirección.

01

Medidas de gestión de riesgos de ciberseguridad

La directiva exige adoptar medidas técnicas, operativas y organizativas adecuadas y proporcionadas al riesgo que asume cada entidad. El artículo correspondiente enumera un conjunto mínimo que toda organización afectada debe cubrir:

01

Políticas de análisis de riesgos y seguridad

El punto de partida de todo lo demás: identificar qué activos hay, qué amenazas les afectan y qué nivel de riesgo se considera aceptable.

02

Gestión de incidentes

Procedimientos de prevención, detección, análisis y respuesta, con roles definidos y capacidad real de ejecución.

03

Continuidad de la actividad

Copias de seguridad verificadas, planes de recuperación ante desastres y gestión de crisis. La directiva pone el acento en que estas capacidades estén probadas, no solo documentadas.

04

Seguridad de la cadena de suministro

Evaluación de los riesgos asociados a prestadores directos y a los servicios que se contratan.

05

Adquisición, desarrollo y mantenimiento

Seguridad en la adquisición, desarrollo y mantenimiento de sistemas y redes, incluida la gestión y divulgación de vulnerabilidades.

06

Evaluación de la eficacia

No basta con desplegar las medidas: hay que comprobar periódicamente que funcionan.

07

Higiene y formación

Prácticas básicas de higiene en ciberseguridad y formación del personal, con contenidos adaptados a cada función.

08

Criptografía y cifrado

Políticas de criptografía y cifrado, con criterios definidos sobre cuándo y cómo aplicarlos.

09

Personas, accesos y activos

Seguridad de los recursos humanos, control de acceso y gestión de activos, incluyendo altas, bajas y cambios de responsabilidad.

10

Autenticación y comunicaciones seguras

Autenticación multifactor, comunicaciones seguras y sistemas de comunicación de emergencia dentro de la entidad.

02

Notificación de incidentes significativos

Las entidades afectadas deben notificar a la autoridad competente o al CSIRT correspondiente los incidentes que tengan un impacto significativo en la prestación de sus servicios. El procedimiento es escalonado:

24 horas

Alerta temprana desde que se tiene conocimiento del incidente, indicando si se sospecha de un acto ilícito o de posible impacto transfronterizo.

72 horas

Notificación con una evaluación inicial: gravedad, impacto e indicadores de compromiso conocidos.

A petición

Informe intermedio con actualizaciones del estado si la autoridad lo solicita.

1 mes

Informe final con descripción detallada, tipo de amenaza, causa raíz y medidas adoptadas.

INCIDENTE SIGNIFICATIVO

Cuándo entra en juego la obligación

Un incidente se considera significativo cuando provoca una interrupción grave del servicio o pérdidas económicas relevantes, o cuando afecta a terceros causando daños materiales o de otro tipo. El artículo correspondiente de la directiva fija esos criterios, que las normas nacionales concretan. La alerta se dirige al CSIRT designado o a la autoridad competente, y cuando el incidente tiene alcance transfronterizo la información circula entre los CSIRT de los Estados miembros afectados.

CAPACIDAD TÉCNICA

Notificar exige detectar

Cumplir estos plazos exige algo previo que muchas organizaciones no tienen resuelto: capacidades de detección. Una entidad sin supervisión continua de sus redes y sistemas no puede notificar en 24 horas un incidente que descubrirá tres semanas más tarde, cuando alguien de fuera se lo comunique. Por eso el bloque de notificación no se resuelve con un procedimiento administrativo: obliga a revisar la capacidad técnica de detección.

03 · REGISTRO

Registro ante la autoridad competente

Las entidades sujetas deben facilitar información a la autoridad nacional para su inclusión en el registro correspondiente: datos de contacto, sector de actividad, Estados miembros en los que prestan servicio, direcciones de redes asignadas y nombres de dominio registrados. Esa información debe mantenerse actualizada, y las autoridades nacionales la comparten con la Comisión y con la red de CSIRT europea para garantizar una visión común del ámbito de aplicación en toda la Unión.

04

Qué información maneja el supervisor

Las obligaciones de NIS2 generan un flujo de información constante entre la entidad y las autoridades competentes, y conviene saber qué se comparte y con quién.

01

El registro de entidades

Cada organización sujeta aporta sus datos identificativos, el sector de actividad, los Estados miembros donde presta servicio, un punto de contacto para incidentes, las direcciones de red que tiene asignadas y los nombres de dominio bajo su control. Esa información permite a cada Estado miembro conocer el alcance real del ámbito de aplicación en su territorio.

02

Las notificaciones de incidentes

Cuando se produce un incidente significativo, la información viaja al CSIRT nacional y, si hay impacto transfronterizo, a los CSIRT de otros países europeos. Esa red de intercambio es uno de los mecanismos con los que la Unión pretende garantizar una respuesta coordinada frente a campañas que afectan a varios Estados a la vez.

03

Los resultados de la supervisión

Inspecciones, auditorías y requerimientos quedan documentados. En entidades esenciales, la autoridad puede actuar sin indicio previo; en importantes, tras detectar una posible irregularidad.

04

La información sobre vulnerabilidades

El artículo dedicado a la divulgación coordinada establece cauces para comunicar vulnerabilidades detectadas en productos y servicios. En España existe además un registro europeo de vulnerabilidades gestionado a escala de la Unión, alimentado con las aportaciones de los CSIRT nacionales.

Responsabilidad de la dirección

Es una de las novedades con más consecuencias prácticas. La directiva atribuye a los órganos de dirección la obligación de aprobar las medidas de gestión de riesgos, supervisar su aplicación y responder por los incumplimientos.

También establece que los miembros de la dirección deben recibir formación en ciberseguridad que les permita identificar riesgos, evaluar prácticas de gestión y comprender el impacto de las decisiones que aprueban. La directiva recomienda extender esa formación al conjunto de los empleados de forma periódica.

En la práctica, esto desplaza el cumplimiento desde el departamento técnico hasta el comité de dirección. Ya no es una cuestión que pueda delegarse íntegramente en el responsable de sistemas, y esa es probablemente la razón por la que NIS2 está generando más movimiento interno en las organizaciones que otras normas anteriores.

Régimen sancionador

La directiva establece cuantías máximas diferenciadas según la categoría de la entidad, y prevé además medidas de supervisión que van más allá de la multa: requerimientos, instrucciones vinculantes, auditorías obligatorias y, en casos graves de entidades esenciales, la suspensión temporal de certificaciones o la prohibición temporal de ejercer funciones directivas.

Como el régimen concreto lo fijan las normas nacionales de cada Estado miembro, conviene contrastar las cuantías y procedimientos aplicables en España antes de dimensionar el riesgo económico.

Cadena de suministro y proveedores

NIS2 extiende su alcance más allá del perímetro de la propia entidad. Las organizaciones afectadas deben evaluar la seguridad de sus prestadores directos y de los servicios que contratan, e incorporar condiciones de ciberseguridad en sus relaciones contractuales.

La directiva pide tener en cuenta las vulnerabilidades específicas de cada proveedor, la calidad general de sus prácticas de desarrollo seguro, y los resultados de las evaluaciones coordinadas de riesgos que la Comisión y los Estados miembros realizan sobre cadenas de suministro críticas a escala de la Unión.

El efecto en cadena

Esta obligación genera un fenómeno que conviene entender: muchas empresas que no están directamente en el ámbito de aplicación reciben exigencias de sus clientes, que sí lo están.

Un proveedor de servicios informáticos que trabaja para una entidad sanitaria, un fabricante que suministra a una operadora de transporte o una empresa de mantenimiento con acceso a las redes de una administración pública pueden encontrarse respondiendo cuestionarios de seguridad, aceptando cláusulas contractuales nuevas y acreditando medidas que nunca se habían planteado. Son empresas que quedan fuera del anexo y dentro de sus efectos.

Es una de las vías principales por las que la directiva llega a organizaciones que jamás se plantearon estar afectadas. Si tu empresa presta servicios a entidades de los sectores del anexo, conviene revisar la situación aunque no estés sujeta de forma directa: el requisito llegará por vía contractual.

Sectores donde el efecto se nota antes

La exigencia sobre prestadores no llega a todos los ámbitos al mismo ritmo. Estos son los entornos donde las empresas españolas están recibiendo condiciones con mayor frecuencia.

Administración pública

Los pliegos incorporan cláusulas de ciberseguridad cada vez más detalladas. Quien ya trabaja bajo el ENS parte con ventaja, porque muchos de los controles de protección exigidos coinciden con los de la directiva.

Transporte y logística

Operadores ferroviarios, portuarios y aeroportuarios están trasladando condiciones a sus proveedores tecnológicos, incluidos los que solo gestionan sistemas periféricos o mantienen equipos con acceso a la red corporativa.

Sanidad

Hospitales y centros con datos especialmente protegidos revisan la seguridad de la información que manejan sus proveedores de software clínico, con cuestionarios que van mucho más allá del cumplimiento en protección de datos.

Infraestructura digital

Registradores de nombres de dominio, proveedores de alojamiento y prestadores de servicios gestionados figuran directamente en el anexo, y a su vez exigen garantías a sus propios subcontratistas.

Investigación

Centros y organismos de investigación entran en el ámbito por primera vez con esta directiva, y muchos afrontan el proceso sin estructura previa de ciberseguridad.

Si tu empresa presta servicios en alguno de estos entornos, conviene revisar la situación aunque el análisis concluya que no estás sujeto de forma directa. El requisito acabará llegando por contrato, y responder a un cuestionario sin nada preparado es bastante más caro que anticiparse.

Situación de la transposición en España

España debe incorporar la directiva a su ordenamiento jurídico nacional. El proceso legislativo es el que determina los organismos de supervisión concretos, los procedimientos de alerta, los formularios, los plazos administrativos y el régimen sancionador aplicable a las entidades españolas.

El calendario legislativo no debería condicionar la preparación

Las medidas que exige la directiva —análisis de riesgos, continuidad verificada, control de proveedores, capacidad de detección— tardan meses en implantarse y algunas requieren inversión. Esperar a la entrada en vigor deja sin margen de maniobra

Existe experiencia previa aprovechable

Las organizaciones que ya trabajan bajo el ENS o con un sistema de gestión certificado tienen recorrido hecho, porque buena parte de los controles de protección coinciden. El ENS resulta especialmente útil para las empresas que prestan servicios a la administración pública en España, aunque NIS2 añade requisitos propios que conviene analizar por separado

El marco está en evolución

Antes de tomar decisiones conviene contrastar el estado actual de la transposición y las guías publicadas por los organismos competentes, porque los detalles administrativos pueden cambiar

Cómo te ayudamos con el cumplimiento de NIS2

Análisis de aplicabilidad

Determinamos si tu organización está sujeta a la directiva, en qué categoría y por qué motivo. Revisamos sector, tamaño, criticidad del servicio, presencia en otros Estados miembros y relaciones con clientes que puedan trasladarte requisitos por vía contractual.

Es el punto de partida y a veces también la conclusión: hay entidades que descubren aquí que no están afectadas directamente, aunque sí lo estén sus clientes.

Diagnóstico de situación

Evaluamos tus capacidades actuales frente a las condiciones de la norma: normas existentes, medidas técnicas implantadas, gestión de incidentes, continuidad de la actividad, control de accesos, formación y seguridad de proveedores.

El resultado es un análisis de brechas con las acciones priorizadas por riesgo real e impacto en el cumplimiento, no una lista genérica de recomendaciones.

Plan de adecuación

Definimos qué hay que implantar, en qué orden, con qué recursos y en qué plazos. Con responsables asignados y criterios de finalización claros para cada acción.

Priorizamos siempre por dos criterios combinados: qué reduce más riesgo y qué exige más tiempo de implantación. Lo que tarda meses empieza primero, aunque su impacto sea menor.

Implantación de medidas técnicas

Desplegamos las capacidades que la organización necesita según su análisis de riesgos: control de accesos y autenticación multifactor, cifrado, gestión continua de vulnerabilidades, segmentación de redes, protección del perímetro y de la red interna, copias verificadas con pruebas reales de restauración y las medidas que correspondan a tu nivel de exposición.

El objetivo no es cumplir un anexo, sino garantizar que las obligaciones se sostienen ante una inspección.

Capacidad de detección y notificación

Los plazos de notificación de NIS2 solo son realistas con supervisión continua. Implantamos la monitorización necesaria y definimos el procedimiento interno que permite reunir la información, evaluar el impacto y comunicarla en plazo a la autoridad o al CSIRT correspondiente.

Incluye la definición de qué se considera incidente significativo en tu contexto concreto, que es la decisión que más dudas genera cuando algo ocurre de madrugada.

Gestión de riesgos de proveedores

Revisión de la cadena de suministro, clasificación de proveedores por criticidad, definición de requisitos contractuales de ciberseguridad y establecimiento de un procedimiento de evaluación periódica de terceros.

Formación de dirección y equipos

Contenidos diferenciados: para los órganos de dirección, orientados a la valoración de riesgos y a las decisiones que deben aprobar; para el resto de la organización, centrados en prácticas de higiene y en reconocer situaciones de riesgo.

Documentación y evidencias

La supervisión exige poder demostrar lo que se hace. Dejamos documentadas las políticas, los procedimientos, los registros de incidentes y las evaluaciones de eficacia que acreditan la aplicación efectiva de las medidas ante una inspección o una auditoría.


Errores frecuentes al abordar NIS2

Tratarlo como un proyecto documental

Redactar normas sin implantar las medidas que describen produce un expediente que no resiste la primera inspección.

La directiva exige evaluar la eficacia, no solo disponer del documento

Asumir que no aplica sin haberlo analizado

Los criterios combinan sector, tamaño y criticidad, y las vías indirectas por cadena de suministro alcanzan a muchas empresas que se consideraban fuera del ámbito

Olvidar a los proveedores

El control de terceros exige revisar contratos, lo que implica negociaciones que llevan meses

No implicar a la dirección desde el principio

Si el comité de dirección aparece al final para firmar, se pierde la oportunidad de que las decisiones de inversión lleguen a tiempo

Duplicar esfuerzos con marcos existentes

Quien ya tiene ENS o un sistema de gestión certificado debería partir de ahí y trabajar solo las brechas, no empezar de cero

Cuándo te diremos que no lo necesitas

Si tu organización no está en el ámbito de aplicación y tampoco presta servicios a entidades afectadas. Te lo confirmaremos por escrito y podrás archivar el asunto.

Si ya dispones de un sistema de gestión maduro. Puede que solo necesites un análisis de brechas puntual en lugar de un proyecto completo de adecuación.

Si el problema real es más básico. Hay organizaciones que llegan preguntando por la directiva y descubren en el diagnóstico que su prioridad inmediata es otra: copias que nunca se han restaurado, sistemas sin actualizar o accesos sin control. Resolver eso primero es más urgente, más barato y además avanza el cumplimiento.

Newsletter mensual

Una vez al mes, amenazas reales y cómo protegerte Sin alarmismo. Baja cuando quieras.

Preguntas frecuentes

¿Qué es la directiva NIS2?

Es la norma europea que establece medidas para garantizar un elevado nivel común de ciberseguridad en la Unión. Sustituye a la directiva NIS anterior y amplía los sectores afectados, concreta las medidas exigibles, endurece la supervisión e incorpora la responsabilidad de los órganos de dirección.

¿A qué empresas y entidades aplica?

A entidades esenciales e importantes de los sectores recogidos en sus anexos: energía, transporte, banca, sanidad, agua, infraestructura digital, administración pública, proveedores digitales, alimentación, fabricación e investigación, entre otros. Influyen el sector, el tamaño y la criticidad del servicio prestado.

¿Qué diferencia hay entre entidad esencial y entidad importante?

Ambas están sujetas a las mismas obligaciones de gestión de riesgos y notificación. Se diferencian en el régimen de supervisión: las esenciales están sometidas a supervisión proactiva, mientras que en las importantes la autoridad actúa cuando existen indicios de incumplimiento.

¿Qué medidas de seguridad exige la directiva?

Análisis de riesgos, gestión de incidentes, continuidad de la actividad, seguridad de la cadena de suministro, tratamiento de vulnerabilidades, evaluación de la eficacia, formación, criptografía, control de accesos, autenticación multifactor y protección de redes y comunicaciones. El anexo y el articulado de la directiva recogen el conjunto mínimo, que las normas nacionales concretan.

¿Qué plazos hay para notificar un incidente?

Alerta temprana en 24 horas desde que se tiene conocimiento, notificación con evaluación inicial en 72 horas e informe final en un mes. Cumplirlos exige capacidades de detección previas: sin supervisión continua, esos plazos no son realistas.

¿Qué papel tienen los CSIRT?

Los CSIRT son los equipos de respuesta a incidentes designados por cada Estado miembro. Reciben las notificaciones, prestan asistencia técnica y comparten información sobre amenazas y vulnerabilidades con la red europea de CSIRT, lo que permite una respuesta coordinada cuando un incidente afecta a varios países de la Unión.

¿Qué responsabilidad tiene la dirección?

Los órganos de dirección deben aprobar las medidas de gestión de riesgos, supervisar su aplicación y recibir formación en ciberseguridad. La directiva prevé que puedan ser considerados responsables en caso de incumplimiento, con medidas que pueden llegar a la prohibición temporal de ejercer funciones directivas.

¿Sirve el ENS o un sistema de gestión certificado para cumplir NIS2?

Ayudan bastante, porque comparten buena parte de los controles técnicos y organizativos. No son equivalentes: la directiva incorpora requisitos propios, especialmente en alerta de incidentes, cadena de suministro y responsabilidad de la dirección, que conviene analizar por separado.

¿Cuándo entra en vigor en España?

Depende del proceso de transposición nacional, que fija además los organismos competentes y el régimen sancionador concreto. Conviene contrastar el estado actual antes de planificar, aunque la preparación técnica no debería esperar a ese calendario.

¿Cómo afecta NIS2 a las empresas que trabajan con la administración pública?

El sector público figura en el anexo de la directiva, así que las entidades públicas españolas quedan sujetas y trasladan requisitos de ciberseguridad a sus proveedores mediante los pliegos. Quien ya trabaja bajo el ENS parte con ventaja, porque buena parte de los controles de la información coinciden.

Aun así, la directiva añade obligaciones propias en notificación y gestión de vulnerabilidades que el Esquema Nacional de Seguridad no cubre por completo.

¿Qué relación hay entre NIS2 y otras normas europeas de ciberseguridad?

NIS2 convive con el reglamento DORA para entidades financieras y con el reglamento de ciberresiliencia para fabricantes de productos digitales. Cada norma cubre un ámbito distinto y una misma empresa puede quedar sujeta a varias.

La directiva fija el mínimo común para los servicios esenciales de la Unión —energía, transporte, sanidad, agua, infraestructura digital y administración pública— mientras los reglamentos europeos aplican de forma directa sin transposición nacional.

¿Qué información debe facilitar una entidad a la autoridad competente?

Para el registro hay que aportar datos identificativos, sector de actividad, Estados en los que se presta servicio, un punto de contacto para incidentes, las direcciones de red asignadas y los nombres de dominio bajo control de la institucion. El artículo correspondiente exige mantenerla actualizada.

Esa información permite a las autoridades conocer el alcance real del ámbito de aplicación y garantizar una respuesta coordinada ante incidentes que afecten a varios países.

¿Qué exige NIS2 en materia de gestión de vulnerabilidades?

La directiva incluye el tratamiento de vulnerabilidades entre las medidas mínimas de ciberseguridad que toda entidad afectada debe implantar. El artículo correspondiente exige detectarlas, evaluarlas y corregirlas de forma continua, no mediante revisiones anuales.

Además establece cauces de divulgación coordinada para comunicar las vulnerabilidades descubiertas en productos y servicios. Las entidades de sectores como transporte o sanidad, donde una interrupción tiene impacto directo sobre las personas, deben garantizar que este proceso está documentado y es demostrable ante una inspección.

¿Qué diferencia hay entre el ENS y NIS2?

El ENS es el marco español que regula la seguridad de la información en la administración pública y sus prestadores.

NIS2 es una directiva europea que alcanza a entidades de múltiples sectores, entre ellos transporte, energía y sanidad. Comparten muchos controles de ciberseguridad, pero la directiva incorpora obligaciones propias: notificación de incidentes en plazos tasados, punto de contacto ante la autoridad competente, gestión de vulnerabilidades y responsabilidad de la dirección. Cumplir el ENS ayuda, aunque no garantiza por sí solo el cumplimiento de la directiva.

Empieza por saber si NIS2 te aplica

Analizamos tu actividad, tu sector, tu tamaño y tus relaciones con clientes y prestadores para determinar tu situación frente a la directiva. Si no estás afectado, te lo diremos y no habrás perdido nada.

El análisis de aplicabilidad incluye:

  • Determinación de si tu organización está en el ámbito de aplicación y en qué categoría
  • Revisión de las obligaciones concretas que te corresponderían
  • Prioridades recomendadas y estimación de esfuerzo

Sin reunión comercial previa. Un responsable técnico revisa tu caso y te contesta en menos de 24 horas

Por favor, activa JavaScript en tu navegador para completar este formulario.

Cumplimenta estos campos si estás explorando cómo TecData puede ayudar a tu organización:

Grupo Tecdata se compromete a proteger y respetar tu privacidad, y solo usaremos tu información personal para administrar tu cuenta y proporcionar los productos y servicios que nos solicitaste. De vez en cuando, nos gustaría ponernos en contacto contigo acerca de nuestros productos y servicios, así como sobre otros contenidos que puedan interesarte. Si aceptas que nos comuniquemos contigo para este fin, marca la casilla a continuación para indicar cómo deseas que nos comuniquemos:

Checkboxes

Puedes darte de baja de estas comunicaciones en cualquier momento. Para obtener más información sobre cómo darte de baja, nuestras prácticas de privacidad y cómo nos comprometemos a proteger y respetar tu privacidad, consulta nuestra Política de privacidad.

Al hacer clic en Enviar, aceptas que Grupo Tecdata almacene y procese la información personal suministrada arriba para proporcionarte el contenido solicitado.

=