Cómo elegir una consultora NIS2 (y qué exigir a una auditoría)
TL;DR
- No existe una «certificación NIS2» en España hoy: ni la crea la propia directiva como régimen general, ni hay ley española que la implante.
- El perfil que iba a tender el puente con el ENS, la guía CCN-STIC 892 (PCE-NIS2), está retirado desde el 28 de marzo de 2025, sin sustituto publicado.
- Una consultora prepara, nunca certifica su propio trabajo. Es el mismo principio de independencia que ya rige en la certificación del ENS entre quien implanta y quien certifica, aunque en NIS2 nadie lo haya fijado todavía por ley.
- Exige siempre estos entregables, con nombre y fecha: análisis de ámbito, análisis de brechas contra las diez letras del artículo 21.2, plan de tratamiento, procedimiento de notificación del artículo 23 y evidencia de aprobación por el órgano de dirección (artículo 20).
- Descarta a quien prometa un certificado, cite una multa de la directiva como si ya rigiera en España, o mezcle en el mismo contrato la implantación y la futura auditoría.
Elegir bien una consultora NIS2 se reduce a comprobar que no te venda algo que no existe (no hay certificación NIS2 oficial en España, ni ley que la sostenga, a 28 de septiembre de 2026), que separe con claridad quién te prepara de quien algún día tendrá que revisarte, y que te entregue documentos concretos y fechados, no una promesa genérica de «cumplimiento». Es la diferencia entre pagar por un trabajo defendible y pagar por un sello que nadie puede emitir todavía.
Si todavía no tienes claro qué es la Directiva NIS2 ni si te afecta, empieza por la guía completa de NIS2 para pymes en España o por el test de si eres entidad esencial o importante. Aquí no repito eso: me centro en cómo evaluar a quien te ofrezca ayudarte a prepararte, y qué tiene que aportar por escrito una auditoría o un diagnóstico NIS2 para que sirva de algo cuando llegue la ley.
Qué es una consultora NIS2 (y por qué no es una certificación)
Una consultora NIS2 hace un trabajo de preparación documental y organizativa: determinar si tu empresa entra en el ámbito de la Directiva (UE) 2022/2555, en qué condición (esencial o importante) y dejar montadas, con evidencias, las medidas que exige su artículo 21.2. Es un trabajo serio, no un trámite de un par de semanas.
Lo que no es, aunque algunas propuestas comerciales lo den a entender, es una certificación ni una auditoría de cumplimiento en sentido legal: falta tanto la norma que defina un «certificado NIS2» de organización como la autoridad y el régimen sancionador que sostendrían una auditoría real. Desarrollo por qué en la landing de consultoría NIS2 y, con más detalle normativo, en el siguiente apartado.
Por qué hoy nadie puede «certificarte NIS2»
Conviene tener las tres piezas claras, porque cada una por separado ya basta para descartar a quien prometa un sello:
- No hay ley española de transposición. El anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad se aprobó en Consejo de Ministros el 14 de enero de 2025 y, a 28 de septiembre de 2026, sigue sin publicarse en el BOE. La Comisión Europea llevó a España ante el Tribunal de Justicia de la UE por ese retraso el 8 de julio de 2026. El estado exacto de la tramitación lo mantengo actualizado en el rastreador de la transposición de NIS2.
- La propia directiva no crea una certificación general de la organización. El artículo 24.1 solo permite a cada Estado exigir que productos o servicios de TIC concretos estén certificados con arreglo a esquemas europeos ya existentes; y el 24.2 permite además a la Comisión, por acto delegado, obligar a categorías de entidades a usar TIC certificadas o a obtener ellas mismas una certificación, aunque no consta ningún acto delegado de ese tipo a día de hoy. Ninguna de las dos vías es la certificación de cumplimiento que anuncian algunas webs.
- El puente con el ENS tampoco existe todavía. El Centro Criptológico Nacional publicó el 29 de abril de 2024 un perfil específico para NIS2 dentro del Esquema Nacional de Seguridad (la guía CCN-STIC 892) y lo retiró con efecto inmediato el 28 de marzo de 2025, a la espera de una versión nueva que cubra también el Reglamento de Ejecución (UE) 2024/2690, que ya obliga a los once tipos de proveedor de su artículo 1 si son entidad esencial o importante, sin esperar a esa versión. Esa versión nueva sigue sin publicarse. El detalle completo, con las fechas y las citas del propio comunicado del CCN, está en PCE-NIS2: qué es y por qué sigue sin publicarse.
Los cuatro criterios que de verdad puedes verificar
Sin certificación ni auditor acreditado en los que apoyarte, el filtro tiene que estar en la propia consultora. Estos cuatro criterios se comprueban con preguntas concretas, no con la palabra de quien te los cuenta.
Independencia entre quien implanta y quien un día audite
Aunque hoy no exista un régimen de acreditación específico de NIS2, el principio ya está probado en el ENS. El artículo 38 del Real Decreto 311/2022 dice que los sistemas de categoría MEDIA o ALTA «precisarán de una auditoría para la certificación de su conformidad» y remite el detalle a una Instrucción Técnica de Seguridad; no menciona a ENAC ni exige por sí mismo independencia respecto del consultor. Es esa Instrucción Técnica de Seguridad de conformidad con el ENS (Resolución de 13 de octubre de 2016) la que fija, en su apartado VI.1, que las entidades certificadoras deben estar acreditadas por la Entidad Nacional de Acreditación (ENAC) conforme a la norma UNE-EN ISO/IEC 17065:2012, y la separación entre quien implanta y quien certifica viene de la imparcialidad que exige esa misma norma de acreditación, no de un texto literal del RD 311/2022. Conviene añadir un matiz: en categoría BÁSICA basta con una autoevaluación de la propia entidad, sin certificador externo; y en el sector público, la propia Instrucción (apartado VI.4) exime de la acreditación ENAC a los órganos y unidades de las Administraciones Públicas cuyas competencias incluyan auditar sistemas de información, así que no todo lo que certifica en el ámbito público pasa por ENAC. Es razonable exigir hoy la misma separación en NIS2, aunque el marco legal español todavía no la haya fijado: una consultora que se presente a la vez como implantadora y como futura certificadora está describiendo un modelo que ya se sabe inviable en el marco más parecido que existe.
Experiencia demostrable en ENS e ISO/IEC 27001
Las diez medidas del artículo 21.2 no nacen de la nada: se solapan de forma directa con el catálogo del Anexo II del ENS y con los controles del Anexo A de la ISO/IEC 27001, y la continuidad de negocio (letra c) tiene su paralelo en la ISO 22301. Una consultora que no haya trabajado ya con alguno de estos marcos parte de cero en cada letra, en vez de adaptar algo que ya domina. Pide proyectos concretos, no una lista de normas que dicen conocer: en qué categoría de ENS, con qué resultado, para qué tipo de organización. El encaje entre los dos marcos lo desarrollo en ENS y NIS2: en qué se diferencian y cuál te toca antes, y la referencia de fondo de ISO 27001 está en la guía completa de ISO/IEC 27001.
Entregables concretos, con nombre y fecha
Un proyecto serio se puede describir por sus documentos, no por su duración. Como mínimo:
- Informe de ámbito, con el razonamiento (no solo la conclusión) de por qué tu organización entra o no, y como entidad esencial o importante.
- Análisis de brechas (gap analysis) letra por letra contra el artículo 21.2, de la a) a la j): qué hay ya, qué falta, quién lo cierra. El detalle de cada letra está en las diez medidas del artículo 21 explicadas una a una.
- Plan de tratamiento, con las medidas priorizadas, responsables y plazos, no una lista genérica de buenas prácticas.
- Procedimiento de notificación del artículo 23, con los tres plazos (alerta temprana en 24 horas, notificación en 72 horas, informe final al mes) ya redactado y ensayado, no solo descrito en un documento. Lo desarrollo en notificación de incidentes NIS2: los plazos de 24 y 72 horas.
- Acta de aprobación de las medidas por el órgano de dirección y registro de formación, como evidencia de lo que exige el artículo 20 (aprobar las medidas, supervisar su aplicación y formarse); el plan de formación por perfiles y qué conservar como evidencia lo detallo en formación obligatoria en ciberseguridad con NIS2.
Si una propuesta no puede enumerar estos cinco documentos por su nombre, es una consultoría genérica de ciberseguridad con la etiqueta NIS2 puesta encima.
Trato honesto de la incertidumbre normativa
Nadie puede prometerte hoy cómo será exactamente el régimen sancionador ni quién será la autoridad competente, porque depende de una ley que todavía no existe. Una consultora seria te lo dice así, con esas palabras, y construye el trabajo centrándose en el mínimo de los artículos 20, 21 y 23 que ya fija la propia directiva europea y que la ley española no puede rebajar, aunque sí puede ampliarlo (por ejemplo, extendiendo el ámbito a más tipos de entidad). Quien te habla con una precisión que hoy nadie tiene está rellenando huecos que no puede rellenar.
Señales de alarma
Cuatro frases que deberían hacerte descartar una propuesta, todas comprobables contra los hechos anteriores:
- «Te certificamos NIS2» o «somos entidad certificadora NIS2». No existe esa figura en España; nadie lo es.
- Cifra una multa de la directiva como si ya aplicara en España. Los importes del artículo 34 (hasta 10.000.000 € o el 2 % de la facturación mundial para entidades esenciales, hasta 7.000.000 € o el 1,4 % para las importantes, el que sea mayor en cada caso) son multas con un máximo de, al menos, esos importes (art. 34.4 y 34.5) que la futura ley española tendrá que fijar; hoy no está en vigor. Lo que sí puede aplicarse ahora, y solo a quien ya esté bajo su ámbito (operadores de servicios esenciales designados y proveedores de mercados en línea, buscadores o computación en nube, con exclusión de micro y pequeñas empresas), es el Real Decreto-ley 12/2018, que no es un régimen general para toda empresa.
- Usa un plazo ya vencido como una amenaza vigente. El 17 de octubre de 2024 era la fecha límite para que los Estados miembros transpusieran la directiva, no una fecha que obligue a tu empresa; presentarlo como un plazo tuyo que ya has incumplido es un error de bulto o una táctica de presión.
- Mezcla implantación y certificación en el mismo contrato con el mismo proveedor. Ya se ha visto por qué no se sostiene.
Qué preguntar en la primera reunión
Esta tabla sirve para comparar dos o tres propuestas en la misma hoja, no solo para leerla una vez.
| Pregunta | Respuesta de una consultora seria | Señal de alarma |
|---|---|---|
| ¿Quién certificará esto cuando exista ley? | «Hoy no hay certificador oficial; te lo digo con esa franqueza» | Dice que ellos mismos certificarán |
| ¿Qué proyectos de NIS2, ENS o ISO 27001 habéis cerrado? | Cita organizaciones o sectores concretos y el resultado obtenido | Habla en genérico o menciona certificados que no existen |
| ¿Cómo vais a determinar si entro en el ámbito? | Pide tus datos de sector y tamaño y lo razona por escrito contra los anexos I y II | Da una respuesta sin mirar tu caso |
| ¿Y si al final no estoy dentro del ámbito? | Lo trata como un resultado válido de la fase de diagnóstico, y se factura igual | Insiste en que «toda empresa» está dentro |
| ¿Qué me entregáis, fase a fase? | Lista con nombre: informe de ámbito, análisis de brechas, procedimiento del artículo 23, acta de aprobación y registro de formación | Una única entrega final, sin desglose |
| ¿La documentación queda editable y a mi nombre? | Sí, en un formato que tu propio equipo puede mantener después | Solo ellos pueden tocarla más adelante |
| ¿Qué pasa si la ley cambia a mitad del proyecto? | Lo contempla como riesgo y explica cómo ajustaría el trabajo | No tiene respuesta o lo descarta sin más |
Si un candidato deja en blanco más de dos filas de esta tabla, descártalo sin necesidad de seguir comparando.
Fases y alcance de un diagnóstico o auditoría NIS2
Como no hay hoy un procedimiento legal que fije el alcance, el criterio para juzgar una propuesta es qué te puede enseñar por escrito en cada fase, no cuántas semanas dice que tarda.
| Fase | Qué debe poder enseñarte por escrito |
|---|---|
| Ámbito | El razonamiento, con tus datos concretos, de por qué entras o no y en qué condición |
| Diagnóstico | La comparación letra por letra del artículo 21.2 contra lo que ya tienes implantado |
| Plan de tratamiento | Medidas priorizadas, con responsable y fecha, nunca una lista sin dueño |
| Notificación | El procedimiento de los tres plazos del artículo 23, ensayado con tu equipo, no solo redactado |
| Dirección y formación | El acta de aprobación del órgano de dirección y el registro de quién se ha formado |
| Cadena de suministro | El cuestionario y las cláusulas para tus propios proveedores directos, según la letra d) |
Si vienes de un proyecto de ENS o de ISO 27001, buena parte de este trabajo es de encaje y no de partir de cero: el mapeo entre marcos es exactamente lo que hay que pedir que se documente, para no pagar dos veces por el mismo análisis de riesgos.
Preguntas frecuentes
Una consultora me ofrece una «certificación NIS2». ¿Puede hacerlo de verdad?
No, y es la señal de alarma más fácil de comprobar de todas. Ni la directiva crea un régimen general de certificación de la organización (su artículo 24.1 solo permite a cada Estado exigir que ciertos productos o servicios de TIC estén certificados con arreglo a esquemas europeos ya existentes, y el 24.2 permite a la Comisión, por acto delegado aún no adoptado, obligar a categorías de entidades a certificarse), ni España ha aprobado la ley que activaría un régimen propio. El desarrollo completo de por qué no existe está en la landing de consultoría NIS2; aquí lo que importa es que cualquier «certificado NIS2» de organización que te ofrezcan hoy no tiene respaldo legal, lo emita quien lo emita.
¿Puede la misma consultora que me prepara certificarme el día que exista la ley?
No debería, por el mismo principio que ya rige en el ENS: la entidad que certifica tiene que ser independiente de quien ha implantado las medidas. No lo exige el artículo 38 del Real Decreto 311/2022 en sí mismo, sino la Instrucción Técnica de Seguridad de conformidad con el ENS (Resolución de 13 de octubre de 2016, apartado VI.1), que exige que la entidad certificadora esté acreditada por ENAC conforme a la norma UNE-EN ISO/IEC 17065:2012 (salvo los órganos públicos de auditoría exentos de esa acreditación, apdo. VI.4); esa acreditación es la que garantiza la imparcialidad. Nada indica que el futuro régimen de NIS2 vaya a relajar esa exigencia.
¿Qué es el PCE-NIS2 (CCN-STIC 892) y por qué no puedo apoyarme en él hoy?
Es el perfil con el que el Centro Criptológico Nacional iba a conectar el ENS con NIS2. Se publicó el 29 de abril de 2024 y se retiró con efecto inmediato el 28 de marzo de 2025, a la espera de una versión que cubra también el Reglamento de Ejecución (UE) 2024/2690; esa versión sigue sin publicarse. El detalle está en PCE-NIS2: qué es y por qué sigue sin publicarse.
¿En qué se diferencia una consultoría NIS2 de una auditoría NIS2?
En sentido estricto, hoy ninguna de las dos es una auditoría legal, porque falta la autoridad competente y el régimen sancionador que la sostendrían. Lo que se contrata es un diagnóstico y una preparación: determinar el ámbito, cerrar las diez medidas del artículo 21.2 y dejar el procedimiento de notificación listo. Llamarlo «auditoría» es una forma comercial de describir ese diagnóstico, no una auditoría de cumplimiento en el sentido legal del término.
¿Necesito tener ya la ISO 27001 o el ENS antes de contratar una consultoría NIS2?
No es un requisito, pero sí adelanta trabajo real: las medidas del artículo 21.2 se solapan con el Anexo II del ENS y con el Anexo A de la ISO/IEC 27001. Si ya tienes uno de los dos, el proyecto es de encaje y de completar los huecos —el procedimiento de notificación del artículo 23, la aprobación del órgano de dirección del artículo 20—, no de empezar desde el análisis de riesgos.
Mi consultora me garantiza que no me van a multar si contrato con ellos. ¿Es fiable?
No. El régimen sancionador de NIS2 (artículo 34, hasta 10.000.000 € o el 2 % de la facturación para entidades esenciales) todavía no está en vigor en España porque falta la ley de transposición, y nadie puede garantizar el resultado de una norma que no existe todavía. Lo único exigible hoy con seguridad, y solo para quien ya esté en su ámbito (operadores de servicios esenciales designados y proveedores de mercados, buscadores o nube), es el Real Decreto-ley 12/2018 y, para los once tipos del Reglamento 2024/2690 que sean entidad esencial o importante, ese propio reglamento (aunque todavía sin régimen sancionador español); para el resto de empresas no hay hoy un régimen sancionador de ciberseguridad general y exigible con esa seguridad.
¿Cuánto se tarda en tener listas las diez medidas del artículo 21.2?
Depende de cuánto tengas ya montado. El propio artículo 21.1 obliga a aplicar las medidas de forma proporcionada al tamaño de la entidad y a su exposición al riesgo, así que no hay un plazo único válido para todos los casos. Una organización que ya gestiona riesgos con ISO 27001 o ENS parte de un punto muy distinto al de una que empieza por la política de seguridad.
¿Qué debo exigir por escrito antes de firmar cualquier propuesta?
Como mínimo, los cinco entregables de este artículo con nombre y fecha: informe de ámbito, análisis de brechas contra el artículo 21.2, plan de tratamiento, procedimiento de notificación del artículo 23 y evidencia de aprobación por el órgano de dirección junto con el registro de formación. Si la propuesta no los desglosa, no puedes comparar dos ofertas entre sí.
¿Sirve de algo el diagnóstico si al final mi empresa no está dentro del ámbito de NIS2?
Sí: saberlo con fundamento, y no por intuición, ya es un resultado. Conviene además dejar preparada la respuesta al cuestionario de seguridad que tus propios clientes —si ellos sí están dentro— pueden empezar a exigirte por la letra d) del artículo 21.2, sobre la cadena de suministro.
¿Qué pasa si la ley española cambia el alcance a mitad de mi proyecto?
Una consultora que conoce el terreno construye el trabajo sobre el mínimo de los artículos 20, 21 y 23 que ya fija la directiva europea, que la transposición no puede rebajar aunque sí ampliar, y deja para el final lo que sí depende por completo de la ley española, como la autoridad competente o el régimen sancionador exacto. Pregúntalo en la primera reunión: si no tienen una respuesta pensada, no han hecho este trabajo antes.
Fuentes
- Directiva (UE) 2022/2555 del Parlamento Europeo y del Consejo, de 14 de diciembre de 2022 (NIS2): artículos 2, 3, 20, 21, 23, 24, 34 y 36. Diario Oficial de la Unión Europea, L 333/80, 27 de diciembre de 2022. Texto en español consultado en EUR-Lex (CELEX 32022L2555) el 28 de septiembre de 2026.
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad: artículo 38 (procedimientos de determinación de la conformidad). Texto consolidado, BOE-A-2022-7191.
- Instrucción Técnica de Seguridad de Conformidad con el Esquema Nacional de Seguridad (Resolución de 13 de octubre de 2016), apartado VI (requisitos de las entidades certificadoras). BOE-A-2016-10109.
- Centro Criptológico Nacional: comunicado sobre el estado de la guía CCN-STIC 892 (Perfil de Cumplimiento Específico para NIS2), 28 de marzo de 2025.
- Estado de la transposición de NIS2 en España y PCE-NIS2: qué es y por qué sigue sin publicarse, ambas de este sitio, con las fuentes primarias completas de cada hecho normativo citado aquí.
Si prefieres que alguien revise esto contigo antes de contratar a nadie, así es como planteo la consultoría NIS2 para empresas españolas: primero el ámbito, después las diez medidas, y todo documentado para que aguante cuando llegue la ley. Si lo quieres hablar directamente, puedes reservar una primera conversación.
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.