Saltar al contenido principal →
Buscar Acceso clientes

Directiva (UE) 2022/2555 · NIS2

Consultoría NIS2 para empresas españolas

Determinar si tu empresa está dentro del ámbito, montar las diez medidas del artículo 21.2 y dejar el procedimiento de notificación escrito y aprobado, antes de que llegue la ley española.

Cuéntame tu caso →

Consultoría para preparar a una empresa española frente a la Directiva NIS2: determinar si estás dentro, montar las diez medidas del artículo 21.2 y el procedimiento de notificación del artículo 23, y dejarlo documentado antes de que llegue la ley española.

Qué es una consultoría NIS2 y qué no es

Es un trabajo de preparación con dos entregas: saber con fundamento si tu organización queda dentro del ámbito de la directiva, y dejar montadas y documentadas las medidas que exige. Nada más, y nada menos.

Conviene decir también qué no es. No es una certificación: el artículo 24.1 de la directiva deja la exigencia de productos certificados como una facultad de cada Estado, con las palabras «los Estados miembros podrán exigir», y España no la ha ejercido porque no ha aprobado la norma. Quien ofrezca un «certificado NIS2» está vendiendo algo que no existe. Tampoco es una auditoría de cumplimiento en sentido legal, porque no hay todavía autoridad española que la exija ni régimen sancionador que la respalde.

¿Por qué contratarla ahora si no hay ley española?

Por tres motivos comprobables. El primero es la cadena de suministro. La letra d) del artículo 21.2 obliga a las entidades que sí estarán dentro a tener en cuenta «la seguridad de la cadena de suministro, incluidos los aspectos de seguridad relativos a las relaciones entre cada entidad y sus proveedores o prestadores de servicios directos». Esa obligación es de tu cliente, no tuya, pero se traduce en un cuestionario que llega a tu correo antes de que exista ninguna ley.

El segundo es que hay una parte de NIS2 directamente aplicable sin transposición. El Reglamento de Ejecución (UE) 2024/2690, de 17 de octubre de 2024, es «obligatorio en todos sus elementos y directamente aplicable en cada Estado miembro» y detalla los requisitos técnicos de las medidas del artículo 21.2 para proveedores de DNS, registros de dominios de primer nivel, servicios en la nube, centros de datos, redes de distribución de contenidos, servicios gestionados y de seguridad gestionados, mercados en línea, motores de búsqueda, plataformas de redes sociales y prestadores de servicios de confianza. Es aplicable a quien ya sea entidad esencial o importante de esos once tipos; en España, mientras no haya ley, no hay autoridad que lo supervise ni lo sancione, pero es el estándar con el que te van a medir.

El tercero es el calendario del trabajo en sí. Las diez medidas del artículo 21.2 incluyen análisis de riesgos, política de seguridad, gestión de incidentes, continuidad de negocio y copias de seguridad, seguridad de la cadena de suministro, seguridad en la adquisición y el desarrollo, evaluación de eficacia, higiene y formación, criptografía, seguridad de los recursos humanos y control de acceso, y autenticación multifactorial. Eso no se improvisa en el trimestre en que se publique la ley.

¿A qué empresas les toca esto?

El ámbito general del artículo 2.1 son las entidades de los tipos de los anexos I o II que sean medianas empresas o mayores según la Recomendación 2003/361/CE. El anexo I recoge once sectores de alta criticidad y el anexo II otros siete: dieciocho en total. Y hay cinco supuestos del artículo 2.2 que entran con independencia del tamaño, entre ellos los prestadores de servicios de confianza, los registros de dominios de primer nivel y los proveedores de DNS.

Si quieres situarte antes de hablar con nadie, tengo publicada una herramienta gratuita que te dice si eres entidad esencial o importante, y una guía de las tres etiquetas legales que conviven en España, que es donde más confusión hay.

NIS2 por sector: qué anexo te toca y qué cambia

Los dieciocho sectores de los anexos I y II no reciben el mismo trato. El anexo, junto con tu tamaño, decide si entras como entidad esencial o importante, y eso cambia cuándo te puede inspeccionar tu autoridad de supervisión. Seis sectores, de los más preguntados:

Lo que no cambia por sector son las diez medidas del artículo 21.2 ni los plazos de notificación de 24 y 72 horas: eso rige igual para todos. Lo que cambia es la etiqueta —esencial o importante— y, con ella, si la supervisión llega antes o después de que pase algo.

Qué incluye el trabajo

Fases del trabajo y qué artículo de la directiva sostiene cada una
FaseQué se haceBase en la directiva
1 · ÁmbitoDeterminar si la organización queda dentro, y como entidad esencial o importante, con el razonamiento por escritoArts. 2 y 3
2 · DiagnósticoComparar lo que ya existe contra las diez letras del artículo 21.2, una por una, sin dar nada por supuestoArt. 21.2, letras a) a j)
3 · MedidasRedactar y poner en marcha lo que falte, con la proporcionalidad que la propia directiva permiteArt. 21.1, párrafo 2
4 · NotificaciónMontar el procedimiento de los tres tiempos y ensayarlo, porque el primer incidente no es momento de leerloArt. 23.4, letras a) a e)
5 · DirecciónLlevar las medidas al órgano de dirección para su aprobación y supervisión, y dejar constancia de la formaciónArts. 20.1 y 20.2
6 · ProveedoresCláusulas y cuestionario para los proveedores directos, y respuestas preparadas para los que te lo pregunten a tiArts. 21.2.d) y 21.3

El detalle de cada medida está en las diez medidas del artículo 21 explicadas una a una, y el procedimiento de aviso en los plazos de 24 y 72 horas. Lo que aporta el trabajo no es la información, que está publicada: es aplicarla a una organización concreta y dejarla defendible.

¿Qué pasa con la ISO 27001 si ya la tengo?

Que has adelantado buena parte del camino. Las medidas del artículo 21.2 tienen correspondencia directa con controles del anexo A de la ISO/IEC 27001, y la de continuidad de negocio con la ISO 22301. No es equivalencia automática ni exención: la directiva impone además obligaciones que ninguna norma ISO cubre, como el procedimiento de notificación del artículo 23 y la responsabilidad del órgano de dirección del artículo 20. Si vienes de ahí, el trabajo es de encaje y de completar, no de empezar. Lo desarrollo en cómo encajan ENS y NIS2 en la misma empresa.

¿Qué se entrega al final?

Un informe de ámbito con el razonamiento de por qué la organización está dentro o fuera; el diagnóstico contra las diez letras del artículo 21.2; las políticas y procedimientos que falten, redactados y aprobados; el procedimiento de notificación de incidentes con sus tres plazos y sus destinatarios; el acta de aprobación por el órgano de dirección y el registro de la formación; y el paquete de cadena de suministro para tus proveedores. Documentación defendible ante un cliente, ante un pliego y, cuando llegue, ante la autoridad que designe la ley española.

Preguntas frecuentes

¿Existe una certificación NIS2?

No. Ningún organismo español emite una certificación de cumplimiento de NIS2, y la directiva no crea ninguna. Su artículo 24.1 se limita a decir que «los Estados miembros podrán exigir» productos, servicios o procesos certificados con arreglo a esquemas europeos de certificación de la ciberseguridad, y España no ha ejercido esa facultad. Quien ofrezca un certificado NIS2 está vendiendo algo que no existe.

¿Me pueden multar hoy en España por incumplir NIS2?

No por NIS2. El régimen de sanciones lo establece cada Estado miembro según el artículo 36 de la directiva, y España no lo ha aprobado. Lo que sí puede aplicarse hoy es el régimen del Real Decreto-ley 12/2018, cuyo artículo 37.1 gradúa las infracciones muy graves entre 500.001 y 1.000.000 de euros, las graves entre 100.001 y 500.000 y las leves en amonestación o multa de hasta 100.000 euros.

¿Cuánto se tarda en preparar una empresa para NIS2?

Depende de cuánto haya montado ya, y la propia directiva reconoce esa variación: el artículo 21.1 manda aplicar las medidas de forma proporcionada al grado de exposición, al tamaño de la entidad y a la probabilidad y gravedad de los incidentes. Una organización con un sistema de gestión de seguridad de la información en marcha parte de un punto muy distinto de una que empieza por la política de seguridad.

¿Y si mi empresa no está dentro del ámbito de NIS2?

Entonces la primera fase te habrá ahorrado el resto, y eso ya es un resultado. Aun así conviene tener preparada la respuesta al cuestionario de tus clientes que sí estén dentro, porque la letra d) del artículo 21.2 les obliga a preguntar.

¿Trabajas fuera de Castilla y León?

Sí. El trabajo es documental y de reuniones, y se hace igual de bien en remoto. Las visitas presenciales se acuerdan cuando aportan algo.

Fuentes oficiales

Autoría: Ángel Ortega Castro · consultor independiente en estrategia, calidad y digitalización para PYMEs.

Ángel Ortega Castro — Consultor de estrategia, calidad y digitalización. Área de actuación: toda España, con presencia habitual en Castilla y León y Canarias. Contacto.

¿Hablamos?

Primera sesión sin coste, 30 minutos.

Videollamada. Cuéntame en qué estás y te digo con franqueza si puedo ayudarte.

Agendar sesión →