🇪🇺 ¿Qué es la directiva NIS2?

La directiva NIS2 (Network and Information Security 2) es una normativa europea adoptada en diciembre de 2022 que amplía y refuerza el marco de seguridad de los sistemas de información establecido por NIS1 en 2016. Debía transponerse al derecho nacional de los Estados miembros antes de octubre de 2024.

Su objetivo: elevar el nivel de ciberseguridad de las organizaciones consideradas críticas para la economía y la sociedad europea, y armonizar las prácticas a escala continental.

⚠️ Importante: En España, como en el resto de la UE, la transposición de NIS2 al derecho nacional está en su fase final. El INCIBE (para el sector privado) y el CCN-CERT (para el sector público) acompañan este proceso y publican guías en incibe.es y ccn-cert.cni.es. Las líneas generales que siguen son válidas, pero verifique los textos oficiales para su sector.

🏭 ¿A quién afecta NIS2?

NIS2 distingue dos categorías de entidades, según su tamaño y su criticidad:

🔴 Entidades esenciales

Grandes organizaciones en sectores altamente críticos. Supervisión más estricta, auditorías periódicas y sanciones más elevadas.

🟠 Entidades importantes

Organizaciones de tamaño intermedio en sectores críticos. Obligaciones similares, pero supervisión a posteriori.

Los 18 sectores cubiertos por NIS2

Energía

Electricidad, petróleo, gas, calor, hidrógeno

🚆
Transporte

Aéreo, ferroviario, marítimo, por carretera

🏦
Sector bancario

Entidades de crédito

💊
Salud

Hospitales, laboratorios, I+D farmacéutica

💧
Agua

Distribución de agua potable, aguas residuales

🖥️
Infr. digitales

Cloud, centros de datos, DNS, CDN

🏛️
Administraciones

Estado, entidades locales, administración central

🚀
Espacio

Operadores de infraestructura espacial

📮
Correo & mensajería

Servicios postales y de mensajería

🗑️
Gestión de residuos

Recogida, tratamiento, reciclaje

🏗️
Industrias críticas

Química, agroalimentación, fabricación

🔬
Investigación

Organismos de investigación científica

🟠 Fondo naranja = sectores altamente críticos (entidades esenciales) · 🟢 Fondo verde = sectores importantes

📋 ¿Qué obligaciones impone NIS2?

  • 🔒
    Medidas de gestión de los riesgos cibernéticos Política de seguridad formalizada, análisis de riesgos documentado, plan de continuidad de negocio (PCN/PRD).
  • 🚨
    Notificación de los incidentes significativos Notificación al CSIRT competente (INCIBE-CERT) en 24 h (alerta inicial), 72 h (informe intermedio) y 1 mes (informe final).
  • 🔗
    Seguridad de la cadena de suministro Evaluación de los riesgos ligados a sus proveedores y prestadores de TI. Cláusulas contractuales de seguridad obligatorias.
  • 🔐
    Control de acceso y autenticación MFA obligatorio para los accesos sensibles, gestión de permisos, trazabilidad de los accesos a los sistemas críticos.
  • 🛡️
    Seguridad de los activos y cifrado Inventario de los activos de TI, cifrado de los datos sensibles en tránsito y en reposo, gestión de vulnerabilidades.
  • 🎓
    Formación y concienciación Programa de concienciación en ciberseguridad para toda la plantilla, formación específica para los equipos de TI.
  • 👔
    Responsabilidad de los directivos NIS2 compromete explícitamente la responsabilidad de los directivos: deben aprobar y supervisar las medidas de seguridad.

⚖️ ¿Qué sanciones hay por incumplimiento?

🔴 Entidades esenciales
Multa máxima10 millones € o el 2 % de la facturación mundial
Tipo de controlSupervisión proactiva (auditorías periódicas)
Resp. directivosSuspensión temporal posible
🟠 Entidades importantes
Multa máxima7 millones € o el 1,4 % de la facturación mundial
Tipo de controlSupervisión a posteriori (tras incidente)
Resp. directivosResponsabilidad personal exigible

🗓️ Calendario de cumplimiento

2022
Adopción de la directiva NIS2Diciembre de 2022 — Publicación en el Diario Oficial de la UE.
Oct. 2024
Fecha límite teórica de transposiciónLos Estados miembros debían transponer NIS2 a su derecho nacional. España, como otros países, aún está completando la transposición.
2025–2026
Transposición española en cursoSe espera la ley de transposición española. Las obligaciones serán progresivamente aplicables a las entidades identificadas.
Maintenant
Prepárese desde hoyNo espere a la ley para actuar: las medidas de NIS2 son buenas prácticas que mejoran su seguridad sea cual sea la normativa final.

✅ Plan de acción concreto para su empresa

Tanto si le afecta directamente NIS2 como si no, estos son los pasos para avanzar con método:

Paso 1 — Compruebe si está dentro del ámbito de NIS2

Consulte la lista de sectores cubiertos y el tamaño de su organización. En caso de duda, contacte con su asociación sectorial o directamente con el INCIBE a través de incibe.es.

Paso 2 — Realice una auditoría de seguridad de sus sistemas

Cartografíe sus sistemas, identifique los datos sensibles y evalúe su nivel de protección actual frente a los requisitos de NIS2.

Paso 3 — Formalice su política de seguridad

Redacte o actualice su Política de Seguridad de la Información (alineada con el Esquema Nacional de Seguridad, ENS). Documente roles, responsabilidades y procedimientos.

Paso 4 — Refuerce sus controles técnicos prioritarios

MFA en todos los accesos sensibles, actualización de los sistemas, copia de seguridad 3-2-1, EDR en los puestos, segmentación de red.

Paso 5 — Asegure su cadena de suministro

Evalúe la postura de seguridad de sus proveedores de TI. Incorpore cláusulas de seguridad en sus contratos.

Paso 6 — Prepare su procedimiento de notificación de incidentes

Defina de antemano quién notifica, cuándo y cómo. Prepare las plantillas de notificación al INCIBE-CERT.

🤝 Cómo puede acompañarle HEConcept

Cumplimiento NIS2 llave en mano

Nuestros expertos en ciberseguridad acompañan a las pymes y medianas empresas en su camino hacia NIS2: auditoría inicial, plan de remediación, despliegue de las soluciones técnicas y acompañamiento a largo plazo.

✅ Auditoría de cumplimiento NIS2

✅ Despliegue de MFA y EDR

✅ Firewall UTM y supervisión

✅ Plan de continuidad de negocio

Solicitar una auditoría NIS2 →

❓ Preguntas frecuentes sobre NIS2

¿A quién afecta la directiva NIS2?

NIS2 se aplica a las entidades que operan en 18 sectores definidos (energía, transporte, salud, agua, infraestructuras digitales, administraciones, etc.). Distingue entre «entidades esenciales» (grandes organizaciones) y «entidades importantes» (medianas empresas). En España, el número de entidades afectadas se multiplica respecto a la anterior NIS1, que solo cubría unos cientos.

¿Qué sanciones prevé NIS2 en caso de incumplimiento?

Las sanciones varían según el tipo de entidad. Para las entidades esenciales: hasta 10 millones de euros o el 2 % de la facturación mundial anual (la cantidad más alta). Para las entidades importantes: hasta 7 millones de euros o el 1,4 % de la facturación mundial. La responsabilidad personal de los directivos también puede verse comprometida en caso de incumplimiento grave.

¿Por dónde empezar para cumplir con NIS2?

El primer paso es determinar si le afecta NIS2 y en qué categoría. Después, realice una auditoría de su nivel de seguridad actual, identifique las brechas respecto a los requisitos de NIS2 y establezca un plan de remediación priorizado. El INCIBE publica guías prácticas en incibe.es. Un proveedor especializado también puede acompañarle.

¿Está su empresa preparada para NIS2?

Nuestros expertos analizan gratuitamente su nivel de cumplimiento de NIS2 y le proponen un plan de acción concreto adaptado a su sector.