NIS2 para equipos técnicos · Cumplimiento e incidentes | SIXE
DIRECTIVA (UE) 2022/2555 · APLICABLE DESDE OCT 2024

NIS2 para equipos técnicos

Consultoría técnica de la Directiva europea de ciberseguridad. Auditamos tu cumplimiento contra el artículo 21 y te preparamos para la inspección de la autoridad competente.

NIS2 aplica a entidades medianas y grandes (≥50 empleados o ≥10 M€ de facturación) en 18 sectores esenciales e importantes. La responsabilidad recae en la dirección y las sanciones llegan a 10 M€ o el 2% de la facturación mundial.

01 · Qué es

Qué es NIS2.

La Directiva (UE) 2022/2555 es la segunda norma europea de ciberseguridad para redes y sistemas de información. Sustituye a la NIS1 de 2016 y es aplicable en todos los Estados miembros desde el 18 de octubre de 2024, con o sin transposición nacional. En España, el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad sigue en trámite; las obligaciones ya son exigibles y la Comisión Europea ha abierto procedimientos de infracción.

Su lógica: identifica 18 sectores críticos (Anexos I y II), clasifica las entidades como esenciales o importantes, y les impone un mismo conjunto de medidas técnicas y de gobernanza. La diferencia entre esencial e importante está en el régimen de supervisión y en las sanciones, no en las obligaciones.

Obliga a la entidad, pero también a su órgano de dirección: los administradores aprueban las medidas, se forman en ciberseguridad y pueden ser inhabilitados temporalmente en caso de incumplimiento grave.

02 · A quién aplica y desde cuándo

Los cuatro hitos del calendario NIS2.

La directiva ya es exigible. Estos son los hitos que marcan cuándo se activa cada obligación, y en qué punto está España.

16 ene 2023

En vigor

Entrada en vigor de la Directiva (UE) 2022/2555, 20 días después de la publicación en el DOUE. A partir de aquí corre el reloj de la transposición.

17 oct 2024

Fin del plazo de transposición

Fecha máxima para que los Estados miembros incorporaran NIS2 a su derecho nacional. La Comisión ya ha abierto procedimientos de infracción contra los que llegaron tarde.

18 oct 2024

Aplicable en toda la UE

Las medidas de gestión de riesgos (art. 21), la notificación de incidentes (art. 23) y las sanciones (art. 34) son exigibles desde este día, con o sin ley nacional.

4
España, en trámite

Ley de Ciberseguridad

El anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad sigue tramitándose. La ley nacional aclara detalles, pero no rebaja las obligaciones europeas.

Ámbito subjetivo. Obliga a entidades medianas y grandes (≥50 empleados o ≥10 M€ de facturación) en 18 sectores. Esenciales (Anexo I): energía, transporte, banca, mercados financieros, sanidad, agua, aguas residuales, infraestructura digital, gestión de servicios TIC, administración pública, espacio. Importantes (Anexo II): postal y mensajería, residuos, químicos, alimentación, fabricación, servicios digitales, investigación. Las obligaciones técnicas son las mismas; cambia el régimen de supervisión y las sanciones máximas.

03 · Cómo trabajamos

Tres fases técnicas hasta la inspección.

El mismo paquete que aplicamos al resto de marcos, con lead auditor certificado en cada fase. Sobre tus sistemas, tus políticas y tu equipo, no sobre una plantilla.

1
Diagnóstico

Aplicabilidad y madurez

Confirmamos si tu entidad está en el alcance de NIS2 (sector + tamaño), si es esencial o importante, y en qué punto está tu madurez frente al artículo 21. Un punto de partida honesto.

2
Gap analysis

Qué falta contra el artículo 21

Cada una de las diez medidas del artículo 21 evaluada sobre tus procesos y tu infraestructura. Priorizamos por riesgo y esfuerzo, con una hoja de ruta que tu equipo puede ejecutar.

3
Pre-auditoría

Simulacro de inspección

Un lead auditor recorre las medidas, la evidencia y el procedimiento de notificación de incidentes con el mismo criterio con el que va a mirar la autoridad competente. Las no-conformidades salen ahora, no en la inspección real.

SIXE es consultor técnico. La interpretación jurídica de la directiva y de la futura ley española corresponde a tu departamento legal o a un despacho especializado. Nosotros nos ocupamos de la parte técnica y operativa: aplicabilidad, controles del artículo 21, evidencias y notificación de incidentes. NIS2 no es una norma certificable — quien inspecciona es la autoridad competente (INCIBE-CERT o CCN-CERT en España, o la autoridad designada por la futura ley).

04 · Artículo 21

Las diez medidas del artículo 21.

NIS2 exige medidas técnicas, operativas y organizativas adecuadas y proporcionadas. El artículo 21 concreta diez áreas mínimas que toda entidad afectada debe cubrir y poder demostrar en una inspección.

Art. 21.2(a) · Riesgos

Análisis de riesgos y política de seguridad

Análisis periódico de riesgos de ciberseguridad y política de seguridad de la información aprobada por la dirección, revisada tras incidentes o cambios relevantes.

Art. 21.2(b) · Incidentes

Gestión de incidentes

Detección, respuesta y aprendizaje. Incluye playbooks, telemetría centralizada (SIEM/XDR) y el procedimiento para cumplir con los plazos del artículo 23 (24/72h + informe final).

Art. 21.2(c) · Continuidad

Continuidad de negocio

Copias de seguridad, recuperación ante desastres y gestión de crisis. Probadas: si no se ha ensayado la restauración, no existe.

Art. 21.2(d) · Cadena

Seguridad de la cadena de suministro

Inventario de proveedores TIC críticos, evaluación de su nivel de seguridad y cláusulas contractuales de notificación de incidentes y auditoría.

Art. 21.2(e) · Adquisición

Adquisición, desarrollo y mantenimiento

Seguridad en la compra, el desarrollo y el mantenimiento de redes y sistemas. Gestión de vulnerabilidades con SLA de parcheo y coordinación de divulgación responsable.

Art. 21.2(f) · Eficacia

Evaluación de eficacia

Políticas y procedimientos para medir si las medidas realmente funcionan. Métricas, indicadores y auditorías internas periódicas.

Art. 21.2(g) · Formación

Ciberhigiene y formación

Formación obligatoria a empleados y a la dirección. Prácticas básicas de ciberhigiene documentadas y revisadas.

Art. 21.2(h) · Criptografía

Criptografía y cifrado

Políticas de uso de criptografía y cifrado cuando proceda: datos en tránsito, en reposo y en dispositivos.

Art. 21.2(i) · Acceso

RRHH, control de acceso y activos

Seguridad en la contratación y la salida de personal, principio de mínimo privilegio, gestión de identidades y de activos con propietario asignado.

Art. 21.2(j) · MFA

MFA y comunicaciones seguras

Autenticación multifactor o continua para accesos privilegiados y remotos, comunicaciones seguras de voz, vídeo y texto y sistemas seguros de comunicación de emergencia dentro de la entidad.

Notificación de incidentes (art. 23). Alerta temprana en las primeras 24 horas desde que la entidad tiene conocimiento del incidente significativo. Notificación formal en 72 horas con evaluación inicial, severidad e indicadores de compromiso. Informe final en 1 mes con causa raíz, medidas de mitigación e impacto transfronterizo. Sin telemetría centralizada estos plazos no se cumplen.

05 · No va sola

NIS2, ISO 27001 y el ENS.

NIS2 no reinventa la ciberseguridad. La mayoría de sus controles ya vivían en ISO/IEC 27001, en el ENS o en NIST CSF. La diferencia es que ahora son obligación legal directa, con sanciones armonizadas y con responsabilidad personal de la dirección.

Si ya tienes ISO 27001 o ENS, buena parte del artículo 21 está resuelta: los controles cubren riesgos, incidentes, continuidad, cadena de suministro y control de acceso. Lo que suele faltar son los añadidos específicos de NIS2: notificación en 24/72h con evidencia técnica, cláusulas de seguridad en la cadena de suministro TIC y formación obligatoria a la dirección. Un buen mapeo ahorra la mitad del trabajo.

Si no tienes ninguna base todavía, plantéate cerrar ISO 27001 como armazón del programa de ciberseguridad: los mismos controles sirven para NIS2, para licitaciones y para due diligence. Un solo proyecto, tres frentes cubiertos.

06 · Preguntas frecuentes

NIS2, en claro.

¿Qué es exactamente NIS2?
Es la Directiva (UE) 2022/2555 sobre seguridad de las redes y sistemas de información. Sustituye a la NIS1 de 2016 con obligaciones de ciberseguridad más exigentes, sanciones armonizadas en toda la UE y responsabilidad personal de la dirección. Aplica en todos los Estados miembros desde el 18 de octubre de 2024.
¿A quién aplica NIS2?
A entidades medianas y grandes (≥50 empleados o ≥10 M€ de facturación) en 18 sectores esenciales (energía, transporte, banca, sanidad, infraestructura digital, administración pública, espacio) o importantes (postal, residuos, alimentación, fabricación, servicios digitales, investigación). Las autoridades pueden incluir entidades más pequeñas si su actividad es crítica.
¿Cuánto tiempo hay para notificar un incidente?
El artículo 23 impone tres pasos: alerta temprana en 24 horas, notificación formal en 72 horas e informe final en un mes desde que la entidad tiene conocimiento del incidente significativo. Los plazos cuentan desde que se tiene conocimiento, no desde que ocurrió el incidente.
¿Qué sanciones contempla NIS2?
El artículo 34 establece multas de hasta 10 M€ o el 2% de la facturación anual mundial para entidades esenciales, y de hasta 7 M€ o el 1,4% para importantes (la cifra mayor). Los órganos de dirección son responsables de aprobar y supervisar las medidas y pueden ser inhabilitados temporalmente en casos graves.
¿Hay que cumplir NIS2 en España si aún no se ha transpuesto?
Sí. Las obligaciones derivadas de NIS2 son exigibles desde el 18 de octubre de 2024. La Comisión Europea ha abierto procedimientos de infracción contra los Estados miembros que no han transpuesto la directiva. La futura Ley de Coordinación y Gobernanza de la Ciberseguridad añadirá detalles nacionales pero no rebajará el contenido esencial.
¿Sirven ISO 27001 o el ENS para cumplir NIS2?
Sirven como base sólida y cubren la mayoría de controles del artículo 21, pero no son automáticamente equivalentes. Hay que mapear los controles existentes contra NIS2, completar lo que falte (notificación 24/72h con evidencia técnica, cadena de suministro TIC, formación a la dirección) y documentarlo.
¿SIXE certifica NIS2?
NIS2 no es una norma certificable: es una directiva de obligado cumplimiento cuya supervisión corresponde a la autoridad competente (INCIBE-CERT y CCN-CERT en España, o la autoridad designada por la futura ley). SIXE prepara tu organización para esa supervisión con lead auditors certificados, con el mismo criterio con el que inspecciona la autoridad.

¿NIS2 te aplica y no sabes por dónde empezar?

Cuéntanos tu sector, tu tamaño y en qué punto está tu ciberseguridad. Te devolvemos un diagnóstico preliminar de aplicabilidad y una propuesta con las tres fases desglosadas: diagnóstico, gap analysis contra el artículo 21 y preparación para inspección. Precios por fase.

+34 91 198 02 43 (UE)  ·  +1 628 900 3024 (EE.UU.)  ·  Lun–Vie 8:30–16:30 (GMT+1)