Directiva Europea

NIS2 · Directiva de Ciberseguridad

La normativa que amplía el alcance de la ciberseguridad en la UE y refuerza la responsabilidad y supervisión de los órganos de dirección sobre la gestión del riesgo de ciberseguridad.

Entrada en vigor de la Directiva: enero de 2023 Plazo de transposición (incumplido por España): 17 de octubre de 2024 Multas: hasta 10M€ o 2% de la facturación global (entidades esenciales)

¿Qué es NIS2?

La Directiva NIS2 (Network and Information Security 2) es la segunda versión de la primera normativa de ciberseguridad a nivel europeo. Sustituye a la antigua Directiva NIS de 2016 y amplía drásticamente su alcance.

El objetivo es crear un nivel común de ciberseguridad en toda la UE, proteger sectores críticos y garantizar la resiliencia operativa ante ciberataques.

Cambio clave: La NIS2 exige a los órganos de dirección aprobar y supervisar las medidas de gestión del riesgo. El régimen sancionador exacto y el alcance de la responsabilidad de directivos dependerán de la transposición española, aún en tramitación.

¿A quién aplica?

La NIS2 amplía el perímetro de las empresas obligadas. Ahora incluye:

  • Sectores esenciales: Energía, transporte, banca, infraestructuras financieras, sanidad, agua potable, administración pública, espacio, telecomunicaciones.
  • Sectores importantes: Servicios postales, gestión de residuos, fabricación de productos críticos, producción de alimentos, tecnologías de la información, servicios digitales.
  • Proveedores de servicios digitales (Anexo II): Motores de búsqueda, servicios en la nube, plataformas de comercio electrónico, redes sociales — clasificados como entidades importantes, no como una tercera categoría separada.

Criterio de tamaño: Aplica a medianas y grandes empresas (más de 50 empleados o 10M€ de facturación anual) en los sectores mencionados, conforme al criterio de mediana empresa de la Recomendación 2003/361/CE de la Comisión.

Plazos clave

  • Enero de 2023: Entrada en vigor de la Directiva (UE) 2022/2555 a nivel europeo.
  • 17 de octubre de 2024: Plazo límite fijado por la UE para que cada Estado miembro la transpusiera a su legislación nacional. España no lo cumplió.
  • Enero de 2025: El Consejo de Ministros aprobó el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, que transpondrá NIS2 en España. Sigue en tramitación parlamentaria.
  • Mayo de 2025: La Comisión Europea envió a España un dictamen motivado por el retraso, dentro de un expediente de infracción.
Importante: aunque la transposición española continúa su tramitación, las organizaciones potencialmente incluidas en su ámbito pueden anticipar la preparación tomando como referencia los requisitos establecidos por la Directiva NIS2.

Consecuencias del incumplimiento

  • Entidades esenciales: Multas de hasta 10 millones de euros o el 2% de la facturación global anual.
  • Entidades importantes: Multas de hasta 7 millones de euros o el 1,4% de la facturación global anual.
  • Responsabilidad de órganos de dirección: Aprobación y supervisión de las medidas de gestión del riesgo, con régimen sancionador específico sujeto a la transposición nacional.
  • Daño reputacional: las sanciones cuentan con publicidad limitada conforme al régimen de cada Estado miembro; NIS2 no las declara públicas de forma general.

¿Qué exige la NIS2?

Las empresas deben implementar un conjunto de medidas organizativas y técnicas, incluyendo:

  • Gobernanza: Los Consejos de Administración deben supervisar y aprobar las medidas de ciberseguridad.
  • Análisis de riesgos: Evaluaciones periódicas de riesgos en la cadena de suministro.
  • Plan de respuesta a incidentes: Protocolos claros para detectar, contener y notificar incidentes: alerta temprana en 24h, notificación en 72h e informe final en el plazo de 1 mes.
  • Pruebas de resiliencia: Gestión de crisis, continuidad y evaluación periódica de la eficacia de las medidas. Los ejercicios de simulación (tabletop) son una práctica recomendada para demostrar esa eficacia, no una obligación nombrada explícitamente por la norma.
  • Formación continua: Programas de concienciación y formación para todo el personal.
  • Seguridad en la cadena de suministro: Evaluación de riesgos de proveedores TI y OT.

¿Cómo puedo ayudarte con NIS2?

Auditoría GAP NIS2

Analizamos tu situación actual, identificamos brechas y entregamos un plan de acción priorizado con plazos y responsables.

Ver servicio →

Implantación del Sistema de Gestión

Diseñamos e implementamos todas las medidas exigidas por la NIS2, incluyendo políticas, procedimientos y planes de respuesta.

Ver servicio →

Tabletop Exercises

Diseñamos y dirigimos simulacros con tu Comité de Dirección para preparar la respuesta ante incidentes críticos.

Ver servicio →

¿Necesitas preparar tu empresa para NIS2?

Solicitar reunión de evaluación →

20–30 minutos · Sin compromiso · Revisamos contexto, necesidad y siguiente paso.