NIS2: Guía de Cumplimiento Paso a Paso para Empresas
El cumplimiento NIS2 ha dejado de ser un asunto del departamento técnico para convertirse en una responsabilidad directa de la dirección. La Directiva (UE) 2022/2555, ya traspuesta al ordenamiento jurídico español, amplía de forma notable el número de empresas obligadas y eleva las exigencias de seguridad. Si diriges una mediana empresa o eres proveedor de un sector crítico, esta guía de cumplimiento NIS2 paso a paso te ofrece una hoja de ruta realista para pasar del diagnóstico a la conformidad, sin sobresaltos y con la trazabilidad que el regulador espera de ti.
Este artículo es el complemento operativo de nuestra checklist de preparación NIS2: si aquella te ayuda a verificar puntos concretos, esta guía ordena el proceso completo en fases accionables.
Qué significa el cumplimiento NIS2 en la práctica
NIS2 sustituye y endurece la primera directiva de seguridad de las redes y sistemas de información. Su objetivo es elevar el nivel común de ciberseguridad en la Unión Europea, y para ello introduce cuatro grandes bloques de obligaciones que debes interiorizar antes de empezar cualquier proyecto:
- Gestión de riesgos: identificar, evaluar y tratar los riesgos de ciberseguridad de forma continua y documentada.
- Medidas técnicas y organizativas: aplicar controles proporcionados al riesgo (control de accesos, cifrado, continuidad de negocio, gestión de vulnerabilidades, formación).
- Seguridad de la cadena de suministro: extender las exigencias a proveedores y prestadores de servicios que puedan afectar a tu operación.
- Notificación de incidentes: comunicar los incidentes significativos a la autoridad competente dentro de plazos estrictos.
La gran diferencia respecto al pasado es la responsabilidad de la dirección: los órganos de administración deben aprobar las medidas, supervisar su aplicación y formarse en la materia. La ciberseguridad se convierte, por tanto, en una obligación de gobierno corporativo con consecuencias personales para quien la ignore. Puedes conocer el detalle de nuestro enfoque en la página de servicio NIS2 de Auditech.
¿Estás obligado? Entidades esenciales frente a importantes
El primer filtro del cumplimiento NIS2 es determinar si la norma te aplica y con qué categoría. La directiva distingue entre entidades esenciales y entidades importantes, y baja el umbral de tamaño hasta alcanzar a medianas empresas y a buena parte de sus proveedores. La clasificación no cambia las obligaciones de seguridad —que son en esencia las mismas—, pero sí el régimen de supervisión y el tope de las sanciones.
| Criterio | Entidades esenciales | Entidades importantes |
|---|---|---|
| Sectores tipo | Energía, transporte, banca, infraestructuras de mercados financieros, sanidad, agua potable y residual, infraestructura digital y administración pública. | Servicios postales, gestión de residuos, fabricación (química, alimentación, productos sanitarios, maquinaria), producción y distribución, proveedores digitales e investigación. |
| Umbral orientativo | Grandes empresas (más de 250 empleados o más de 50 M€ de facturación) en sectores de alta criticidad. | Medianas empresas (más de 50 empleados o más de 10 M€) y determinadas grandes de sectores del anexo. |
| Supervisión | Proactiva: inspecciones y auditorías periódicas incluso sin indicios previos. | Reactiva: control a posteriori, ante señales de posible incumplimiento. |
| Sanciones máximas (orientativas) | Hasta 10 M€ o el 2 % del volumen de negocio anual mundial. | Hasta 7 M€ o el 1,4 % del volumen de negocio anual mundial. |
Si operas en varios sectores o prestas servicios a una entidad esencial, lo más prudente es asumir que estás dentro del ámbito y verificarlo formalmente. La consulta de las fuentes oficiales, como el texto consolidado de la Directiva (UE) 2022/2555 y las guías del INCIBE para empresas, te ayudará a fijar tu posición con criterio.
Paso 1: Diagnóstico de brechas y análisis de riesgos
No puedes cumplir lo que no has medido. La hoja de ruta arranca con un análisis de brechas (gap analysis) que contrasta tu situación actual con las exigencias de NIS2, complementado con una evaluación de riesgos sobre tus activos críticos, procesos y dependencias externas.
En esta fase debes inventariar sistemas, datos y servicios; identificar amenazas y vulnerabilidades; y priorizar los riesgos según su probabilidad e impacto en el negocio. Un análisis de vulnerabilidades técnico aporta la evidencia objetiva de qué está expuesto hoy, mientras que un diagnóstico de madurez frente a NIS2 revela las carencias organizativas y de gobierno. El resultado es un plan de acción priorizado con responsables, plazos y estimación de esfuerzo, que se convierte en el documento maestro del proyecto y en la prueba de diligencia ante el regulador.
Qué debes obtener al final del Paso 1
- Inventario de activos y mapa de dependencias con proveedores.
- Matriz de riesgos priorizada y apetito de riesgo aprobado por la dirección.
- Informe de brechas frente a los requisitos de la directiva.
- Hoja de ruta con hitos, presupuesto y responsables.
Paso 2: Implanta las medidas técnicas y organizativas
Con el diagnóstico en la mano, toca ejecutar. NIS2 no impone tecnologías concretas, sino medidas proporcionadas al riesgo. En la práctica, esto se traduce en un conjunto de controles que conviene desplegar por capas:
- Control de accesos e identidad: mínimo privilegio, autenticación multifactor y revisión periódica de permisos.
- Seguridad del endpoint y del correo: protección frente a malware, phishing y ransomware, los vectores más frecuentes.
- Gestión de vulnerabilidades y parches: ciclo continuo de detección y corrección.
- Continuidad de negocio y copias de seguridad: planes probados de respaldo y recuperación ante desastres.
- Políticas, procedimientos y formación: el eslabón organizativo que sostiene todo lo demás.
Aquí tienes una ventaja decisiva: si dispones de un sistema de gestión conforme a ISO 27001, gran parte del trabajo ya está hecho. La norma internacional encaja casi al 100 % con las exigencias de NIS2 y te aporta un marco reconocido de controles, evidencias y mejora continua que acelera enormemente el cumplimiento y facilita demostrarlo. Para las buenas prácticas técnicas de referencia, las publicaciones de ENISA son un apoyo valioso.
No olvides la cadena de suministro
Una parte específica de NIS2 exige gestionar el riesgo que introducen tus proveedores. Revisa contratos, incorpora cláusulas de seguridad y notificación, y evalúa la madurez de los terceros que tocan tus sistemas o tus datos. Un incidente en un proveedor puede convertirse en tu propio incidente notificable.
Paso 3: Detección, respuesta y notificación de incidentes
El tercer pilar es tener la capacidad de detectar, responder y notificar a tiempo. Los plazos de comunicación son estrictos y su incumplimiento constituye una infracción en sí mismo, con independencia del daño causado por el incidente. Con carácter orientativo, la directiva establece un esquema escalonado:
- Aviso temprano: en un plazo aproximado de 24 horas desde que tienes conocimiento del incidente significativo.
- Notificación de incidente: en torno a 72 horas, con una evaluación inicial de gravedad e impacto.
- Informe final: aproximadamente un mes después, con la descripción detallada, las causas y las medidas aplicadas.
Para cumplir estos tiempos necesitas vigilancia continua (monitorización, registro y correlación de eventos), un procedimiento de respuesta ante incidentes probado y roles claros de decisión y comunicación. Sin capacidad de detección, es materialmente imposible respetar las 24 y 72 horas. Ensaya el plan con simulacros periódicos: el día del incidente real no es el momento de improvisar.
Paso 4: Gobernanza, evidencia y mejora continua
El cumplimiento NIS2 no es un proyecto con fecha de cierre, sino un estado que hay que mantener. La dirección debe supervisar el programa de forma recurrente, aprobar las medidas y dejar constancia de su implicación. Documenta cada decisión, conserva las evidencias de los controles y establece indicadores que te permitan demostrar la conformidad en cualquier momento.
Programa auditorías internas, revisa la matriz de riesgos ante cada cambio relevante y actualiza los planes cuando evolucionen tu negocio o el panorama de amenazas. Este ciclo de mejora continua es, además, el que mejor protege a tu organización frente a las sanciones y el daño reputacional.
Preguntas frecuentes
¿Cuándo entra en vigor NIS2 en España?
La directiva ya está en aplicación y ha sido traspuesta al ordenamiento jurídico español. Esto significa que las obligaciones son exigibles hoy, no en un futuro difuso. Demorar el proyecto solo reduce tu margen de maniobra y aumenta la exposición a inspecciones y sanciones.
¿Qué ocurre si no cumplo?
El incumplimiento acarrea sanciones económicas elevadas —hasta millones de euros o un porcentaje del volumen de negocio mundial—, además de la responsabilidad directa de la dirección, que puede incluir consecuencias personales para los administradores. A ello se suma el daño reputacional y la posible pérdida de contratos con clientes que exigen garantías de seguridad.
¿Me sirve la ISO 27001 para cumplir NIS2?
Sí. La ISO 27001 cubre buena parte de los requisitos de gestión de riesgos y de controles técnicos y organizativos de NIS2. No es obligatoria, pero disponer de ella acelera el cumplimiento, ordena las evidencias y facilita demostrar tu diligencia ante la autoridad competente.
¿Por dónde empiezo si tengo recursos limitados?
Empieza por el Paso 1: un diagnóstico de brechas y un análisis de riesgos que te digan exactamente dónde estás y qué priorizar. Invertir primero en saber dónde están tus mayores exposiciones evita gastar en controles que no reducen tu riesgo real.
Da el primer paso hacia el cumplimiento NIS2 con Auditech
El cumplimiento NIS2 es abordable si lo conviertes en un proceso ordenado en lugar de una carrera contrarreloj. En Auditech acompañamos a la dirección y a los equipos de IT de medianas empresas y a sus proveedores en toda la hoja de ruta: diagnóstico, implantación de medidas, cadena de suministro y capacidad de notificación. Contacta con nuestro equipo y te ayudaremos a definir tu plan de cumplimiento NIS2 y a ejecutarlo con garantías.