Servicio regulatorio · Ciberseguridad PyMe

Cumplimiento NIS2 para empresas

NIS2 es la directiva europea de ciberseguridad que amplía las obligaciones de gestión de riesgos, continuidad y notificación de incidentes a más sectores y empresas. El cumplimiento NIS2 consiste en determinar si tu empresa está dentro del ámbito, implantar las medidas que exige y poder demostrarlas. En España la transposición está en curso, así que prepararse ahora es adelantarse, no llegar tarde.

Cumplimiento NIS2 para empresas

El plazo de transposición de la UE venció el 17 de octubre de 2024. Prepararse ahora es adelantarse.

30 años operando infraestructura crítica desde Barcelona.

Ámbito

1. Qué es NIS2 y a quién afecta

NIS2 (Directiva UE 2022/2555) sustituye y amplía la anterior directiva NIS, y clasifica a las organizaciones afectadas en entidades esenciales e importantes.

Abarca más sectores que la versión previa, incluidos servicios digitales, fabricación, alimentación o gestión de residuos, y alcanza a proveedores de empresas que sí están en el ámbito, por la vía de la cadena de suministro. El plazo de transposición de la UE venció el 17 de octubre de 2024; en España hay una transposición parcial vía Real Decreto-ley 7/2025 y la ley que la completa sigue en tramitación.

// En cortoNIS2 amplía las obligaciones de gestión de riesgos, continuidad y notificación de incidentes a más sectores y empresas, incluidos los proveedores de quienes ya están en el ámbito.

2. Qué exige NIS2

No pide una tecnología concreta, pide gestionar el riesgo y poder demostrarlo.

1 Gestión del riesgo

  • Análisis de riesgos y políticas de seguridad de la información.
  • Gestión de incidentes y notificación en plazos cortos.
  • Continuidad de negocio y gestión de copias y recuperación.

2 Organización y cadena

  • Seguridad de la cadena de suministro.
  • Formación y concienciación del personal.
  • Responsabilidad de la dirección, que debe supervisar y puede responder por el incumplimiento.

3. Cómo te ayudamos con NIS2

Análisis de aplicabilidad

Determinar si estás en el ámbito y como qué tipo de entidad.

Diagnóstico

Diagnóstico de la distancia entre tu situación actual y lo que exige la norma.

Plan de medidas

Plan de medidas priorizado por riesgo y plazo.

Implantación

Implantación de las medidas técnicas y organizativas.

Evidencia

Preparación de la evidencia para demostrar el cumplimiento.

El servicio de ITGLOBAL cubre el ciclo completo: consultoría para definir el plan, implantación de las medidas técnicas y organizativas, y acompañamiento continuo para mantener y demostrar el cumplimiento en el tiempo.

Empieza por el análisis de aplicabilidad y te acompañamos desde el plan hasta la evidencia

4. Por qué adelantarse ahora

Por dos razones: las medidas tardan meses en implantarse de verdad, y cuando el marco sancionador español se cierre la demanda se disparará y los plazos se alargarán.

Prepararse antes del pico es más barato y más tranquilo que hacerlo con la inspección encima.

Si crees que NIS2 puede afectarte, adelántate con un análisis de aplicabilidad

5. NIS2, ENS e ISO 27001

No son lo mismo ni se excluyen.

ISO 27001 es un estándar internacional certificable; el ENS es obligatorio para el sector público español y sus proveedores; NIS2 es la directiva europea que obliga por sector y tamaño. Quien ya trabaja con ISO 27001 tiene gran parte del camino hecho para NIS2.

Preguntas frecuentes

¿Mi empresa está obligada a cumplir NIS2?
Depende del sector y del tamaño. NIS2 distingue entidades esenciales e importantes y alcanza a proveedores de empresas que sí están en el ámbito. El análisis de aplicabilidad es el primer paso para salir de dudas.
¿NIS2 ya es obligatoria en España?
La directiva vincula a nivel europeo y el plazo de transposición venció en octubre de 2024. En España la transposición está en curso (RD-ley 7/2025 y ley en tramitación), así que el marco se está cerrando.
¿Qué pasa si no cumplo?
NIS2 prevé un régimen sancionador y responsabilidad de la dirección. El detalle de las sanciones en España depende de la ley en tramitación. Más allá de la multa, el incumplimiento deja a la empresa expuesta.
¿Cuánto se tarda en estar conforme?
Depende del punto de partida. Una empresa con seguridad madura necesita ajustes; una que parte de cero, un proyecto de meses. Por eso conviene empezar por el diagnóstico.
¿Si tengo ISO 27001 ya cumplo NIS2?
No automáticamente, pero gran parte del trabajo está hecho, porque comparten medidas de gestión de riesgos.

Cómo empezar

El primer paso es el análisis de aplicabilidad: saber si estás en el ámbito y como qué entidad.

Solicitar análisis de aplicabilidad NIS2