conocimiento y orientación

NIS2: conocimiento y orientación
para su organización

España todavía no ha transpuesto la Directiva NIS2. Siguen vigentes el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, que transponen NIS1, y el anteproyecto de ley no se ha publicado en el BOE. Las medidas de ciberseguridad y las obligaciones de notificación que exige NIS2, sin embargo, no dependen del texto español: son las mismas en toda la Unión y se pueden preparar desde hoy.

Estas preguntas frecuentes son una zona de conocimiento neutral que le allana el camino a través de los requisitos normativos. Hemos traducido las exigencias complejas de la directiva europea a respuestas prácticas para que pueda concentrarse en lo esencial: la resiliencia de su organización.

Sin transponer en España
27 preguntas frecuentes + glosario
Sin plazo de registro: no hay ley que lo fije
Última actualización: septiembre de 2026
Redacción: Philipp Minten, cofundador – organización & cumplimiento
Lo que encontrará en esta guía
6 capítulos, del ámbito de aplicación al plan de acción de 30 días
01
Ámbito de aplicación y sectores
Compruebe si su organización encajaría como «entidad esencial» o «entidad importante».
02
Obligaciones esenciales en lenguaje claro
Gobernanza, gestión de riesgos y obligaciones de notificación escalonadas, explicadas con claridad.
03
Implantación pragmática
Medidas técnicas concretas como la autenticación multifactor, las copias de seguridad y la seguridad de la cadena de suministro.
04
España y las pymes
Sin ley, sin registro y sin plazo: qué rige hoy y qué conviene preparar mientras tanto.
05
Gobernanza y responsabilidad
Por qué NIS2 es asunto de la dirección y qué obligaciones de formación conlleva.
06
Plan de arranque en 30 días
Del primer inventario a la protección de la cadena de suministro.

Ámbito de aplicación

Compruebe si su organización entra en el ámbito de NIS2 y de qué forma.

NIS2 (Directiva (UE) 2022/2555) es el marco europeo revisado de ciberseguridad para los sectores críticos. Sustituye a la Directiva NIS de 2016 y amplía de forma considerable tanto el círculo de entidades afectadas como el contenido de las exigencias. En España, la norma que debería trasladarla al derecho interno sigue siendo un anteproyecto sin publicación en el BOE , de modo que todavía no hay ley española; la directiva alcanza a 18 sectores en toda la Unión Europea.

La directiva obliga a las entidades afectadas en dos frentes: primero, aplicar medidas para la gestión de riesgos (artículo 21) (entre ellas la gestión de incidentes, la seguridad de la cadena de suministro, la autenticación multifactor y la continuidad de negocio) y, segundo, cumplir las obligaciones de notificación escalonadas del artículo 23 : alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final al cabo de un mes.

La novedad frente a NIS1: la responsabilidad recae de forma expresa en la dirección, y los miembros de los órganos de dirección pueden responder personalmente de los incumplimientos. En materia de sanciones, el artículo 34 fija cuantías máximas mínimas: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales, y los Estados miembros pueden fijar importes superiores.

Por regla general quedan afectadas las medianas y grandes empresas que operan en alguno de los 18 sectores de NIS2. Se considera mediana empresa la que emplea al menos a 50 personas o alcanza un volumen de negocios anual de al menos 10 millones de euros. Se considera gran empresa la que tiene al menos 250 personas empleadas o supera los 50 millones de euros de volumen de negocios con un balance general de más de 43 millones.

Además hay entidades que quedan cubiertas con independencia de su tamaño : prestadores cualificados de servicios de confianza, registros de dominios de primer nivel, operadores de resolutores DNS y redes públicas de comunicaciones electrónicas.

En los grupos de sociedades, las filiales se valoran por lo general de forma independiente. Una clasificación sólida exige: (1) contrastar el sector, (2) aclarar el tamaño y la lógica de grupo, (3) revisar las particularidades nacionales. INCIBE-CERT publica orientación gratuita sobre NIS2 y su ámbito de aplicación . En España esa clasificación no conduce todavía a ninguna inscripción, porque no existe registro alguno.

NIS2 abarca 18 sectores repartidos en dos anexos con regímenes de supervisión distintos.

Anexo I (11 sectores, alta criticidad): energía (electricidad, calefacción y refrigeración urbanas, petróleo, gas, hidrógeno), transporte (aéreo, ferroviario, marítimo y por carretera), banca, infraestructuras de los mercados financieros, sector sanitario, agua potable, aguas residuales, infraestructura digital (por ejemplo puntos de intercambio de internet, DNS, dominios de primer nivel, nube, centros de datos, redes de distribución de contenidos, servicios de confianza y telecomunicaciones), gestión de servicios TIC entre empresas (en particular proveedores de servicios gestionados y de seguridad gestionada), Administración pública y espacio.

Anexo II (7 sectores, otros sectores críticos): servicios postales y de mensajería, gestión de residuos, sustancias químicas, alimentación, industria manufacturera (entre otros productos sanitarios, informática y electrónica, maquinaria y vehículos de motor), proveedores digitales (mercados en línea, motores de búsqueda y redes sociales) y organizaciones de investigación.

Las entidades del anexo I están sujetas a una supervisión más estricta y a cuantías sancionadoras superiores. Para determinados proveedores de infraestructura digital, NIS2 se aplica con independencia del tamaño de la empresa. La pertenencia sectorial por sí sola no basta: los umbrales de tamaño y las reglas especiales deben comprobarse siempre por separado.

NIS2 divide a las entidades afectadas en dos categorías que se diferencian por las cuantías sancionadoras y por la intensidad de la supervisión.

Entidades esenciales son, por lo general, grandes empresas de 250 personas empleadas en adelante (o desde 50 millones de euros de volumen de negocios y más de 43 millones de balance) en sectores del anexo I, además de ciertas entidades con independencia del tamaño, como los prestadores cualificados de servicios de confianza, los registros de dominios de primer nivel y los operadores de resolutores DNS. Están sujetas a supervisión proactiva: la autoridad competente puede exigir inspecciones y pruebas en cualquier momento.

Entidades importantes son normalmente medianas empresas (de 50 a 249 personas empleadas o entre 10 y 50 millones de euros de volumen de negocios) en sectores del anexo I, así como grandes empresas en sectores del anexo II. Están sujetas a supervisión reactiva : la autoridad competente actúa por regla general solo ante indicios concretos de incumplimiento.

Sanciones: el artículo 34 fija cuantías máximas mínimas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y de al menos 7 millones o el 1,4 % para las importantes, aplicándose siempre el importe más alto. Los Estados miembros pueden fijar importes superiores.

Para una organización de entre 50 y 500 personas empleadas, la primera pregunta es siempre la misma: ¿nuestra actividad nos sitúa en un sector de NIS2 y superamos los umbrales de tamaño? Los umbrales críticosson: mediana empresa a partir de 50 personas empleadas o de 10 millones de euros de volumen de negocios; gran empresa a partir de 250 personas empleadas o de 50 millones.

Un método pragmático: (1) contrastar la actividad y los servicios prestados con los sectores de NIS2; (2) comprobar el tamaño y, en su caso, la lógica de grupo, ya que las filiales suelen evaluarse por separado; (3) aclarar si la organización podría quedar cubierta como servicio digital crítico, como proveedor de servicios TIC o como parte de una cadena de valor crítica; (4) documentar internamente el resultado con la fecha, las hipótesis y las fuentes.

INCIBE-CERT publica orientación gratuita sobre NIS2 y su ámbito de aplicación , que sirve de primera referencia pero no sustituye a la autoclasificación. Recomendación: dejar el resultado por escrito y revisarlo una vez al año. En España la autoclasificación no conduce todavía a ninguna inscripción, porque no hay ley ni registro; el trabajo documental, en cambio, ya se puede hacer.

Obligaciones y medidas

Los requisitos concretos del artículo 21 de NIS2, explicados con claridad.

El núcleo se compone de tres bloques inseparables:

  • (1) Gobernanza y responsabilidad: la dirección aprueba y supervisa las medidas
  • (2) Medidas para la gestión de riesgos (artículo 21): medidas técnicas y organizativas concretas
  • (3) Notificación de incidentes significativos (artículo 23): obligaciones de notificación escalonadas

Sin gobernanza no hay prioridades; sin medidas no hay resiliencia; y sin notificación no hay una respuesta a los incidentes dentro de plazo.

El artículo 21 de NIS2 define diez ámbitos mínimos de medidas para la gestión de riesgos, que deben aplicarse de forma proporcionada al riesgo y al tamaño de la organización:

  • Análisis de riesgos y políticas de seguridad (por escrito y aprobadas por la dirección)
  • Gestión de incidentes (detección, clasificación, respuesta y documentación)
  • Continuidad de negocio y recuperación ante desastres (con copias de seguridad probadas)
  • Seguridad de la cadena de suministro (evaluación del riesgo de proveedores y requisitos mínimos)
  • Desarrollo y operación seguros, con gestión de vulnerabilidades y de parches con plazos acordados
  • Medición de la eficacia de las medidas aplicadas
  • Ciberhigiene básica y formación del personal
  • Criptografía y cifrado cuando resulte adecuado
  • Gestión de activos y de accesos, y seguridad en recursos humanos
  • Autenticación multifactor y comunicaciones internas seguras

La palabra clave es la proporcionalidad: la profundidad exigida depende del riesgo, del tamaño de la organización y del posible impacto de una interrupción. El punto de partida es siempre un análisis de riesgos documentado , que determina qué ámbitos hay que abordar de inmediato y dónde cabe un desarrollo progresivo. Lo habitual es empezar con tres prioridades: un análisis de riesgos documentado, un proceso de incidentes probado y una restauración de copias de seguridad que funcione de verdad. Estos ámbitos son la base y los que más pesan cuando se produce un incidente real. Nada de ello depende de la ley española.

NIS2 no impone ninguna certificación ISO 27001 como obligación, sino que exige medidas de seguridad adecuadas y proporcionadas. Las organizaciones pueden guiarse por normas reconocidas como ISO 27001, el Esquema Nacional de Seguridad, el estándar alemán IT-Grundschutz, SOC 2 o el marco NIST CSF; no existe obligación de certificarse.

En la práctica, una certificación ISO 27001 puede resultar útil de todos modos: estructura el proceso de implantación, aporta una prueba auditable y facilita la comunicación con clientes, proveedores y administraciones.

Lo decisivo es la eficacia real de las medidas y una gobernanza que funcione , no el certificado. Quien ya esté certificado parte con ventaja, pero debe comprobar si los requisitos propios de NIS2, en especial los plazos de notificación y la seguridad de la cadena de suministro, quedan cubiertos por completo. Quien no lo esté hará bien en empezar de forma pragmática y planificar la certificación como objetivo a medio plazo. Documentar por qué se elige un marco u otro mejora mucho la auditabilidad.

NIS2 exige medidas adecuadas y proporcionadas. Es decir: el riesgo, el tamaño de la organización, la probabilidad de que un suceso ocurra y el daño potencial determinan hasta dónde y con qué amplitud se aplican las medidas.

En la práctica, la proporcionalidad es una lógica de decisión y de documentación: por qué priorizamos X antes que Y, qué riesgos aceptamos de forma temporal y cuáles hay que mitigar de inmediato.

Un ejemplo: una organización de 60 personas empleadas con una informática abarcable no tiene que aplicar la misma profundidad de medidas que un grupo con infraestructura crítica, pero sí debe abordar en principio los mismos ámbitos. Lo decisivo es que cada priorización se apoye en una evaluación de riesgos documentada y justificada de forma comprensible. En una inspección, la autoridad competente no comprueba si se ha aplicado toda medida imaginable, sino si las decisiones tomadas son proporcionadas al riesgo, están documentadas y resultan eficaces. Una justificación limpia de la proporcionalidad es, por tanto, una prueba central de auditabilidad.

Gestión de incidentes y obligaciones de notificación

Todo sobre incidentes significativos, plazos de notificación y estructura de los informes.

Según NIS2, un incidente es significativo cuando ha causado o puede causar perturbaciones operativas graves , cuando acarrea pérdidas financieras considerables o cuando perjudica de forma importante a otras personas u organizaciones. Lo determinante no es solo una fuga de datos, sino el efecto sobre la disponibilidad, la integridad o la confidencialidad del servicio.

El Reglamento de Ejecución (UE) 2024/2690 precisa criterios adicionales para determinados sectores, como el número de usuarios afectados, la duración de la interrupción y la extensión geográfica del incidente.

En la práctica, cada organización debe desarrollar una lógica interna de clasificación : quién decide si un incidente es notificable y con qué criterios. Esa decisión debe estar tomada antes del incidente, porque el plazo de 24 horas empieza a correr desde el momento en que se tiene conocimiento del suceso, no cuando concluye la aclaración interna. Una herramienta eficaz es una tabla de umbrales definida de antemano, con escenarios de ejemplo y rutas de decisión claras, que conviene revisar al menos una vez al año.

NIS2 establece para los incidentes significativos un proceso de notificación escalonado ante la autoridad competente y el CSIRT que designe cada Estado miembro. España todavía no ha transpuesto la directiva, de modo que ese canal aún no existe; hoy los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT, según el ámbito. Los plazos de la directiva corren desde el momento en que la entidad tiene conocimiento del incidente:

  • Fase 1 – alerta temprana en 24 horas: primer aviso de que puede existir un incidente significativo, con indicación de las causas presuntas y del posible impacto transfronterizo
  • Fase 2 – notificación del incidente en 72 horas: informe actualizado con una valoración de la gravedad, los efectos y los indicadores
  • Fase 3 – informes intermedios: a requerimiento de la autoridad mientras el incidente sigue abierto
  • Fase 4 – informe final (a más tardar un mes después de la fase 2): análisis detallado con la causa, las contramedidas aplicadas y los efectos transfronterizos

Cumplir los plazos exige preparación: quien no defina de antemano las funciones, las vías de escalado y unas plantillas mínimasdifícilmente los cumplirá cuando llegue el momento. En España no hay todavía canal de notificación creado por NIS2, pero el proceso interno, los contactos y las plantillas se pueden dejar listos desde ahora.

La alerta temprana no es el informe detallado final. Sirve para avisar pronto al organismo competente de que puede existir un incidente significativo, con indicación de las causas posibles y del eventual impacto transfronterizo.

En la práctica ayuda tener preparada una plantilla mínima: momento y forma de detección, servicios afectados, primeros efectos, primera hipótesis, persona de contacto y próximas actualizaciones.

El informe final, a más tardar al cabo de un mes, incluye:

  • Una descripción detallada de la gravedad y del impacto
  • La causa presunta y el tipo de amenaza
  • Las medidas de mitigación aplicadas y en curso
  • Los efectos transfronterizos, cuando sean relevantes

Para ello hace falta llevar durante el incidente un «libro de registro»; de lo contrario es muy difícil reconstruirlo después.

NIS2 y el RGPD son dos marcos independientes con objetivos de protección distintos que pueden activarse a la vez ante un incidente de seguridad. El RGPD protege los datos personales y exige notificar a la autoridad de control, en España la Agencia Española de Protección de Datos, en un plazo de 72 horas. NIS2 se centra en la disponibilidad y la integridad de los sistemas y exige una alerta temprana ya en 24 horas.

En un ataque de ransomware que paraliza sistemas y provoca una fuga de datos, ambas obligaciones corren en paralelo, con plazos distintos y ante autoridades distintas. NIS2 prevé que las autoridades competentes y las de protección de datos cooperen cuando un incidente afecta a los dos ámbitos.

En la práctica, el proceso de respuesta a incidentes debe comprobar desde el principio si se activan en paralelo obligaciones de notificación del RGPD, para sincronizar ambas vías y ambos plazos. Recomendación: dejar constancia en el registro del incidente de qué obligaciones se han examinado y qué decisiones se han tomado y por qué. Así se demuestra sin lagunas que se cumplieron todos los plazos.

Cadena de suministro y terceros

Seguridad de la cadena de suministro y tratamiento de las vulnerabilidades de los proveedores.

La seguridad de la cadena de suministro según NIS2 (artículo 21, apartado 2, letra d) significa que las entidades afectadas deben evaluar y controlar de forma sistemática los riesgos de ciberseguridad de sus proveedores y prestadores de servicios directos, no una sola vez, sino como proceso repetible. Comprende al menos:

  • Clasificar a todos los proveedores según su criticidad para la prestación del propio servicio
  • Fijar requisitos mínimos de seguridad en los contratos y los acuerdos de nivel de servicio
  • Un procedimiento de evaluación repetible (cuestionario y verificación de evidencias)
  • Vías claras de notificación de incidentes entre el proveedor y la entidad
  • Un proceso definido para las desviaciones y el escalado (mitigación, cambio de proveedor, restricción)

Especialmente relevante: si un proveedor crítico sufre un ataque, la propia entidad debe poder valorar si de ahí nace una obligación de notificación propia . Lo habitual es empezar con una lista de criticidad de los diez proveedores más importantes. Para los de alto riesgo conviene además una auditoría presencial o un cuestionario ampliado.

NIS2 menciona la adquisición, el desarrollo y el mantenimiento seguros, incluida la gestión y divulgación de vulnerabilidades. En la práctica comprende:

  • La relación con el activo: qué sistema está afectado
  • La priorización según el impacto y la facilidad de explotación
  • Plazos definidos para la aplicación de parches
  • Un proceso de excepción para cuando el parche no es posible de inmediato
  • Las lecciones aprendidas

Sin esta estructura se acumulan retrasos que aumentan el riesgo de incidente y el riesgo en una auditoría.

Gobernanza y funciones

Responsabilidades, responsabilidad de la dirección y régimen sancionador.

NIS2 ancla la ciberseguridad de forma expresa en el nivel de gobernanza: conforme al artículo 20 de NIS2 los órganos de dirección (consejo de administración, dirección general u órganos equivalentes) deben aprobar las medidas de ciberseguridad, supervisar su aplicación y pueden responder personalmente de los incumplimientos. Es la novedad central frente a NIS1.

En concreto son tres obligaciones para la dirección:

  • medidas para la gestión de riesgos (artículo 21) aprobadas por la dirección y con su cumplimiento asegurado
  • Participar en formación sobre ciberseguridad y fomentarla en la organización
  • Designar un punto de contacto para NIS2 y garantizar la notificación en plazo de los incidentes significativos

Para una pyme esto significa que la dirección debe integrar NIS2 de forma activa en la gestión de la empresa. Delegar sin más en el departamento de informática, sin participación propia en la gobernanza, no protege frente a la responsabilidad personal. Recomendación: implantar una revisión anual por la dirección que documente que las medidas se han aprobado, aplicado y verificado. Esa acta sirve de prueba del cumplimiento del deber de gobernanza.

El artículo 34 de la directiva fija cuantías máximas mínimas que los Estados miembros no pueden rebajar, aunque sí superar. En España el importe concreto dependerá de la ley que se apruebe; mientras tanto rige el régimen sancionador del Real Decreto-ley 12/2018. La directiva señala como mínimos:

  • Entidades esenciales: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial
  • Entidades importantes: al menos 7 millones de euros o el 1,4 % del volumen de negocios anual mundial

Se aplica siempre el importe más alto. Las multas no son además el único instrumento: frente a las entidades esenciales, la directiva permite a la autoridad competente, en caso de incumplimiento grave, suspender temporalmente el ejercicio de funciones directivas.

A ello se suma la responsabilidad personal de la dirección del artículo 20 de NIS2: los órganos de dirección deben aprobar y supervisar las medidas de ciberseguridad, y sus miembros pueden responder personalmente si se acredita el incumplimiento. La cuantía efectiva depende de la gravedad, la duración y la disposición a cooperar. Las autoridades pueden ordenar además que la entidad informe públicamente del incumplimiento cuando así lo exija el interés público.

NIS2 no es solo una «tarea informática»: exige una gobernanza clara. En una pyme funciona un modelo mínimo de funciones:

  • (1) La dirección como patrocinadora y decisora (prioridades, presupuesto, aceptación del riesgo)
  • (2) Responsable de seguridad o de informática (aplicación operativa de las medidas)
  • (3) Punto de contacto para NIS2 (comunicación con la administración, mantenimiento de los datos, notificación de incidentes)
  • (4) Suplencia (localización real las 24 horas)

Primero se fijan por escrito las responsabilidades y se aclara el escalado; solo después se despliegan los controles.

Evidencias y auditabilidad

Cómo documentar las medidas y demostrar su eficacia.

NIS2 se sigue concretando mediante directrices, interpretaciones nacionales y propuestas de adaptación, y en España está además pendiente la propia ley de transposición. La buena práctica es:

  • (1) Designar a un «responsable» de cada política
  • (2) Implantar un ciclo de revisión trimestral
  • (3) Mantener un registro de cambios
  • (4) Reunir los enlaces a las fuentes oficiales
  • (5) Documentar las lecciones aprendidas tras incidentes y simulacros

Una fecha de «última actualización» y unas breves notas de cambio aumentan la transparencia frente a las autoridades y los auditores.

Una hoja de cálculo puede ayudar al principio en una pyme (inventario, lista de medidas, responsabilidades), pero NIS2 exige más que «una lista»: procesos repetibles, capacidad de notificar en plazo, controles sobre la cadena de suministro y pruebas de eficacia.

Cuando hay varios emplazamientos, muchos sistemas o cambios frecuentes, la hoja de cálculo se complica: caos de versiones, falta de rastro de auditoría, propiedad poco clara, recordatorios manuales y evidencias frágiles.

Recomendación: empiece de forma pragmática, pero defina pronto un modelo objetivo para no quedarse atrapado en soluciones aisladas.

Transposición en España y pymes

Qué rige hoy en España, qué falta y qué puede preparar ya la mediana empresa.

España todavía no ha transpuesto la Directiva NIS2. El Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad se aprobó en primera lectura en el Consejo de Ministros el 14.01.2025, pero no se ha publicado en el BOE ni se ha presentado en las Cortes. Mientras tanto siguen vigentes el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, que transponen NIS1 con un ámbito bastante más estrecho.

El plazo europeo de transposición terminó el 17.10.2024; la Comisión Europea emitió un dictamen motivado el 07.05.2025 y después demandó a España ante el Tribunal de Justicia de la Unión Europea. Para las entidades españolas no existe, en cambio, ningún plazo de registro, porque no hay ley que lo fije.

Importante: las exigencias materiales de NIS2 existen con independencia de la ley española. No hay todavía ningún registro de entidades en el que inscribirse, y quien anuncie un plazo se lo está inventando. Lo que sí conviene es empezar ya : ni la falta de ley ni la ausencia de registro eximen de la obligación de notificación que ya impone el Real Decreto-ley 12/2018 ante incidentes, ni de la responsabilidad de los órganos de dirección. Y cuando la ley llegue, aumentará de golpe la actividad supervisora de las autoridades nacionales de ciberseguridad : quien haya construido antes las medidas mínimas no tendrá que improvisarlas.

Primero: confirmar el ámbito de aplicación. ¿Queda la organización dentro de NIS2 por sector y por tamaño? INCIBE-CERT publica al respecto orientación gratuita sobre NIS2 . Confirmado el encaje, conviene un arranque pragmático en 5 pasos:

  • (1) Definir el alcance: qué emplazamientos, filiales y servicios quedan cubiertos
  • (2) Fijar responsabilidades: la dirección como patrocinadora, un responsable de seguridad para la aplicación operativa y un punto de contacto para la comunicación con la administración
  • (3) Preparar la documentación del futuro registro: en España todavía no existe, pero los datos identificativos y los contactos se reúnen desde ahora
  • (4) Asegurar la resiliencia básica: probar la restauración de copias de seguridad y crear plantillas mínimas de incidente
  • (5) Priorizar la cadena de suministro: identificar a los proveedores más críticos y formular requisitos mínimos

Estos cinco pasos crean una base operativa antes de desplegar por completo las medidas del artículo 21. Calendario: el alcance y la documentación, en las primeras cuatro semanas; los pasos 4 y 5 pueden avanzar en paralelo entre la semana 2 y la 8. A la vez conviene elaborar el primer análisis de riesgos, que es la base de todas las demás medidas del artículo 21.

En España el registro de entidades todavía no existe: lo tendría que crear la ley de transposición. Por eso hoy no hay procedimiento que describir. El anteproyecto prevé que las entidades se inscriban ante la autoridad competente que se designe; en otros Estados miembros el acceso se apoya en una identidad electrónica que la empresa ya posee , pero el anteproyecto no lo concreta.

Aun así conviene anticiparse y preparar con tiempo la identificación electrónica de su organización , porque obtenerla suele llevar semanas.

El registro pedirá datos identificativos, la clasificación de la entidad y los datos de contacto. Decida internamente quién lo administrará y quién actuará como punto de contacto para NIS2.

Puede consultar la orientación de INCIBE-CERT sobre NIS2 mientras tanto.

Registro: en España no hay ningún plazo de registro y tampoco existe el registro de entidades que lo recibiría.

Notificación de incidentes (escalonada):

  • primera comunicación en 24 horas
  • notificación completa en 72 horas
  • informe final a más tardar al cabo de un mes

Estos plazos solo se sostienen si las funciones, las vías de comunicación y unas plantillas mínimas están definidas de antemano . En España se aplicarán cuando la ley entre en vigor; hoy los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT según el ámbito.

Los organismos oficiales no dan cifras globales, porque NIS2 se implanta en función del riesgo y de forma proporcionada. Los factores de coste habituales en una pyme:

  • Capacidad interna de informática y seguridad
  • Elaboración de políticas y procesos
  • Generación de evidencias
  • Simulacros de incidente y de continuidad
  • Evaluaciones de proveedores

Importante: en España no existe hoy ningún programa de ayudas ligado a NIS2, sencillamente porque la ley no se ha aprobado. Lo sensato es planificar el esfuerzo por oleadas: primero las capacidades mínimas y después una mejora progresiva de la madurez.

Tres vías oficiales especialmente útiles:

  • (1) INCIBE-CERT: publica orientación sobre NIS2, materiales de iniciación y avisos para empresas
  • (2) Cámaras de Comercio: muchas enlazan recursos oficiales, recopilaciones de preguntas frecuentes y sesiones formativas
  • (3) Canales oficiales de contacto: INCIBE-CERT, CCN-CERT y ESPDEF-CERT para cuestiones concretas de notificación de incidentes

Consejo: cree internamente una «lista de fuentes NIS2» (la directiva, el Real Decreto-ley 12/2018, las publicaciones de INCIBE y el estado del anteproyecto) y revísela cada trimestre.

Plan de arranque pragmático

En 30 días hasta la base de NIS2

Del primer inventario a la protección de su cadena de suministro, de forma estructurada y realista.

1
Paso 1
Ámbito de aplicación
Aclarar el encaje en un sector de NIS2, comprobar los umbrales de tamaño y tener en cuenta a las filiales. Documentar internamente el resultado.
2
Paso 2
Datos para el registro
En España no hay todavía registro NIS2 ni plazo alguno. Reúna ya los datos que se pedirán: identificación, sector, autoclasificación y puntos de contacto.
3
Paso 3
Activos y servicios
Identificar y priorizar los servicios y activos críticos y llevarlos a un inventario: la base de todas las demás medidas.
4
Paso 4
Funciones ante incidentes
Definir funciones (responsable, punto de contacto, suplencia), fijar las vías de comunicación y crear plantillas mínimas.
5
Paso 5
Copias y recuperación
Revisar los procesos de copia, hacer una prueba de restauración y documentar los escenarios de continuidad de negocio.
6
Paso 6
Cadena de suministro
Identificar a los proveedores críticos, definir requisitos mínimos y realizar o planificar las primeras evaluaciones.
7
Paso 7
Políticas básicas
Redactar las políticas mínimas: contraseñas y accesos, proceso de incidentes y uso aceptable.
8
Paso 8
Concienciación y formación
Poner en marcha la primera formación, empezando por la dirección y por informática. Básicos: phishing, contraseñas y detección de incidentes.
Términos

Glosario de cumplimiento

59 términos técnicos sobre NIS2, el RGPD y la ciberseguridad, explicados con claridad y reunidos en un solo lugar.

Ir al glosario completo →
Compliance Compass
Saber no basta: actúe ahora.

Compliance Compass automatiza todos los requisitos de NIS2, del análisis de riesgos a la obligación de notificación. Conformidad en 4–8 semanas.