1. Aplicabilidad y alcance
Actividad, entidad jurídica, servicios, tamaño, excepciones y dependencias que justifican la conclusión.
Presupuesto gratuito→Implantación de medidas de ciberseguridad y evidencias de cumplimiento adaptadas a la operativa de la empresa conforme a la Directiva NIS2.
Directiva NIS2 y CiberseguridadRespuesta directa
Evaluamos sector, tipo de entidad, tamaño conforme a la definición europea, empresas asociadas o vinculadas, excepciones y cadena de suministro. Si la organización está afectada o recibe requisitos contractuales, definimos alcance, riesgos, medidas y evidencias sin presentar NIS2 como una certificación.
NIS2 es la Directiva (UE) 2022/2555. Amplía el marco europeo de ciberseguridad para entidades esenciales e importantes. La adecuación empieza por determinar si una entidad está incluida, delimitar sus servicios y aplicar medidas proporcionadas de gestión de riesgos.
El plazo de transposición venció el 17 de octubre de 2024. El 8 de julio de 2026 la Comisión Europea remitió a España al Tribunal de Justicia de la Unión Europea por no haber notificado la transposición completa y solicitó sanciones financieras. A 28 de agosto de 2026 España seguía sin haber notificado esa transposición completa. Por eso distinguimos los requisitos de la Directiva, el derecho nacional vigente y las exigencias contractuales que ya trasladan clientes y cadenas de suministro.
El ámbito no se decide aplicando de forma automática la fórmula «50 empleados o 10 millones de euros». El artículo 2 exige comprobar primero que la entidad pertenece a uno de los sectores de los anexos I o II y remite a la definición de mediana empresa de la Recomendación 2003/361/CE, incluido el cómputo de empresas asociadas o vinculadas. Además, prevé excepciones independientes del tamaño. La norma española de transposición concretará las autoridades competentes y el régimen nacional.
Fuentes oficiales: Directiva (UE) 2022/2555 en EUR-Lex · Recomendación 2003/361/CE · remisión de España al TJUE, 8 de julio de 2026 · texto publicado en BOE · INCIBE · CCN-CERT · guía de obligaciones y plazos
Actividad, entidad jurídica, servicios, tamaño, excepciones y dependencias que justifican la conclusión.
Aprobación y supervisión de dirección, criterios de riesgo, responsables y tratamiento proporcionado.
Detección, clasificación, escalado, comunicaciones, recuperación y conservación de evidencias.
Selección, contratación, acceso, subcontratación, vulnerabilidades y seguimiento de proveedores.
Control de acceso, cifrado, copias, vulnerabilidades, desarrollo seguro, formación e higiene básica.
Ejercicios, indicadores, hallazgos, acciones y revisión periódica por el órgano de dirección.
El alcance se acuerda tras una primera valoración. El expediente puede incluir matriz de aplicabilidad, mapa de servicios y activos, análisis de riesgos, políticas, procedimientos, registros, plan de acciones, formación y ejercicios. La propuesta separa la consultoría de las medidas técnicas o servicios de terceros que deba contratar la empresa.
NormaPymes coordina la consultoría desde Sevilla para toda España. NormaPymes no emite un certificado NIS2; preparamos el sistema, las decisiones y las evidencias para que la organización pueda mantenerlos y responder ante quien corresponda.
ISO 27001 aporta un sistema certificable y evidencias reutilizables; ENS regula la seguridad en su ámbito propio; RGPD protege datos personales; DORA regula la resiliencia del sector financiero. Ninguno sustituye automáticamente a NIS2. Para el enfoque industrial y de proveedores, consulte la consultoría NIS2 en Bilbao para industria, energía y transporte.
Ver el marco transversal de ciberseguridad empresarial · Conocer al equipo de NormaPymes
Se comprueba si la entidad pertenece a los sectores de los anexos I o II, su tamaño conforme a la Recomendación 2003/361/CE, las empresas asociadas o vinculadas, las excepciones del artículo 2, los servicios prestados y su papel en la cadena de suministro. La transposición española concretará las autoridades y el régimen nacional.
La Directiva exige que los órganos de dirección aprueben las medidas de gestión de riesgos, supervisen su aplicación y reciban formación. El régimen concreto de responsabilidad y sanción depende de la transposición nacional aplicable.
La Directiva prevé una alerta temprana en 24 horas desde que se tenga conocimiento, una notificación en 72 horas y, con carácter general, un informe final en un mes. El procedimiento debe incorporar la autoridad o CSIRT competente que establezca el marco nacional.
No. Pueden aportar controles, método de riesgos y evidencias reutilizables, pero no sustituyen el análisis de aplicabilidad ni todas las obligaciones jurídicas, sectoriales y de notificación de NIS2.
Sin compromiso. Le llamamos en menos de 2 horas con una valoración inicial gratuita.