Consultoría especializada desde Sevilla para toda España
625 861 213Atención personalizada

Directiva NIS2: requisitos y adecuación para empresas

Llamar ahora Presupuesto gratis

Implantación de medidas de ciberseguridad y evidencias de cumplimiento adaptadas a la operativa de la empresa conforme a la Directiva NIS2.

Directiva NIS2 y Ciberseguridad

Respuesta directa

Consultoría NIS2: aplicabilidad, riesgos y evidencias

Evaluamos sector, tipo de entidad, tamaño conforme a la definición europea, empresas asociadas o vinculadas, excepciones y cadena de suministro. Si la organización está afectada o recibe requisitos contractuales, definimos alcance, riesgos, medidas y evidencias sin presentar NIS2 como una certificación.

Qué es y cuál es su estado

NIS2 es la Directiva (UE) 2022/2555. Amplía el marco europeo de ciberseguridad para entidades esenciales e importantes. La adecuación empieza por determinar si una entidad está incluida, delimitar sus servicios y aplicar medidas proporcionadas de gestión de riesgos.

El plazo de transposición venció el 17 de octubre de 2024. El 8 de julio de 2026 la Comisión Europea remitió a España al Tribunal de Justicia de la Unión Europea por no haber notificado la transposición completa y solicitó sanciones financieras. A 28 de agosto de 2026 España seguía sin haber notificado esa transposición completa. Por eso distinguimos los requisitos de la Directiva, el derecho nacional vigente y las exigencias contractuales que ya trasladan clientes y cadenas de suministro.

El ámbito no se decide aplicando de forma automática la fórmula «50 empleados o 10 millones de euros». El artículo 2 exige comprobar primero que la entidad pertenece a uno de los sectores de los anexos I o II y remite a la definición de mediana empresa de la Recomendación 2003/361/CE, incluido el cómputo de empresas asociadas o vinculadas. Además, prevé excepciones independientes del tamaño. La norma española de transposición concretará las autoridades competentes y el régimen nacional.

Fuentes oficiales: Directiva (UE) 2022/2555 en EUR-Lex · Recomendación 2003/361/CE · remisión de España al TJUE, 8 de julio de 2026 · texto publicado en BOE · INCIBE · CCN-CERT · guía de obligaciones y plazos

Qué revisamos en el proyecto

1. Aplicabilidad y alcance

Actividad, entidad jurídica, servicios, tamaño, excepciones y dependencias que justifican la conclusión.

2. Gobierno y riesgos

Aprobación y supervisión de dirección, criterios de riesgo, responsables y tratamiento proporcionado.

3. Incidentes y continuidad

Detección, clasificación, escalado, comunicaciones, recuperación y conservación de evidencias.

4. Cadena de suministro

Selección, contratación, acceso, subcontratación, vulnerabilidades y seguimiento de proveedores.

5. Medidas técnicas y humanas

Control de acceso, cifrado, copias, vulnerabilidades, desarrollo seguro, formación e higiene básica.

6. Revisión y mejora

Ejercicios, indicadores, hallazgos, acciones y revisión periódica por el órgano de dirección.

Qué recibe la empresa

El alcance se acuerda tras una primera valoración. El expediente puede incluir matriz de aplicabilidad, mapa de servicios y activos, análisis de riesgos, políticas, procedimientos, registros, plan de acciones, formación y ejercicios. La propuesta separa la consultoría de las medidas técnicas o servicios de terceros que deba contratar la empresa.

NormaPymes coordina la consultoría desde Sevilla para toda España. NormaPymes no emite un certificado NIS2; preparamos el sistema, las decisiones y las evidencias para que la organización pueda mantenerlos y responder ante quien corresponda.

Relación con otros marcos

ISO 27001 aporta un sistema certificable y evidencias reutilizables; ENS regula la seguridad en su ámbito propio; RGPD protege datos personales; DORA regula la resiliencia del sector financiero. Ninguno sustituye automáticamente a NIS2. Para el enfoque industrial y de proveedores, consulte la consultoría NIS2 en Bilbao para industria, energía y transporte.

Ver el marco transversal de ciberseguridad empresarial · Conocer al equipo de NormaPymes

Preguntas frecuentes sobre NIS2

¿Cómo se determina si una empresa está dentro de NIS2?

Se comprueba si la entidad pertenece a los sectores de los anexos I o II, su tamaño conforme a la Recomendación 2003/361/CE, las empresas asociadas o vinculadas, las excepciones del artículo 2, los servicios prestados y su papel en la cadena de suministro. La transposición española concretará las autoridades y el régimen nacional.

¿Qué responsabilidad tiene el órgano de dirección?

La Directiva exige que los órganos de dirección aprueben las medidas de gestión de riesgos, supervisen su aplicación y reciban formación. El régimen concreto de responsabilidad y sanción depende de la transposición nacional aplicable.

¿Qué plazos contempla NIS2 para un incidente significativo?

La Directiva prevé una alerta temprana en 24 horas desde que se tenga conocimiento, una notificación en 72 horas y, con carácter general, un informe final en un mes. El procedimiento debe incorporar la autoridad o CSIRT competente que establezca el marco nacional.

¿ISO 27001 o ENS equivalen al cumplimiento NIS2?

No. Pueden aportar controles, método de riesgos y evidencias reutilizables, pero no sustituyen el análisis de aplicabilidad ni todas las obligaciones jurídicas, sectoriales y de notificación de NIS2.

Solicitar una valoración de NIS2
Presupuesto gratuito · Respuesta habitual en menos de 2 horas en horario laboral

Solicite su presupuesto de NIS2

Sin compromiso. Le llamamos en menos de 2 horas con una valoración inicial gratuita.

🔒 Sin compromiso · Respuesta habitual en menos de 2 horas en horario laboral · Datos protegidos (RGPD)