Qué es NIS2 y por qué te afecta
NIS2 (Directiva (UE) 2022/2555) es la norma europea de ciberseguridad que sustituye a la antigua directiva NIS. Su transposición en España amplía de forma notable el número de empresas obligadas y endurece las exigencias: ya no es solo cosa de grandes corporaciones ni del sector público.
Si tu empresa trabaja en un sector crítico o presta servicios a una entidad obligada, NIS2 te alcanza. Y aunque no estés obligada directamente, tus clientes empezarán a pedirte garantías de seguridad en la cadena de suministro igualmente.
A quién obliga realmente
NIS2 distingue entre sectores esenciales e importantes. Entran, entre otros:
- Esenciales: energía, transporte, agua potable y aguas residuales, sanidad, banca, infraestructuras de mercados financieros, infraestructuras digitales y administración pública.
- Importantes: servicios postales, gestión de residuos, química, alimentación, fabricación de maquinaria y equipos electrónicos, proveedores digitales y servicios TIC.
- Cadena de suministro: si eres proveedor de una entidad obligada, tus clientes te exigirán evidencias de seguridad aunque tú no estés en la lista.
El criterio de tamaño apunta a medianas y grandes empresas (en torno a 50 empleados o más, o facturación superior a 10 M€), pero cada Estado miembro puede afinar los umbrales en su transposición. Cuando dudes, lo prudente es prepararse.
Qué obligaciones impone
- Gestión de riesgos: medidas técnicas y organizativas proporcionales, no una lista cerrada. Debes poder demostrar que analizas y tratas el riesgo.
- Notificación de incidentes: alerta temprana en 24 horas y notificación formal en 72 horas ante un incidente significativo.
- Seguridad en la cadena de suministro: evaluar el riesgo de tus proveedores y de tus propios servicios hacia tus clientes.
- Responsabilidad de la dirección: la alta dirección responde y debe formarse en gestión de riesgos.
- Registro: inscribir la entidad y mantener actualizada la información ante la autoridad competente.
NIS2, ENS e ISO 27001 no son lo mismo
El ENS aplica al sector público y a sus proveedores. NIS2 aplica a sectores críticos y su cadena de suministro. ISO 27001 es un estándar voluntario de gestión de seguridad. No compiten: se complementan. Un buen Sistema de Gestión de Seguridad de la Información (SGSI) alineado con ISO 27001 es la vía más eficiente de aportar evidencias tanto para el ENS como para NIS2.
Plan técnico: qué puedes hacer ya
- Análisis de riesgos: identifica activos, amenazas realistas e impacto de negocio.
- Inventario de activos: no puedes proteger lo que no sabes que tienes.
- MFA y control de accesos: especialmente en accesos remotos y administración.
- Gestión de vulnerabilidades: inventariar, priorizar y parchear con un proceso definido.
- Detección y respuesta: backups probados, gestión de incidentes documentada y canales de notificación.
- Formación: concienciación de empleados y formación de la dirección en riesgo.
- Prueba técnica: un pentest que verifique de forma independiente que las medidas funcionan.
Cómo encaja un pentest en el cumplimiento de NIS2
NIS2 exige medidas de gestión de riesgos y capacidad de respuesta. Un pentest documenta evidencia técnica verificable: demuestra que pruebas tu seguridad de forma periódica y te da un plan de remediación auditable ante una inspección o ante tus clientes.
Prepárate para NIS2
¿Tu empresa está preparada para NIS2?
Solicita tu auditoría OSINT gratuita y te decimos en 72 horas qué superficie expones y qué gaps técnicos tienes que cerrar para NIS2.
Quiero mi auditoría gratuita