← Volver al blog
INVESTIGACIÓN 12 min de lectura

Directiva NIS2: guía completa para las empresas europeas

Todo lo que necesita saber sobre la Directiva NIS2: a quién se aplica, requisitos, sanciones de hasta 10 millones de euros, plazos y cómo preparar a su organización para el cumplimiento normativo.


Directiva NIS2: guía completa para las empresas europeas

La Directiva NIS2 (Directiva (EU) 2022/2555) representa la reforma más importante de la normativa de ciberseguridad de la EU en una década. Si su organización opera en Europa, esta legislación cambiará de manera fundamental su enfoque de la ciberseguridad, y las sanciones por incumplimiento son severas.

Esta guía abarca todo lo que necesita saber: qué es NIS2, a quién se aplica, los requisitos específicos, los plazos, las sanciones y una hoja de ruta clara para lograr el cumplimiento normativo.

¿Qué es la Directiva NIS2?

La Directiva NIS2 es el marco actualizado de la Unión Europea para garantizar un elevado nivel común de ciberseguridad en todos los Estados miembros. Sustituye a la Directiva NIS original (2016/1148), que fue ampliamente criticada por su aplicación incoherente y por tener un alcance demasiado limitado para el panorama actual de amenazas.

Adoptada por el Parlamento Europeo el 28 de noviembre de 2022, NIS2 amplía considerablemente el número de organizaciones sujetas a obligaciones de ciberseguridad. La Comisión Europea estimó que la Directiva NIS original abarcaba aproximadamente 15.000 entidades en toda la EU. Con NIS2, esa cifra aumenta a más de 160.000 organizaciones, es decir, se multiplica por diez.

¿Por qué era necesaria NIS2?

La Directiva NIS original dejaba demasiadas lagunas:

NIS2 aborda todas estas deficiencias mediante requisitos armonizados, un alcance ampliado y mecanismos de aplicación realmente contundentes.

¿A quién se aplica NIS2?

NIS2 utiliza una regla de límite por tamaño combinada con una clasificación sectorial. Las organizaciones se clasifican como Entidades esenciales o Entidades importantes.

Entidades esenciales (anexo I: «Sectores de alta criticidad»)

Estos sectores se consideran vitales para el funcionamiento de la sociedad y la economía:

Entidades importantes (anexo II: «Otros sectores críticos»)

La regla de límite por tamaño

NIS2 se aplica a las organizaciones de los sectores anteriores que cumplan al menos uno de estos umbrales:

Excepciones importantes: determinadas entidades están incluidas independientemente de su tamaño, entre ellas: - Proveedores de servicios de DNS - Registros de nombres de TLD - Proveedores de redes públicas de comunicaciones electrónicas - Prestadores de servicios de confianza - Proveedores únicos en un Estado miembro de un servicio esencial para las actividades sociales o económicas

Implicaciones para la cadena de suministro

Aunque su organización no esté directamente sujeta a NIS2, puede verse afectada por los requisitos de la cadena de suministro. Las entidades esenciales e importantes deben aplicar medidas de gestión de riesgos de ciberseguridad en sus cadenas de suministro, lo que significa que trasladarán los requisitos de cumplimiento a proveedores y socios.

Requisitos de NIS2: lo que debe hacer

El artículo 21 de NIS2 establece diez medidas mínimas de gestión de riesgos de ciberseguridad que deben aplicar todas las entidades incluidas:

1. Políticas de análisis de riesgos y seguridad de los sistemas de información

Establezca políticas integrales para el análisis de riesgos y la seguridad de los sistemas de información. Esto incluye evaluaciones periódicas de riesgos, políticas de seguridad documentadas y un marco de gobernanza de la ciberseguridad.

2. Gestión de incidentes

Implemente procedimientos para prevenir, detectar y responder a incidentes de ciberseguridad. Esto incluye: - Planes de respuesta a incidentes - Capacidades de detección de incidentes - Procedimientos de comunicación durante los incidentes

3. Continuidad de las actividades y gestión de crisis

Garantice la resiliencia operativa mediante: - Gestión de copias de seguridad - Planes de recuperación ante desastres - Procedimientos de gestión de crisis - Pruebas periódicas de los planes de continuidad

4. Seguridad de la cadena de suministro

Aborde los riesgos de seguridad en las relaciones con proveedores directos y prestadores de servicios. Lleve a cabo la diligencia debida sobre las prácticas de ciberseguridad de los proveedores e incluya requisitos de seguridad en los contratos.

5. Seguridad de las redes y los sistemas de información

Implemente medidas de seguridad que abarquen la adquisición, el desarrollo y el mantenimiento de redes y sistemas de información, incluida la gestión y divulgación de vulnerabilidades.

6. Evaluación de la gestión de riesgos de ciberseguridad

Establezca políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos de ciberseguridad. Se requieren auditorías y evaluaciones periódicas.

7. Prácticas básicas de ciberhigiene y formación

Implemente prácticas de ciberhigiene y proporcione formación periódica de concienciación sobre ciberseguridad a todo el personal, incluida la dirección.

8. Criptografía y cifrado

Establezca políticas y procedimientos relativos al uso de la criptografía y, cuando proceda, del cifrado para proteger los datos en tránsito y en reposo.

9. Seguridad de los recursos humanos y control de acceso

Implemente políticas adecuadas de control de acceso, procedimientos de gestión de activos y soluciones de autenticación multifactor o autenticación continua.

10. Comunicaciones seguras

Utilice comunicaciones seguras de voz, vídeo y texto, así como sistemas seguros de comunicación de emergencia dentro de la organización.

Requisitos de notificación de incidentes

NIS2 introduce una obligación de notificación de incidentes en varias fases considerablemente más exigente que la de su predecesora:

Fase Plazo Requisito
Alerta temprana En un plazo de 24 horas Notificar un incidente significativo al CSIRT o a la autoridad competente
Notificación del incidente En un plazo de 72 horas Proporcionar una evaluación inicial que incluya la gravedad, el impacto y los indicadores de compromiso
Informe intermedio Previa solicitud Actualización del estado del incidente y de las medidas de respuesta
Informe final En un plazo de 1 mes Descripción detallada, causa raíz, medidas de mitigación e impacto transfronterizo

Un incidente significativo se define como aquel que: - Haya causado o pueda causar graves perturbaciones operativas o pérdidas económicas - Haya afectado o pueda afectar a otras personas físicas o jurídicas al causar daños materiales o inmateriales considerables

Sanciones y aplicación

Las disposiciones de NIS2 en materia de aplicación representan un cambio radical respecto a la directiva original:

Para las entidades esenciales:

Para las entidades importantes:

Responsabilidad de la dirección

Una de las disposiciones con mayores consecuencias de NIS2 es el artículo 20, que exige: - Que los órganos de dirección aprueben las medidas de gestión de riesgos de ciberseguridad - Que los órganos de dirección supervisen la aplicación de dichas medidas - Que los miembros de los órganos de dirección reciban formación en ciberseguridad - Que la dirección pueda ser considerada personalmente responsable de las infracciones

Esto significa que la ciberseguridad ya no puede delegarse por completo en el departamento de TI. Los miembros del consejo de administración y los altos ejecutivos asumen una responsabilidad directa.

Calendario de transposición de NIS2

La directiva entró en vigor el 16 de enero de 2023 y los Estados miembros debían transponerla a su legislación nacional antes del 17 de octubre de 2024.

Estado de la transposición en mercados clave

Alemania — La NIS2-Umsetzungsgesetz (NIS2UmsuCG) se retrasó, pero se espera que entre en vigor en 2025. Afectará a unas 29.000 organizaciones solo en Alemania, frente a aproximadamente 2.000 con la normativa KRITIS original. La aplicación alemana va más allá de los requisitos mínimos de la directiva en varios ámbitos.

Austria — La NISG 2024 (Netz- und Informationssystemsicherheitsgesetz) se encuentra en una fase avanzada. Se prevé que abarque aproximadamente 4.000 organizaciones en Austria.

Suiza — Aunque no es miembro de la EU, Suiza está armonizando su marco de ciberseguridad con los principios de NIS2. La Informationssicherheitsgesetz (ISG) revisada incorpora requisitos similares, y las empresas suizas que hacen negocios en la EU deben cumplir directamente con NIS2.

Francia — Francia transpuso la directiva prácticamente dentro del plazo, apoyándose en su ya sólido marco de la ANSSI.

Países Bajos — Se está ultimando la Wet beveiliging netwerk- en informatiesystemen 2 (Wbni 2), que ampliará la cobertura a aproximadamente 10.000 organizaciones neerlandesas.

Cómo prepararse para cumplir con NIS2

Paso 1: determine si está dentro del ámbito de aplicación

Utilice las listas de sectores y los umbrales de tamaño anteriores para evaluar si su organización reúne los requisitos para ser una entidad esencial o importante. No olvide tener en cuenta las obligaciones de la cadena de suministro: aunque no esté directamente dentro del ámbito de aplicación, sus clientes pueden exigir prácticas de seguridad alineadas con NIS2.

Paso 2: realice un análisis de brechas

Compare su postura actual de ciberseguridad con las diez medidas mínimas del artículo 21. Identifique las brechas en: - Procesos de gestión de riesgos - Capacidades de detección y respuesta ante incidentes - Planificación de la continuidad de las actividades - Prácticas de seguridad de la cadena de suministro - Formación y concienciación de los empleados

Paso 3: evalúe su superficie de ataque

No puede proteger lo que desconoce. Realice una evaluación exhaustiva de su superficie de ataque externa, incluidos: - Aplicaciones web y APIs - Servicios e infraestructura en la nube - Integraciones de terceros - Sistemas heredados expuestos a Internet

KENSAI ofrece un análisis automatizado de la superficie de ataque basado en IA que cartografía toda su huella externa e identifica vulnerabilidades antes de que lo hagan los atacantes. A diferencia de las evaluaciones tradicionales realizadas en un momento concreto, KENSAI proporciona un análisis continuo que se ajusta al requisito de NIS2 de mantener una gestión continua de riesgos.

Paso 4: implemente controles técnicos

En función de su análisis de brechas, despliegue los controles técnicos necesarios: - Segmentación y supervisión de redes - Detección y respuesta en endpoints (EDR) - Autenticación multifactor - Cifrado de datos en tránsito y en reposo - Gestión de vulnerabilidades con análisis periódicos - Cortafuegos de aplicaciones web y seguridad de API

Paso 5: establezca la gobernanza y la documentación

NIS2 exige políticas y procedimientos documentados. Como mínimo, necesita: - Política de seguridad de la información - Metodología e informes de evaluación de riesgos - Plan de respuesta a incidentes - Planes de continuidad de las actividades y recuperación ante desastres - Política de seguridad de la cadena de suministro - Registros de formación

Paso 6: prepare las capacidades de respuesta a incidentes

El requisito de alerta temprana en 24 horas implica que necesita: - Capacidades de supervisión 24/7 (o servicios SOC externalizados) - Criterios predefinidos de clasificación de incidentes - Plantillas de comunicación para la notificación al CSIRT - Un equipo de respuesta a incidentes designado y con funciones claras

Paso 7: forme a su personal

NIS2 exige formación en ciberseguridad para los órganos de dirección y el personal. Implemente: - Formación periódica de concienciación sobre seguridad para todos los empleados - Formación específica para la dirección sobre sus responsabilidades de supervisión - Formación técnica para el personal de TI y seguridad - Simulaciones de phishing y ejercicios de seguridad

Paso 8: involucre a su cadena de suministro

Revise sus relaciones con proveedores y: - Evalúe la postura de ciberseguridad de los proveedores críticos - Incluya requisitos de seguridad en los criterios de contratación y en los contratos - Establezca mecanismos de intercambio de información con proveedores clave - Supervise continuamente la seguridad de los proveedores

NIS2 y las pruebas de seguridad automatizadas

Una de las formas más eficaces de cumplir los requisitos de gestión continua de riesgos de NIS2 es mediante pruebas de seguridad automatizadas. La directiva exige explícitamente la gestión de vulnerabilidades y la evaluación periódica de las medidas de ciberseguridad; las pruebas de penetración manuales y anuales ya no son suficientes.

La plataforma automatizada de análisis de vulnerabilidades de KENSAI permite a las organizaciones:

Para las organizaciones que se preparan para NIS2, el análisis automatizado no es opcional: es esencial para demostrar las medidas técnicas «adecuadas y proporcionadas» que exige la directiva.

Preguntas frecuentes

¿Se aplica NIS2 a empresas de fuera de la EU?

Sí. Si su organización presta servicios dentro de la EU o a entidades con sede en la EU pertenecientes a sectores incluidos, NIS2 es aplicable. Las empresas de fuera de la EU deben designar a un representante en la EU.

¿Qué relación existe entre NIS2 y GDPR?

NIS2 y GDPR son complementarios. GDPR se centra en la protección de los datos personales; NIS2 se centra en la ciberseguridad de las redes y los sistemas de información. Una filtración de datos puede dar lugar a obligaciones en virtud de ambas normativas. NIS2 incluso especifica que las multas de GDPR deben tenerse en cuenta al evaluar las sanciones de NIS2.

¿Podemos utilizar una certificación ISO 27001 existente para cumplir con NIS2?

ISO 27001 proporciona una base sólida, pero no implica automáticamente el cumplimiento de NIS2. NIS2 establece requisitos específicos (como la notificación de incidentes en un plazo de 24 horas) que van más allá de ISO 27001. Sin embargo, la transición será considerablemente más sencilla para las organizaciones con certificación ISO 27001.

¿Qué ocurre si nuestro Estado miembro aún no ha transpuesto NIS2?

Aunque la transposición nacional se retrase, los requisitos de la directiva son claros. Las organizaciones deben empezar a prepararse ahora. Una vez que la legislación nacional entre en vigor, su aplicación puede comenzar de inmediato; es posible que no haya un periodo de gracia.

¿Cómo interactúa NIS2 con las normativas sectoriales?

NIS2 incluye una disposición de lex specialis: cuando la legislación sectorial de la EU impone requisitos de ciberseguridad al menos equivalentes a los de NIS2, prevalecen las normas sectoriales. Entre los ejemplos se encuentra DORA para el sector financiero.

Conclusión

NIS2 no es una amenaza regulatoria lejana: ya está aquí y su aplicación se está intensificando en toda Europa. Las organizaciones que retrasen su preparación se arriesgan no solo a recibir multas regulatorias, sino también a sufrir los daños reputacionales y operativos derivados de una ciberseguridad inadecuada.

Los requisitos de la directiva son exhaustivos, pero alcanzables, especialmente con las herramientas y el enfoque adecuados. Empiece por comprender su ámbito de aplicación, evalúe sus carencias e implemente medidas de seguridad sistemáticas y continuas.


Comience hoy mismo su camino hacia el cumplimiento de NIS2

No espere a que comiencen las medidas de aplicación. La plataforma de seguridad de KENSAI, impulsada por IA, le ayuda a identificar vulnerabilidades, evaluar su superficie de ataque y demostrar la supervisión continua de la seguridad que exige NIS2.

👉 Obtenga su análisis de seguridad gratuito en kensai.app/free-scan — descubra su exposición en minutos, no en meses.

Pruebe KENSAI gratis

Analice su infraestructura en busca de vulnerabilidades en cuestión de minutos, sin necesidad de tarjeta de crédito.

Iniciar análisis gratuito →

Publicado por Investigación de Seguridad de KENSAI — Plataforma de ciberseguridad impulsada por IA

🛡️ ¿Su sitio web es seguro?

Descubra las vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →