Compliance

Directiva NIS2 en Espana: obligaciones y como cumplirla

Publicado David Moya
· 5 min de lectura
Directiva NIS2 en Espana: obligaciones y como cumplirla

Guia practica de la Directiva NIS2 para empresas espanolas: a quien aplica, que obligaciones impone, plazos de notificacion de incidentes, sanciones y como preparar tu organizacion.

TL;DR: La Directiva NIS2 (UE 2022/2555) amplia radicalmente el alcance de la ciberseguridad obligatoria en Europa. En Espana afecta a miles de empresas en 18 sectores (energia, transporte, sanidad, digital, alimentacion, etc.). Exige medidas de seguridad, notificacion de incidentes en 24 horas y responsabilidad directa de la alta direccion. Sanciones: hasta 10M EUR o 2% facturacion global para entidades esenciales.

Que es NIS2

La Directiva NIS2 (UE 2022/2555) es la actualizacion de la primera directiva europea de ciberseguridad (NIS1, 2016). Multiplica por diez el numero de entidades afectadas, eleva los requisitos de seguridad y endurece las sanciones.

En Espana, NIS2 se transpone mediante la nueva Ley de Ciberseguridad que sustituye al Real Decreto-ley 12/2018 (transposicion de NIS1). La transposicion deberia haberse completado en octubre de 2024, pero el proceso legislativo sigue en curso.

Que cambia respecto a NIS1

AspectoNIS1 (2016)NIS2 (2022)
Sectores718
Entidades afectadas~100 en EspanaMiles
CriterioDesignacion por autoridadAutoidentificacion por tamano
SancionesSin armonizarHasta 10M EUR o 2%
DireccionSin requisito especificoResponsabilidad personal
Supply chainNo reguladaObligatoria
Notificacion72 horas24h + 72h + 1 mes

A quien aplica NIS2

Dos categorias de entidades

Entidades esenciales (requisitos maximos, supervision proactiva):

  • Energia (electricidad, petroleo, gas, hidrogeno)
  • Transporte (aereo, ferroviario, maritimo, carretera)
  • Banca y mercados financieros
  • Sanidad (hospitales, laboratorios, farma)
  • Agua potable y aguas residuales
  • Infraestructura digital (DNS, TLD, IXP, cloud, data centers, CDN)
  • Administracion publica (AGE, CCAA)
  • Espacio

Entidades importantes (requisitos similares, supervision reactiva):

  • Servicios postales y de mensajeria
  • Gestion de residuos
  • Industria quimica
  • Alimentacion (produccion, procesamiento, distribucion)
  • Fabricacion (dispositivos medicos, electronica, maquinaria, vehiculos)
  • Proveedores digitales (marketplaces, buscadores, redes sociales)
  • Investigacion

Criterio de tamano

NIS2 usa un criterio de autoidentificacion basado en tamano:

  • Medianas empresas: 50+ empleados O 10M+ EUR facturacion
  • Grandes empresas: 250+ empleados O 50M+ EUR facturacion

Las entidades que cumplan estos umbrales en los sectores listados deben cumplir NIS2. No necesitan ser designadas por ninguna autoridad.

Excepciones: Algunas entidades aplican independientemente del tamano: proveedores de DNS, registros TLD, proveedores de servicios de confianza, y entidades que sean el unico proveedor de un servicio esencial en un Estado miembro.

Obligaciones principales

1. Medidas de gestion de riesgos (Art. 21)

NIS2 exige un enfoque basado en riesgos con al menos estas medidas:

  1. Politicas de seguridad y analisis de riesgos
  2. Gestion de incidentes (prevencion, deteccion, respuesta)
  3. Continuidad de negocio (backups, recuperacion, gestion de crisis)
  4. Seguridad de la cadena de suministro (evaluacion de proveedores)
  5. Seguridad en adquisicion y desarrollo de sistemas
  6. Evaluacion de eficacia de las medidas de seguridad
  7. Higiene ciber basica y formacion en ciberseguridad
  8. Criptografia y cifrado
  9. Seguridad de RRHH, control de accesos y gestion de activos
  10. Autenticacion multifactor (MFA) y comunicaciones seguras

2. Notificacion de incidentes (Art. 23)

FasePlazoQue reportar
Alerta temprana24 horasSospecha de incidente significativo
Notificacion72 horasEvaluacion inicial, gravedad, impacto, IoCs
Informe final1 mesCausa raiz, medidas adoptadas, impacto transfronterizo

Un incidente es “significativo” si causa: interrupcion grave del servicio, perdida financiera significativa, o afecta a otras personas fisicas o juridicas.

3. Responsabilidad de la alta direccion (Art. 20)

NIS2 introduce la responsabilidad directa del organo de direccion:

  • Debe aprobar las medidas de gestion de riesgos
  • Debe supervisar su implementacion
  • Puede ser personalmente responsable por incumplimiento
  • Debe recibir formacion en ciberseguridad
  • Debe ofrecer formacion similar a todos los empleados

Esto significa que el consejo de administracion o la direccion general no puede simplemente delegar la ciberseguridad al departamento de TI y desentenderse.

4. Seguridad de la cadena de suministro (Art. 21.2.d)

Las entidades deben evaluar la seguridad de sus proveedores directos, considerando:

  • Vulnerabilidades especificas de cada proveedor
  • Calidad de los productos y practicas de ciberseguridad del proveedor
  • Procedimientos de desarrollo seguro del proveedor
  • Capacidad del proveedor para gestionar incidentes

Sanciones

Tipo de entidadSancion maxima
Entidades esenciales10.000.000 EUR o 2% facturacion global anual
Entidades importantes7.000.000 EUR o 1,4% facturacion global anual

Ademas, los Estados miembros pueden establecer:

  • Prohibicion temporal de ejercer funciones directivas
  • Suspension temporal de certificaciones
  • Ordenes de cesacion de actividades no conformes

NIS2 en Espana: estado actual

La transposicion de NIS2 en Espana se articula a traves de la nueva Ley de Ciberseguridad. A julio de 2026:

  • El anteproyecto de ley esta en tramitacion
  • El CCN-CERT ha publicado guias de preparacion
  • Las autoridades competentes seran: CCN (sector publico), INCIBE (sector privado), CNPIC (infraestructuras criticas)
  • El CSIRT de referencia sera el CCN-CERT para el sector publico e INCIBE-CERT para el privado

Recomendacion: No esperar a la transposicion. Los requisitos de NIS2 son conocidos y las entidades deben empezar a prepararse ya. La directiva es de aplicacion desde octubre de 2024 y las autoridades pueden exigir cumplimiento.

Como prepararse: pasos practicos

Paso 1: Determinar si aplica

  • Tu empresa esta en uno de los 18 sectores?
  • Tiene 50+ empleados o 10M+ EUR facturacion?
  • Si ambas respuestas son si: NIS2 te aplica

Paso 2: Gap analysis

Evaluar la situacion actual contra las 10 medidas del Art. 21:

MedidaEstadoGap
Politicas de seguridadParcialActualizar
Gestion de incidentesBasicoSOC/SIEM necesario
Continuidad de negocioPlan existeProbar DR
Cadena suministroNo evaluadaCrear proceso
MFAParcialDesplegar en todo

Paso 3: Implementar medidas prioritarias

  1. Desplegar MFA en todos los accesos criticos (quick win)
  2. Establecer proceso de notificacion de incidentes (24h/72h)
  3. Evaluar proveedores criticos (cadena de suministro)
  4. Formar al consejo de administracion en ciberseguridad
  5. Implementar SOC/SIEM si no existe capacidad de deteccion

Paso 4: Documentar y auditar

  • Documentar todas las medidas implementadas
  • Realizar auditorias internas periodicas
  • Preparar evidencias para posibles inspecciones
  • Revisar y actualizar anualmente

NIS2 y ENS: compatibilidad

Las organizaciones espanolas que ya cumplen el ENS tienen una base solida para NIS2. Los principales gaps suelen ser:

  • Notificacion en 24h (ENS exige 72h)
  • Responsabilidad de la direccion (ENS no lo exige explicitamente)
  • Cadena de suministro (ENS es menos prescriptivo)
  • Sanciones (ENS no tiene regimen sancionador tan severo)

Como puede ayudar Riskitera

Riskitera simplifica el cumplimiento de NIS2 con:

  • Assessment automatizado contra las 10 medidas del Art. 21
  • Dashboard de compliance con estado en tiempo real
  • Workflow de incidentes con plazos NIS2 (24h/72h/1m)
  • Evaluacion de proveedores con scoring de riesgo
  • SOC integrado para deteccion y respuesta
  • Reporting para el organo de direccion

Contacta en riskitera.com o [email protected].

¿Conoces tu nivel de madurez en ciberseguridad?

Diagnóstico gratuito en 3 minutos. Score personalizado, mapa de brechas y plan de acción adaptado a tu sector.

Hacer diagnóstico

Posts Relacionados

Compartir