Tabla de Contenidos

Guia practica de la Directiva NIS2 para empresas espanolas: a quien aplica, que obligaciones impone, plazos de notificacion de incidentes, sanciones y como preparar tu organizacion.
TL;DR: La Directiva NIS2 (UE 2022/2555) amplia radicalmente el alcance de la ciberseguridad obligatoria en Europa. En Espana afecta a miles de empresas en 18 sectores (energia, transporte, sanidad, digital, alimentacion, etc.). Exige medidas de seguridad, notificacion de incidentes en 24 horas y responsabilidad directa de la alta direccion. Sanciones: hasta 10M EUR o 2% facturacion global para entidades esenciales.
Que es NIS2
La Directiva NIS2 (UE 2022/2555) es la actualizacion de la primera directiva europea de ciberseguridad (NIS1, 2016). Multiplica por diez el numero de entidades afectadas, eleva los requisitos de seguridad y endurece las sanciones.
En Espana, NIS2 se transpone mediante la nueva Ley de Ciberseguridad que sustituye al Real Decreto-ley 12/2018 (transposicion de NIS1). La transposicion deberia haberse completado en octubre de 2024, pero el proceso legislativo sigue en curso.
Que cambia respecto a NIS1
| Aspecto | NIS1 (2016) | NIS2 (2022) |
|---|---|---|
| Sectores | 7 | 18 |
| Entidades afectadas | ~100 en Espana | Miles |
| Criterio | Designacion por autoridad | Autoidentificacion por tamano |
| Sanciones | Sin armonizar | Hasta 10M EUR o 2% |
| Direccion | Sin requisito especifico | Responsabilidad personal |
| Supply chain | No regulada | Obligatoria |
| Notificacion | 72 horas | 24h + 72h + 1 mes |
A quien aplica NIS2
Dos categorias de entidades
Entidades esenciales (requisitos maximos, supervision proactiva):
- Energia (electricidad, petroleo, gas, hidrogeno)
- Transporte (aereo, ferroviario, maritimo, carretera)
- Banca y mercados financieros
- Sanidad (hospitales, laboratorios, farma)
- Agua potable y aguas residuales
- Infraestructura digital (DNS, TLD, IXP, cloud, data centers, CDN)
- Administracion publica (AGE, CCAA)
- Espacio
Entidades importantes (requisitos similares, supervision reactiva):
- Servicios postales y de mensajeria
- Gestion de residuos
- Industria quimica
- Alimentacion (produccion, procesamiento, distribucion)
- Fabricacion (dispositivos medicos, electronica, maquinaria, vehiculos)
- Proveedores digitales (marketplaces, buscadores, redes sociales)
- Investigacion
Criterio de tamano
NIS2 usa un criterio de autoidentificacion basado en tamano:
- Medianas empresas: 50+ empleados O 10M+ EUR facturacion
- Grandes empresas: 250+ empleados O 50M+ EUR facturacion
Las entidades que cumplan estos umbrales en los sectores listados deben cumplir NIS2. No necesitan ser designadas por ninguna autoridad.
Excepciones: Algunas entidades aplican independientemente del tamano: proveedores de DNS, registros TLD, proveedores de servicios de confianza, y entidades que sean el unico proveedor de un servicio esencial en un Estado miembro.
Obligaciones principales
1. Medidas de gestion de riesgos (Art. 21)
NIS2 exige un enfoque basado en riesgos con al menos estas medidas:
- Politicas de seguridad y analisis de riesgos
- Gestion de incidentes (prevencion, deteccion, respuesta)
- Continuidad de negocio (backups, recuperacion, gestion de crisis)
- Seguridad de la cadena de suministro (evaluacion de proveedores)
- Seguridad en adquisicion y desarrollo de sistemas
- Evaluacion de eficacia de las medidas de seguridad
- Higiene ciber basica y formacion en ciberseguridad
- Criptografia y cifrado
- Seguridad de RRHH, control de accesos y gestion de activos
- Autenticacion multifactor (MFA) y comunicaciones seguras
2. Notificacion de incidentes (Art. 23)
| Fase | Plazo | Que reportar |
|---|---|---|
| Alerta temprana | 24 horas | Sospecha de incidente significativo |
| Notificacion | 72 horas | Evaluacion inicial, gravedad, impacto, IoCs |
| Informe final | 1 mes | Causa raiz, medidas adoptadas, impacto transfronterizo |
Un incidente es “significativo” si causa: interrupcion grave del servicio, perdida financiera significativa, o afecta a otras personas fisicas o juridicas.
3. Responsabilidad de la alta direccion (Art. 20)
NIS2 introduce la responsabilidad directa del organo de direccion:
- Debe aprobar las medidas de gestion de riesgos
- Debe supervisar su implementacion
- Puede ser personalmente responsable por incumplimiento
- Debe recibir formacion en ciberseguridad
- Debe ofrecer formacion similar a todos los empleados
Esto significa que el consejo de administracion o la direccion general no puede simplemente delegar la ciberseguridad al departamento de TI y desentenderse.
4. Seguridad de la cadena de suministro (Art. 21.2.d)
Las entidades deben evaluar la seguridad de sus proveedores directos, considerando:
- Vulnerabilidades especificas de cada proveedor
- Calidad de los productos y practicas de ciberseguridad del proveedor
- Procedimientos de desarrollo seguro del proveedor
- Capacidad del proveedor para gestionar incidentes
Sanciones
| Tipo de entidad | Sancion maxima |
|---|---|
| Entidades esenciales | 10.000.000 EUR o 2% facturacion global anual |
| Entidades importantes | 7.000.000 EUR o 1,4% facturacion global anual |
Ademas, los Estados miembros pueden establecer:
- Prohibicion temporal de ejercer funciones directivas
- Suspension temporal de certificaciones
- Ordenes de cesacion de actividades no conformes
NIS2 en Espana: estado actual
La transposicion de NIS2 en Espana se articula a traves de la nueva Ley de Ciberseguridad. A julio de 2026:
- El anteproyecto de ley esta en tramitacion
- El CCN-CERT ha publicado guias de preparacion
- Las autoridades competentes seran: CCN (sector publico), INCIBE (sector privado), CNPIC (infraestructuras criticas)
- El CSIRT de referencia sera el CCN-CERT para el sector publico e INCIBE-CERT para el privado
Recomendacion: No esperar a la transposicion. Los requisitos de NIS2 son conocidos y las entidades deben empezar a prepararse ya. La directiva es de aplicacion desde octubre de 2024 y las autoridades pueden exigir cumplimiento.
Como prepararse: pasos practicos
Paso 1: Determinar si aplica
- Tu empresa esta en uno de los 18 sectores?
- Tiene 50+ empleados o 10M+ EUR facturacion?
- Si ambas respuestas son si: NIS2 te aplica
Paso 2: Gap analysis
Evaluar la situacion actual contra las 10 medidas del Art. 21:
| Medida | Estado | Gap |
|---|---|---|
| Politicas de seguridad | Parcial | Actualizar |
| Gestion de incidentes | Basico | SOC/SIEM necesario |
| Continuidad de negocio | Plan existe | Probar DR |
| Cadena suministro | No evaluada | Crear proceso |
| MFA | Parcial | Desplegar en todo |
Paso 3: Implementar medidas prioritarias
- Desplegar MFA en todos los accesos criticos (quick win)
- Establecer proceso de notificacion de incidentes (24h/72h)
- Evaluar proveedores criticos (cadena de suministro)
- Formar al consejo de administracion en ciberseguridad
- Implementar SOC/SIEM si no existe capacidad de deteccion
Paso 4: Documentar y auditar
- Documentar todas las medidas implementadas
- Realizar auditorias internas periodicas
- Preparar evidencias para posibles inspecciones
- Revisar y actualizar anualmente
NIS2 y ENS: compatibilidad
Las organizaciones espanolas que ya cumplen el ENS tienen una base solida para NIS2. Los principales gaps suelen ser:
- Notificacion en 24h (ENS exige 72h)
- Responsabilidad de la direccion (ENS no lo exige explicitamente)
- Cadena de suministro (ENS es menos prescriptivo)
- Sanciones (ENS no tiene regimen sancionador tan severo)
Como puede ayudar Riskitera
Riskitera simplifica el cumplimiento de NIS2 con:
- Assessment automatizado contra las 10 medidas del Art. 21
- Dashboard de compliance con estado en tiempo real
- Workflow de incidentes con plazos NIS2 (24h/72h/1m)
- Evaluacion de proveedores con scoring de riesgo
- SOC integrado para deteccion y respuesta
- Reporting para el organo de direccion
Contacta en riskitera.com o [email protected].
¿Conoces tu nivel de madurez en ciberseguridad?
Diagnóstico gratuito en 3 minutos. Score personalizado, mapa de brechas y plan de acción adaptado a tu sector.
Posts Relacionados

Ciberseguridad para la administración pública en Comunidad
Guía de ciberseguridad para ayuntamientos y organismos públicos de Comunidad Valenciana: requisitos ENS, NIS2, plazos, herramientas del CCN y cómo cumplir.

Ciberseguridad para la administración pública en Cataluña
Guía de ciberseguridad para ayuntamientos y organismos públicos de Cataluña: requisitos ENS, NIS2, plazos, herramientas del CCN y cómo cumplir la normativa.

Ciberseguridad para la administración pública en Castilla y
Guía de ciberseguridad para ayuntamientos y organismos públicos de Castilla y León: requisitos ENS, NIS2, plazos, herramientas del CCN y cómo cumplir la.