Servicios de cumplimiento de NIS2: evaluación de preparación, controles del artículo 21 y notificación de incidentes
Preparación para el cumplimiento de NIS2 para entidades esenciales e importantes, y para los proveedores que las atienden. Confirmamos si la Directiva se le aplica y cómo, ponemos a prueba sus controles frente a las diez medidas del artículo 21 y realizamos simulacros de su notificación de incidentes. Usted recibe una hoja de ruta priorizada por riesgo que su órgano de dirección puede aprobar. La mayoría de los programas toman 6–12 semanas.
¿Qué es el cumplimiento de NIS2?
El cumplimiento de NIS2 significa cumplir la Directiva NIS2, Directiva (UE) 2022/2555, tal como su Estado miembro la ha incorporado a su legislación nacional. Las organizaciones dentro del alcance deben gestionar el riesgo de ciberseguridad y notificar los incidentes significativos. También deben proteger su cadena de suministro y hacer responsable a la alta dirección.
La Directiva NIS2 reemplazó la primera Directiva NIS y amplió considerablemente su alcance. Ahora alcanza a organizaciones medianas y grandes de 18 sectores, desde la energía y la salud hasta la manufactura, los alimentos y los servicios digitales. También alcanza a sus proveedores, porque toda entidad dentro del alcance debe gestionar el riesgo de seguridad en su cadena de suministro.
Accredify Global confirma cómo se aplican a usted la Directiva y su legislación nacional. Luego probamos sus controles en eventos reales, no solo en políticas. Usted recibe una hoja de ruta clasificada por riesgo y la evidencia que le pedirán su regulador o sus clientes.
NIS2 en 2026: las leyes nacionales están vigentes y se proponen modificaciones específicas
Los Estados miembros debían transponer NIS2 a más tardar el 17 de octubre de 2024. La mayoría se retrasó. La Comisión abrió procedimientos de infracción contra 23 Estados miembros en noviembre de 2024. Para septiembre de 2026, el rastreador de transposición de ECSO mostraba que 24 de los 27 Estados miembros habían incorporado NIS2 a su legislación nacional.
El 20 de enero de 2026, la Comisión propuso modificaciones específicas a NIS2. Añaden una categoría de pequeña mediana capitalización para empresas con menos de 750 empleados y una facturación inferior a 150 millones de euros. También simplifican la notificación de ransomware y permiten que la certificación ayude a demostrar el cumplimiento. La propuesta aún debe superar el proceso legislativo de la UE, por lo que las leyes nacionales actuales siguen siendo las reglas que deben cumplirse.
Fuentes: Directiva (UE) 2022/2555 (EUR-Lex) · Seguimiento de la transposición de NIS2 de ECSO · Preguntas y respuestas del paquete de ciberseguridad de la Comisión Europea
¿Quién necesita cumplir con NIS2?
Dos preguntas lo determinan: ¿su sector figura en la lista? ¿Su organización es mediana o más grande? Algunas entidades están dentro del alcance independientemente de su tamaño.
| Grupo | Sectores | Clasificación habitual |
|---|---|---|
| Sectores de alta criticidad (Anexo I) | Energía, transporte, banca, infraestructuras de los mercados financieros, salud, agua potable, aguas residuales, infraestructura digital, gestión de servicios de TIC, administración pública y espacio | Las entidades grandes suelen ser esenciales; las medianas suelen ser importantes |
| Otros sectores críticos (Anexo II) | Servicios postales y de mensajería, gestión de residuos, productos químicos, alimentos, manufactura, proveedores digitales e investigación | Por lo general, entidades importantes |
| Dentro del alcance sin importar el tamaño | Proveedores de DNS, registros de dominios de nivel superior, prestadores cualificados de servicios de confianza y proveedores de comunicaciones electrónicas públicas, entre otros | Definido por la Directiva y la legislación nacional |
Operadores de electricidad, gas, petróleo, hidrógeno, calefacción urbana y agua con alcance nacional o regional.
Hospitales, laboratorios, fabricantes farmacéuticos y fabricantes de dispositivos médicos críticos. Consulte nuestra ruta de certificación para el sector salud.
Fabricantes de electrónica, equipos eléctricos, maquinaria, vehículos y dispositivos médicos dentro de los umbrales de tamaño.
Proveedores de infraestructura digital y de servicios gestionados, que también enfrentan reglas técnicas detalladas. Consulte nuestra ruta para la industria de TI.
Productores, procesadores y distribuidores de alimentos, y fabricantes de productos químicos del Anexo II. Consulte nuestra ruta para la industria alimentaria.
Empresas fuera de la UE cuyos clientes en la UE deben asegurar su cadena de suministro conforme a NIS2.
Requisitos de cumplimiento de NIS2: las diez medidas del artículo 21 y lo que evaluamos
El artículo 21 establece el mínimo. Su ley nacional y, para los proveedores digitales, un reglamento de ejecución de la UE añaden el detalle.
| Medir | Qué exige NIS2 | Qué evaluamos |
|---|---|---|
| Análisis de riesgos y políticas | Políticas de análisis de riesgos y de seguridad de los sistemas de información | Método de riesgos, alcance de los activos y si las políticas están aprobadas y se utilizan |
| Manejo de incidentes | Detectar incidentes, responder a ellos y recuperarse | Cobertura de detección, playbooks y un simulacro de incidente en vivo |
| Continuidad del negocio | Copias de seguridad, recuperación ante desastres y gestión de crisis | Objetivos de recuperación, pruebas de restauración y funciones en crisis |
| Seguridad de la cadena de suministro | Seguridad en las relaciones con proveedores directos y prestadores de servicios | Inventario de proveedores, niveles de riesgo, cláusulas contractuales y monitoreo |
| Desarrollo seguro y vulnerabilidades | Seguridad en la adquisición, el desarrollo y el mantenimiento, incluida la gestión de vulnerabilidades | Plazos de parches, divulgación de vulnerabilidades y control de cambios |
| Eficacia | Políticas para evaluar si las medidas de seguridad funcionan | Métricas, auditorías internas y revisión por la dirección |
| Ciberhigiene y capacitación | Prácticas básicas de ciberhigiene y capacitación en ciberseguridad | Registros de capacitación, resultados de phishing y configuraciones base |
| Criptografía | Políticas sobre criptografía y, cuando corresponda, cifrado | Cifrado en reposo y en tránsito, y gestión de claves |
| Personas, accesos y activos | Seguridad de los recursos humanos, control de acceso y gestión de activos | Controles de altas y bajas de personal, acceso privilegiado y registros de activos |
| Autenticación y comunicaciones | Autenticación multifactor y comunicaciones seguras, incluidos los canales de emergencia | Cobertura de MFA, mensajería segura y contacto de emergencia por un canal alternativo |
Para proveedores de DNS, nube, centros de datos, servicios gestionados y similares, el Reglamento de Ejecución (UE) 2024/2690 de la Comisión establece el detalle técnico. Lo evaluamos cuando le aplica a usted.
Notificación de incidentes y responsabilidad de la dirección en NIS2
Ambos dependen de decisiones rápidas y documentadas, por eso los verificamos en detalle.
Plazos de notificación de incidentes significativos
| Alerta temprana | En un plazo de 24 horas desde que se tiene conocimiento de un incidente significativo |
|---|---|
| Notificación de incidentes | En un plazo de 72 horas, con una evaluación inicial de la gravedad y el impacto |
| Informe final | En un plazo de un mes desde la notificación del incidente |
Ejecutamos un escenario realista para verificar si su equipo puede clasificar un incidente y cumplir cada plazo.
Qué exige NIS2 a la dirección
- Aprobar las medidas de gestión de riesgos de ciberseguridad
- Supervisar cómo se implementan esas medidas
- Recibir capacitación en ciberseguridad, como miembros del órgano de dirección
- Asumir la responsabilidad por las infracciones, conforme a la legislación nacional
- Conozca las multas máximas: al menos 10 millones de euros o el 2% de la facturación para las entidades esenciales
- Para entidades importantes: al menos 7 millones de euros o el 1.4% del volumen de negocios
Cumplimiento de NIS2 para empresas de EE. UU. y el Reino Unido que atienden a la UE
La Directiva NIS2 es legislación de la UE, pero alcanza a empresas de fuera de la UE a través de estructuras de grupo, servicios digitales y contratos con proveedores.
Cada entidad de la UE se evalúa conforme a la ley de su propio país. Una matriz estadounidense o británica a menudo gestiona un solo programa ante varias autoridades nacionales, por lo que asignamos un mismo conjunto de controles a las normas de cada país.
Algunos proveedores digitales sin establecimiento en la UE deben designar un representante en la UE. Esto incluye, entre otros, a proveedores de DNS, nube, centros de datos, entrega de contenidos y seguridad gestionada.
Sus clientes deben gestionar el riesgo de proveedores según el artículo 21. Espere cuestionarios de seguridad, derechos de auditoría y cláusulas de notificación de incidentes. La certificación ISO 27001 o un informe SOC 2 a menudo responde gran parte de ello.
Una sola violación puede activar al mismo tiempo la notificación conforme a NIS2 y al GDPR. La certificación ISO 27701 ayuda a demostrar que los controles de privacidad funcionan junto con sus controles de seguridad.
El Reino Unido está fuera de NIS2 y tiene sus propias NIS Regulations. Las empresas del Reino Unido con operaciones o clientes en la UE aún pueden quedar dentro del alcance, o formar parte de la cadena de suministro de un cliente.
Lista de verificación de cumplimiento de NIS2: diez preguntas que debe responder primero
Si no puede responder alguna de estas preguntas con evidencia, debe incluirse en su hoja de ruta.
Alcance y gobernanza
- ¿Ha confirmado su sector, tamaño y tipo de entidad en cada país?
- ¿Se ha registrado ante cada autoridad nacional donde se requiere?
- ¿Su órgano de dirección ha aprobado las medidas de seguridad?
- ¿Los miembros del consejo han completado la capacitación en ciberseguridad?
- ¿Hay un responsable designado para el cumplimiento y la notificación de NIS2?
Controles y evidencia
- ¿Puede enviar una alerta temprana dentro de 24 horas, de día o de noche?
- ¿Ha restaurado sistemas críticos desde un respaldo en el último año?
- ¿Sabe qué proveedores respaldan sus servicios críticos?
- ¿Existe autenticación multifactor para todo acceso remoto y privilegiado?
- ¿Mide si sus controles funcionan y lo informa a la dirección?
Cómo funciona nuestra evaluación de preparación para NIS2
Seis etapas desde la llamada de definición de alcance hasta una hoja de ruta que su órgano de dirección pueda aprobar.
¿No está seguro de si NIS2 se le aplica o de qué normas nacionales debe seguir? Una revisión de alcance gratuita responde eso primero.
Reserve una revisión de alcance gratuitaQué mejoran nuestros servicios de cumplimiento de NIS2
Los resultados que más importan a los equipos de seguridad, riesgos y dirección.
Su tipo de entidad confirmado para cada país en el que opera, para que el esfuerzo se concentre donde la ley realmente se aplica.
Una ruta de escalamiento y plantillas de reporte probadas en un escenario realista, no solo en papel.
Un plan de información y formación que permite a su junta directiva aprobar las medidas con confianza.
Costo y plazos del cumplimiento de NIS2
No existe un precio de lista. El costo depende de su sector, tipo de entidad, países y la madurez de sus controles. Una revisión de alcance gratuita le proporciona una propuesta a la medida.
Qué influye en el costo
- Tipo de entidad: esencial, importante o proveedor de alguna de ellas
- Países: la ley, la autoridad y la vía de registro de cada país
- Sitios y sistemas: cuántos servicios y ubicaciones están dentro del alcance
- Cadena de suministro: el número de proveedores críticos que se deben revisar
- Reutilización: evidencia de ISO 27001, ISO 22301 o SOC 2 ya existente
Cuánto tiempo toma
| Evaluación y hoja de ruta | 6–12 semanas, según el alcance |
|---|---|
| Cierre de brechas | Lo determinan su hoja de ruta y la capacidad de su equipo |
| En curso | Medidas revisadas a medida que cambian los riesgos, los proveedores y las normas nacionales |
NIS2 frente a DORA, ISO 27001, ISO 22301, NIST CSF y GDPR
NIS2 se superpone con marcos que muchas organizaciones ya tienen. Las brechas suelen estar en la notificación, el registro y las obligaciones de la dirección.
| Marco | Qué es | Cómo se relaciona con NIS2 |
|---|---|---|
| DORA | La ley de resiliencia digital de la UE para entidades financieras | Para las entidades financieras, DORA aplica en lugar de NIS2 cuando abarca los mismos aspectos. |
| ISO 27001 | Una norma certificable de seguridad de la información | Cubre gran parte del artículo 21, pero no el registro nacional ni los plazos de notificación de NIS2. |
| ISO 22301 | Una norma certificable de continuidad del negocio | Respalda la medida de continuidad, respaldo y gestión de crisis. |
| NIST CSF 2.0 | Un marco voluntario de ciberseguridad de EE. UU. | Sus funciones se corresponden bien con el artículo 21, lo que ayuda a los grupos de EE. UU. con operaciones en la UE. |
| GDPR | El reglamento de protección de datos de la UE | Una ley distinta. Un mismo incidente puede activar la notificación tanto conforme al GDPR como a NIS2. |
| SOC 2 | Un informe de atestiguamiento de CPA para organizaciones de servicios | Evidencia útil para los proveedores que responden las preguntas de NIS2 de sus clientes. |
Cómo elegir servicios de cumplimiento de NIS2
Las preguntas que conviene hacer antes de firmar, y cómo las responde Accredify Global.
| Pregunta que debe hacer | Respuesta de Accredify Global |
|---|---|
| ¿Pueden certificarnos para NIS2? | Hoy nadie puede. No existe una certificación NIS2; evaluamos la preparación y le ayudamos a generar evidencia. |
| ¿Trabajan con la ley nacional o solo con la Directiva? | Ambos. Verificamos la ley de cada país donde usted esté dentro del alcance. |
| ¿Prueban los controles o solo revisan las políticas? | Evaluamos con eventos reales: incidentes, restauraciones de respaldos y revisiones de proveedores. |
| ¿Pueden ayudar a los proveedores además de a las entidades reguladas? | Sí. Evaluamos ambas partes de la relación en la cadena de suministro. |
| ¿Ofrecen asesoría legal? | No. Cuando se requiere interpretación legal, la coordinamos dentro del mismo plan. |
| ¿Cómo se determina el precio? | Una propuesta a la medida tras una revisión de alcance gratuita. |
Qué recibe con los servicios de cumplimiento de NIS2
Su tipo de entidad y sus obligaciones en cada país.
Su situación frente a cada una de las diez medidas.
Acciones de remediación en orden de prioridad, con responsables.
Cómo cumplió su equipo con los plazos de 24 y 72 horas.
Proveedores críticos, niveles de riesgo y brechas contractuales.
Un resumen que su órgano de dirección puede aprobar, con un plan de formación.
Preguntas frecuentes sobre el cumplimiento de NIS2
Respuestas directas sobre el alcance, los requisitos, la notificación, las multas, las modificaciones, el costo y el cronograma.
¿Qué es el cumplimiento de NIS2?
El cumplimiento de NIS2 significa cumplir la Directiva NIS2 de la UE, Directiva (UE) 2022/2555, tal como cada Estado miembro la ha incorporado a su legislación nacional. Las organizaciones dentro del alcance deben gestionar el riesgo de ciberseguridad, notificar los incidentes significativos, proteger su cadena de suministro y hacer responsable a la dirección.
¿A quién se aplica NIS2?
NIS2 se aplica a organizaciones medianas y grandes de 18 sectores, divididos en sectores de alta criticidad y otros sectores críticos. Algunas entidades están dentro del alcance independientemente de su tamaño, como los proveedores de DNS, los registros de dominios de nivel superior, los prestadores de servicios de confianza y los proveedores de comunicaciones electrónicas públicas.
¿Cuál es la diferencia entre entidades esenciales e importantes?
Ambas deben cumplir las mismas obligaciones de seguridad y notificación. Las entidades esenciales están sujetas a supervisión proactiva y a multas máximas más altas. Las entidades importantes se supervisan principalmente después de un incidente o una queja, lo que se conoce como supervisión ex post.
¿NIS2 se aplica a empresas fuera de la UE?
Sí, en algunos casos. Ciertos proveedores digitales que prestan servicios en la UE sin un establecimiento en la UE deben designar un representante en la UE. Los proveedores fuera de la UE también se ven involucrados a través de los requisitos de seguridad de la cadena de suministro de sus clientes.
¿Cuáles son los requisitos de cumplimiento de NIS2?
El artículo 21 establece diez medidas mínimas. Abarcan el análisis de riesgos y las políticas de seguridad, la gestión de incidentes, la continuidad del negocio, la seguridad de la cadena de suministro y el desarrollo seguro. También abarcan las pruebas de eficacia, la ciberhigiene y la capacitación, la criptografía, el control de acceso y la autenticación multifactor.
¿Cuáles son los plazos de notificación de incidentes de NIS2?
Para un incidente significativo, debe enviarse una alerta temprana dentro de las 24 horas siguientes a tener conocimiento de él. Una notificación del incidente sigue dentro de las 72 horas. Un informe final debe presentarse dentro del mes siguiente a la notificación.
¿Cuáles son las multas por incumplimiento de NIS2?
Las entidades esenciales enfrentan multas máximas de al menos 10 millones de euros o el 2% del volumen de negocios anual mundial, lo que sea mayor. Para las entidades importantes, las cifras son de al menos 7 millones de euros o el 1.4% del volumen de negocios. Los Estados miembros establecen las reglas exactas.
¿Los altos directivos son personalmente responsables según NIS2?
Sí. Los órganos de dirección deben aprobar las medidas de gestión de riesgos de ciberseguridad y supervisar su implementación. Pueden ser considerados responsables de los incumplimientos, y sus miembros deben recibir capacitación en ciberseguridad.
¿Existe una certificación NIS2?
Hoy no. El cumplimiento de NIS2 se demuestra mediante evidencia y supervisión conforme a la legislación nacional. Una propuesta de la Comisión de enero de 2026 permitiría que la certificación en un esquema de la UE respalde el cumplimiento. Hasta entonces, la certificación ISO 27001 es una evidencia de apoyo útil.
¿Necesitamos registrarnos conforme a NIS2?
En muchos países, sí. Los Estados miembros tenían que elaborar la lista de entidades esenciales e importantes a más tardar el 17 de abril de 2025, y muchos piden a las entidades que se registren ante la autoridad nacional. Los portales y los plazos varían, por lo que los confirmamos durante la definición del alcance.
¿Qué es el Reglamento de Ejecución (UE) 2024/2690?
Es un reglamento de la Comisión que establece los requisitos técnicos de seguridad para proveedores de DNS, nube, centros de datos, servicios gestionados y proveedores digitales similares. También define cuándo sus incidentes se consideran significativos. Se aplica junto con la legislación nacional.
¿Todos los países de la UE han transpuesto NIS2?
Todavía no. La fecha límite era el 17 de octubre de 2024. Según el seguimiento de ECSO, 24 de los 27 Estados miembros habían transpuesto NIS2 a septiembre de 2026. Los detalles nacionales, como los pasos de registro y las autoridades, varían según el país.
¿Se está modificando NIS2?
La Comisión propuso enmiendas específicas el 20 de enero de 2026. Incluyen una nueva categoría de pequeñas empresas de mediana capitalización, reglas de alcance más claras, reportes de ransomware simplificados y un papel para la certificación. La propuesta aún debe completar el proceso legislativo de la UE.
¿Cómo se relaciona NIS2 con ISO 27001?
ISO 27001 abarca gran parte de lo que exige el Artículo 21, incluida la evaluación de riesgos, las políticas, el control de acceso y la seguridad de los proveedores. No abarca el registro nacional, los plazos de notificación de NIS2 ni las obligaciones de capacitación de la dirección, por lo que aún se necesita una evaluación de brechas.
¿Cuál es la diferencia entre NIS2 y DORA?
Ambas son leyes de la UE sobre resiliencia digital. NIS2 cubre entidades esenciales e importantes de muchos sectores. DORA es la ley sectorial para entidades financieras y se aplica en lugar de NIS2 cuando cubre los mismos aspectos.
¿Accredify Global brinda asesoría legal sobre NIS2?
No. Evaluamos la preparación y ponemos a prueba los controles frente a la Directiva y la legislación nacional que se le aplica. Cuando se necesita una interpretación legal, la coordinamos dentro del mismo plan.
¿Cuánto cuesta el cumplimiento de NIS2?
El costo depende de su sector, tipo de entidad y número de países y sitios. El tamaño de la cadena de suministro y los controles existentes también importan. Accredify Global revisa su alcance sin costo y le envía una propuesta a la medida.
¿Cuánto tiempo toma una evaluación de preparación para NIS2?
La mayoría de las evaluaciones de preparación y hojas de ruta para NIS2 de Accredify Global toman de 6 a 12 semanas, según el alcance. Luego, el cierre de las brechas sigue su hoja de ruta.
Conozca su situación frente a NIS2 antes de que su regulador o un cliente lo pregunte
Cuéntenos sobre su sector, países y servicios críticos. Confirmaremos cómo se aplica NIS2, le recomendaremos un cronograma y le enviaremos una propuesta a la medida.
Reserve su revisión de alcance gratuita →Última revisión: , por el equipo de cumplimiento de Accredify Global.