ES
Preparación para el cumplimiento de NIS2

Servicios de cumplimiento de NIS2: evaluación de preparación, controles del artículo 21 y notificación de incidentes

Preparación para el cumplimiento de NIS2 para entidades esenciales e importantes, y para los proveedores que las atienden. Confirmamos si la Directiva se le aplica y cómo, ponemos a prueba sus controles frente a las diez medidas del artículo 21 y realizamos simulacros de su notificación de incidentes. Usted recibe una hoja de ruta priorizada por riesgo que su órgano de dirección puede aprobar. La mayoría de los programas toman 6–12 semanas.

NIS2 con Accredify Global
6–12 semanasPrograma típico de preparación
10Medidas del artículo 21 evaluadas
24 hPlazo para la alerta temprana
18Sectores incluidos
23+Expertos técnicos
71Países atendidos
ARTÍCULO 21
Diez medidas mínimas
Evaluado y probado, no solo leído
SEGÚN EL PAÍS
Su ley nacional de NIS2
Registro, autoridad y vía de notificación
MAPEADO
ISO 27001, ISO 22301, DORA
Reutilice los controles que ya tiene
A LA MEDIDA
Una propuesta a la medida
Tras una revisión de alcance gratuita
NIS2, en términos sencillos

¿Qué es el cumplimiento de NIS2?

El cumplimiento de NIS2 significa cumplir la Directiva NIS2, Directiva (UE) 2022/2555, tal como su Estado miembro la ha incorporado a su legislación nacional. Las organizaciones dentro del alcance deben gestionar el riesgo de ciberseguridad y notificar los incidentes significativos. También deben proteger su cadena de suministro y hacer responsable a la alta dirección.

La Directiva NIS2 reemplazó la primera Directiva NIS y amplió considerablemente su alcance. Ahora alcanza a organizaciones medianas y grandes de 18 sectores, desde la energía y la salud hasta la manufactura, los alimentos y los servicios digitales. También alcanza a sus proveedores, porque toda entidad dentro del alcance debe gestionar el riesgo de seguridad en su cadena de suministro.

Accredify Global confirma cómo se aplican a usted la Directiva y su legislación nacional. Luego probamos sus controles en eventos reales, no solo en políticas. Usted recibe una hoja de ruta clasificada por riesgo y la evidencia que le pedirán su regulador o sus clientes.

Gestión de riesgosDiez medidas mínimas conforme al artículo 21
NotificaciónIncidentes significativos en un plazo de 24 y 72 horas
Cadena de suministroSeguridad de proveedores y prestadores de servicios
Rendición de cuentasAprobación, supervisión y formación por parte de la dirección
Situación actual de las normas

NIS2 en 2026: las leyes nacionales están vigentes y se proponen modificaciones específicas

Los Estados miembros debían transponer NIS2 a más tardar el 17 de octubre de 2024. La mayoría se retrasó. La Comisión abrió procedimientos de infracción contra 23 Estados miembros en noviembre de 2024. Para septiembre de 2026, el rastreador de transposición de ECSO mostraba que 24 de los 27 Estados miembros habían incorporado NIS2 a su legislación nacional.

El 20 de enero de 2026, la Comisión propuso modificaciones específicas a NIS2. Añaden una categoría de pequeña mediana capitalización para empresas con menos de 750 empleados y una facturación inferior a 150 millones de euros. También simplifican la notificación de ransomware y permiten que la certificación ayude a demostrar el cumplimiento. La propuesta aún debe superar el proceso legislativo de la UE, por lo que las leyes nacionales actuales siguen siendo las reglas que deben cumplirse.

17 oct 2024Fecha límite de transposición
24 de 27Estados miembros que han transpuesto (sep 2026)
20 ene 2026Se proponen modificaciones específicas

Fuentes: Directiva (UE) 2022/2555 (EUR-Lex) · Seguimiento de la transposición de NIS2 de ECSO · Preguntas y respuestas del paquete de ciberseguridad de la Comisión Europea

Alcance

¿Quién necesita cumplir con NIS2?

Dos preguntas lo determinan: ¿su sector figura en la lista? ¿Su organización es mediana o más grande? Algunas entidades están dentro del alcance independientemente de su tamaño.

GrupoSectoresClasificación habitual
Sectores de alta criticidad (Anexo I)Energía, transporte, banca, infraestructuras de los mercados financieros, salud, agua potable, aguas residuales, infraestructura digital, gestión de servicios de TIC, administración pública y espacioLas entidades grandes suelen ser esenciales; las medianas suelen ser importantes
Otros sectores críticos (Anexo II)Servicios postales y de mensajería, gestión de residuos, productos químicos, alimentos, manufactura, proveedores digitales e investigaciónPor lo general, entidades importantes
Dentro del alcance sin importar el tamañoProveedores de DNS, registros de dominios de nivel superior, prestadores cualificados de servicios de confianza y proveedores de comunicaciones electrónicas públicas, entre otrosDefinido por la Directiva y la legislación nacional
Energía y servicios públicos

Operadores de electricidad, gas, petróleo, hidrógeno, calefacción urbana y agua con alcance nacional o regional.

Salud y ciencias de la vida

Hospitales, laboratorios, fabricantes farmacéuticos y fabricantes de dispositivos médicos críticos. Consulte nuestra ruta de certificación para el sector salud.

Manufactura

Fabricantes de electrónica, equipos eléctricos, maquinaria, vehículos y dispositivos médicos dentro de los umbrales de tamaño.

Nube, centros de datos y MSP

Proveedores de infraestructura digital y de servicios gestionados, que también enfrentan reglas técnicas detalladas. Consulte nuestra ruta para la industria de TI.

Alimentos y productos químicos

Productores, procesadores y distribuidores de alimentos, y fabricantes de productos químicos del Anexo II. Consulte nuestra ruta para la industria alimentaria.

Proveedores de EE. UU. y el Reino Unido

Empresas fuera de la UE cuyos clientes en la UE deben asegurar su cadena de suministro conforme a NIS2.

Requisitos

Requisitos de cumplimiento de NIS2: las diez medidas del artículo 21 y lo que evaluamos

El artículo 21 establece el mínimo. Su ley nacional y, para los proveedores digitales, un reglamento de ejecución de la UE añaden el detalle.

MedirQué exige NIS2Qué evaluamos
Análisis de riesgos y políticasPolíticas de análisis de riesgos y de seguridad de los sistemas de informaciónMétodo de riesgos, alcance de los activos y si las políticas están aprobadas y se utilizan
Manejo de incidentesDetectar incidentes, responder a ellos y recuperarseCobertura de detección, playbooks y un simulacro de incidente en vivo
Continuidad del negocioCopias de seguridad, recuperación ante desastres y gestión de crisisObjetivos de recuperación, pruebas de restauración y funciones en crisis
Seguridad de la cadena de suministroSeguridad en las relaciones con proveedores directos y prestadores de serviciosInventario de proveedores, niveles de riesgo, cláusulas contractuales y monitoreo
Desarrollo seguro y vulnerabilidadesSeguridad en la adquisición, el desarrollo y el mantenimiento, incluida la gestión de vulnerabilidadesPlazos de parches, divulgación de vulnerabilidades y control de cambios
EficaciaPolíticas para evaluar si las medidas de seguridad funcionanMétricas, auditorías internas y revisión por la dirección
Ciberhigiene y capacitaciónPrácticas básicas de ciberhigiene y capacitación en ciberseguridadRegistros de capacitación, resultados de phishing y configuraciones base
CriptografíaPolíticas sobre criptografía y, cuando corresponda, cifradoCifrado en reposo y en tránsito, y gestión de claves
Personas, accesos y activosSeguridad de los recursos humanos, control de acceso y gestión de activosControles de altas y bajas de personal, acceso privilegiado y registros de activos
Autenticación y comunicacionesAutenticación multifactor y comunicaciones seguras, incluidos los canales de emergenciaCobertura de MFA, mensajería segura y contacto de emergencia por un canal alternativo

Para proveedores de DNS, nube, centros de datos, servicios gestionados y similares, el Reglamento de Ejecución (UE) 2024/2690 de la Comisión establece el detalle técnico. Lo evaluamos cuando le aplica a usted.

Dos áreas que los reguladores evalúan primero

Notificación de incidentes y responsabilidad de la dirección en NIS2

Ambos dependen de decisiones rápidas y documentadas, por eso los verificamos en detalle.

Plazos de notificación de incidentes significativos

Alerta tempranaEn un plazo de 24 horas desde que se tiene conocimiento de un incidente significativo
Notificación de incidentesEn un plazo de 72 horas, con una evaluación inicial de la gravedad y el impacto
Informe finalEn un plazo de un mes desde la notificación del incidente

Ejecutamos un escenario realista para verificar si su equipo puede clasificar un incidente y cumplir cada plazo.

Qué exige NIS2 a la dirección

  • Aprobar las medidas de gestión de riesgos de ciberseguridad
  • Supervisar cómo se implementan esas medidas
  • Recibir capacitación en ciberseguridad, como miembros del órgano de dirección
  • Asumir la responsabilidad por las infracciones, conforme a la legislación nacional
  • Conozca las multas máximas: al menos 10 millones de euros o el 2% de la facturación para las entidades esenciales
  • Para entidades importantes: al menos 7 millones de euros o el 1.4% del volumen de negocios
Fuera de la UE

Cumplimiento de NIS2 para empresas de EE. UU. y el Reino Unido que atienden a la UE

La Directiva NIS2 es legislación de la UE, pero alcanza a empresas de fuera de la UE a través de estructuras de grupo, servicios digitales y contratos con proveedores.

Tiene filiales o sitios en la UE

Cada entidad de la UE se evalúa conforme a la ley de su propio país. Una matriz estadounidense o británica a menudo gestiona un solo programa ante varias autoridades nacionales, por lo que asignamos un mismo conjunto de controles a las normas de cada país.

Vende servicios digitales en la UE

Algunos proveedores digitales sin establecimiento en la UE deben designar un representante en la UE. Esto incluye, entre otros, a proveedores de DNS, nube, centros de datos, entrega de contenidos y seguridad gestionada.

Es proveedor de una entidad dentro del alcance

Sus clientes deben gestionar el riesgo de proveedores según el artículo 21. Espere cuestionarios de seguridad, derechos de auditoría y cláusulas de notificación de incidentes. La certificación ISO 27001 o un informe SOC 2 a menudo responde gran parte de ello.

Usted también maneja datos personales

Una sola violación puede activar al mismo tiempo la notificación conforme a NIS2 y al GDPR. La certificación ISO 27701 ayuda a demostrar que los controles de privacidad funcionan junto con sus controles de seguridad.

El Reino Unido está fuera de NIS2 y tiene sus propias NIS Regulations. Las empresas del Reino Unido con operaciones o clientes en la UE aún pueden quedar dentro del alcance, o formar parte de la cadena de suministro de un cliente.

Lista de verificación

Lista de verificación de cumplimiento de NIS2: diez preguntas que debe responder primero

Si no puede responder alguna de estas preguntas con evidencia, debe incluirse en su hoja de ruta.

Alcance y gobernanza

  • ¿Ha confirmado su sector, tamaño y tipo de entidad en cada país?
  • ¿Se ha registrado ante cada autoridad nacional donde se requiere?
  • ¿Su órgano de dirección ha aprobado las medidas de seguridad?
  • ¿Los miembros del consejo han completado la capacitación en ciberseguridad?
  • ¿Hay un responsable designado para el cumplimiento y la notificación de NIS2?

Controles y evidencia

  • ¿Puede enviar una alerta temprana dentro de 24 horas, de día o de noche?
  • ¿Ha restaurado sistemas críticos desde un respaldo en el último año?
  • ¿Sabe qué proveedores respaldan sus servicios críticos?
  • ¿Existe autenticación multifactor para todo acceso remoto y privilegiado?
  • ¿Mide si sus controles funcionan y lo informa a la dirección?
Cómo funciona

Cómo funciona nuestra evaluación de preparación para NIS2

Seis etapas desde la llamada de definición de alcance hasta una hoja de ruta que su órgano de dirección pueda aprobar.

Alcance y clasificaciónSector, tamaño, tipo de entidad y la ley de cada país.
Revisión de la gobernanzaAprobación de la dirección, supervisión, formación y roles.
Prueba de controlesLas diez medidas del artículo 21, verificadas en eventos reales.
Simulacro de notificaciónUn escenario ejecutado frente a los plazos de 24 y 72 horas.
Hoja de ruta clasificada por riesgoBrechas priorizadas según el riesgo regulatorio y de negocio.
Informe ejecutivo para la direcciónUn resumen de preparación que su órgano de dirección puede aprobar.

¿No está seguro de si NIS2 se le aplica o de qué normas nacionales debe seguir? Una revisión de alcance gratuita responde eso primero.

Reserve una revisión de alcance gratuita
Por qué Accredify Global

Qué mejoran nuestros servicios de cumplimiento de NIS2

Los resultados que más importan a los equipos de seguridad, riesgos y dirección.

Una respuesta clara sobre el alcance

Su tipo de entidad confirmado para cada país en el que opera, para que el esfuerzo se concentre donde la ley realmente se aplica.

Notificaciones que puede demostrar

Una ruta de escalamiento y plantillas de reporte probadas en un escenario realista, no solo en papel.

Una dirección que pueda dar la aprobación

Un plan de información y formación que permite a su junta directiva aprobar las medidas con confianza.

Menos trabajo duplicado

Hallazgos asociados a ISO 27001, ISO 22301, NIST CSF y DORA, para reutilizar la evidencia existente.

Costo y plazos

Costo y plazos del cumplimiento de NIS2

No existe un precio de lista. El costo depende de su sector, tipo de entidad, países y la madurez de sus controles. Una revisión de alcance gratuita le proporciona una propuesta a la medida.

Qué influye en el costo

  • Tipo de entidad: esencial, importante o proveedor de alguna de ellas
  • Países: la ley, la autoridad y la vía de registro de cada país
  • Sitios y sistemas: cuántos servicios y ubicaciones están dentro del alcance
  • Cadena de suministro: el número de proveedores críticos que se deben revisar
  • Reutilización: evidencia de ISO 27001, ISO 22301 o SOC 2 ya existente

Cuánto tiempo toma

Evaluación y hoja de ruta6–12 semanas, según el alcance
Cierre de brechasLo determinan su hoja de ruta y la capacidad de su equipo
En cursoMedidas revisadas a medida que cambian los riesgos, los proveedores y las normas nacionales
Cómo se integra con lo que ya tiene

NIS2 frente a DORA, ISO 27001, ISO 22301, NIST CSF y GDPR

NIS2 se superpone con marcos que muchas organizaciones ya tienen. Las brechas suelen estar en la notificación, el registro y las obligaciones de la dirección.

MarcoQué esCómo se relaciona con NIS2
DORALa ley de resiliencia digital de la UE para entidades financierasPara las entidades financieras, DORA aplica en lugar de NIS2 cuando abarca los mismos aspectos.
ISO 27001Una norma certificable de seguridad de la informaciónCubre gran parte del artículo 21, pero no el registro nacional ni los plazos de notificación de NIS2.
ISO 22301Una norma certificable de continuidad del negocioRespalda la medida de continuidad, respaldo y gestión de crisis.
NIST CSF 2.0Un marco voluntario de ciberseguridad de EE. UU.Sus funciones se corresponden bien con el artículo 21, lo que ayuda a los grupos de EE. UU. con operaciones en la UE.
GDPREl reglamento de protección de datos de la UEUna ley distinta. Un mismo incidente puede activar la notificación tanto conforme al GDPR como a NIS2.
SOC 2Un informe de atestiguamiento de CPA para organizaciones de serviciosEvidencia útil para los proveedores que responden las preguntas de NIS2 de sus clientes.
Cómo elegir un socio

Cómo elegir servicios de cumplimiento de NIS2

Las preguntas que conviene hacer antes de firmar, y cómo las responde Accredify Global.

Pregunta que debe hacerRespuesta de Accredify Global
¿Pueden certificarnos para NIS2?Hoy nadie puede. No existe una certificación NIS2; evaluamos la preparación y le ayudamos a generar evidencia.
¿Trabajan con la ley nacional o solo con la Directiva?Ambos. Verificamos la ley de cada país donde usted esté dentro del alcance.
¿Prueban los controles o solo revisan las políticas?Evaluamos con eventos reales: incidentes, restauraciones de respaldos y revisiones de proveedores.
¿Pueden ayudar a los proveedores además de a las entidades reguladas?Sí. Evaluamos ambas partes de la relación en la cadena de suministro.
¿Ofrecen asesoría legal?No. Cuando se requiere interpretación legal, la coordinamos dentro del mismo plan.
¿Cómo se determina el precio?Una propuesta a la medida tras una revisión de alcance gratuita.
Entregables

Qué recibe con los servicios de cumplimiento de NIS2

Memorando de alcance y clasificación

Su tipo de entidad y sus obligaciones en cada país.

Evaluación de brechas del artículo 21

Su situación frente a cada una de las diez medidas.

Hoja de ruta priorizada por riesgo

Acciones de remediación en orden de prioridad, con responsables.

Informe del simulacro de notificación

Cómo cumplió su equipo con los plazos de 24 y 72 horas.

Revisión de la seguridad de proveedores

Proveedores críticos, niveles de riesgo y brechas contractuales.

Sesión informativa para la dirección

Un resumen que su órgano de dirección puede aprobar, con un plan de formación.

Preguntas frecuentes

Preguntas frecuentes sobre el cumplimiento de NIS2

Respuestas directas sobre el alcance, los requisitos, la notificación, las multas, las modificaciones, el costo y el cronograma.

¿Qué es el cumplimiento de NIS2?

El cumplimiento de NIS2 significa cumplir la Directiva NIS2 de la UE, Directiva (UE) 2022/2555, tal como cada Estado miembro la ha incorporado a su legislación nacional. Las organizaciones dentro del alcance deben gestionar el riesgo de ciberseguridad, notificar los incidentes significativos, proteger su cadena de suministro y hacer responsable a la dirección.

¿A quién se aplica NIS2?

NIS2 se aplica a organizaciones medianas y grandes de 18 sectores, divididos en sectores de alta criticidad y otros sectores críticos. Algunas entidades están dentro del alcance independientemente de su tamaño, como los proveedores de DNS, los registros de dominios de nivel superior, los prestadores de servicios de confianza y los proveedores de comunicaciones electrónicas públicas.

¿Cuál es la diferencia entre entidades esenciales e importantes?

Ambas deben cumplir las mismas obligaciones de seguridad y notificación. Las entidades esenciales están sujetas a supervisión proactiva y a multas máximas más altas. Las entidades importantes se supervisan principalmente después de un incidente o una queja, lo que se conoce como supervisión ex post.

¿NIS2 se aplica a empresas fuera de la UE?

Sí, en algunos casos. Ciertos proveedores digitales que prestan servicios en la UE sin un establecimiento en la UE deben designar un representante en la UE. Los proveedores fuera de la UE también se ven involucrados a través de los requisitos de seguridad de la cadena de suministro de sus clientes.

¿Cuáles son los requisitos de cumplimiento de NIS2?

El artículo 21 establece diez medidas mínimas. Abarcan el análisis de riesgos y las políticas de seguridad, la gestión de incidentes, la continuidad del negocio, la seguridad de la cadena de suministro y el desarrollo seguro. También abarcan las pruebas de eficacia, la ciberhigiene y la capacitación, la criptografía, el control de acceso y la autenticación multifactor.

¿Cuáles son los plazos de notificación de incidentes de NIS2?

Para un incidente significativo, debe enviarse una alerta temprana dentro de las 24 horas siguientes a tener conocimiento de él. Una notificación del incidente sigue dentro de las 72 horas. Un informe final debe presentarse dentro del mes siguiente a la notificación.

¿Cuáles son las multas por incumplimiento de NIS2?

Las entidades esenciales enfrentan multas máximas de al menos 10 millones de euros o el 2% del volumen de negocios anual mundial, lo que sea mayor. Para las entidades importantes, las cifras son de al menos 7 millones de euros o el 1.4% del volumen de negocios. Los Estados miembros establecen las reglas exactas.

¿Los altos directivos son personalmente responsables según NIS2?

Sí. Los órganos de dirección deben aprobar las medidas de gestión de riesgos de ciberseguridad y supervisar su implementación. Pueden ser considerados responsables de los incumplimientos, y sus miembros deben recibir capacitación en ciberseguridad.

¿Existe una certificación NIS2?

Hoy no. El cumplimiento de NIS2 se demuestra mediante evidencia y supervisión conforme a la legislación nacional. Una propuesta de la Comisión de enero de 2026 permitiría que la certificación en un esquema de la UE respalde el cumplimiento. Hasta entonces, la certificación ISO 27001 es una evidencia de apoyo útil.

¿Necesitamos registrarnos conforme a NIS2?

En muchos países, sí. Los Estados miembros tenían que elaborar la lista de entidades esenciales e importantes a más tardar el 17 de abril de 2025, y muchos piden a las entidades que se registren ante la autoridad nacional. Los portales y los plazos varían, por lo que los confirmamos durante la definición del alcance.

¿Qué es el Reglamento de Ejecución (UE) 2024/2690?

Es un reglamento de la Comisión que establece los requisitos técnicos de seguridad para proveedores de DNS, nube, centros de datos, servicios gestionados y proveedores digitales similares. También define cuándo sus incidentes se consideran significativos. Se aplica junto con la legislación nacional.

¿Todos los países de la UE han transpuesto NIS2?

Todavía no. La fecha límite era el 17 de octubre de 2024. Según el seguimiento de ECSO, 24 de los 27 Estados miembros habían transpuesto NIS2 a septiembre de 2026. Los detalles nacionales, como los pasos de registro y las autoridades, varían según el país.

¿Se está modificando NIS2?

La Comisión propuso enmiendas específicas el 20 de enero de 2026. Incluyen una nueva categoría de pequeñas empresas de mediana capitalización, reglas de alcance más claras, reportes de ransomware simplificados y un papel para la certificación. La propuesta aún debe completar el proceso legislativo de la UE.

¿Cómo se relaciona NIS2 con ISO 27001?

ISO 27001 abarca gran parte de lo que exige el Artículo 21, incluida la evaluación de riesgos, las políticas, el control de acceso y la seguridad de los proveedores. No abarca el registro nacional, los plazos de notificación de NIS2 ni las obligaciones de capacitación de la dirección, por lo que aún se necesita una evaluación de brechas.

¿Cuál es la diferencia entre NIS2 y DORA?

Ambas son leyes de la UE sobre resiliencia digital. NIS2 cubre entidades esenciales e importantes de muchos sectores. DORA es la ley sectorial para entidades financieras y se aplica en lugar de NIS2 cuando cubre los mismos aspectos.

¿Accredify Global brinda asesoría legal sobre NIS2?

No. Evaluamos la preparación y ponemos a prueba los controles frente a la Directiva y la legislación nacional que se le aplica. Cuando se necesita una interpretación legal, la coordinamos dentro del mismo plan.

¿Cuánto cuesta el cumplimiento de NIS2?

El costo depende de su sector, tipo de entidad y número de países y sitios. El tamaño de la cadena de suministro y los controles existentes también importan. Accredify Global revisa su alcance sin costo y le envía una propuesta a la medida.

¿Cuánto tiempo toma una evaluación de preparación para NIS2?

La mayoría de las evaluaciones de preparación y hojas de ruta para NIS2 de Accredify Global toman de 6 a 12 semanas, según el alcance. Luego, el cierre de las brechas sigue su hoja de ruta.

Revisión de alcance gratuita de NIS2

Conozca su situación frente a NIS2 antes de que su regulador o un cliente lo pregunte

Cuéntenos sobre su sector, países y servicios críticos. Confirmaremos cómo se aplica NIS2, le recomendaremos un cronograma y le enviaremos una propuesta a la medida.

Reserve su revisión de alcance gratuita →

Última revisión: , por el equipo de cumplimiento de Accredify Global.