La Directiva (UE) 2022/2555, conocida como NIS2, es la norma europea que fija las obligaciones de ciberseguridad de las empresas y organismos que prestan servicios esenciales o importantes. Sustituye a la Directiva NIS de 2016, amplía mucho los sectores afectados y, por primera vez, hace responsable a la dirección. Esta checklist resume lo que exige y le permite comprobar en qué punto está su organización.
Guía orientativa elaborada por Jaquers Ciberseguridad a partir del texto de la Directiva. No constituye asesoramiento jurídico: las obligaciones concretas dependen de su sector, de su tamaño y de la norma española de transposición vigente, cuyo texto y calendario conviene verificar con su asesoría legal.
1. ¿Le aplica NIS2?
NIS2 se aplica, con carácter general, a las entidades medianas y grandes (a partir de 50 empleados o de 10 millones de euros de facturación o balance) que operan en los sectores de sus anexos. El Anexo I recoge los sectores de alta criticidad y el Anexo II otros sectores críticos. Algunas entidades están incluidas con independencia de su tamaño (por ejemplo, proveedores de servicios DNS, registros de nombres de dominio, prestadores de servicios de confianza o entidades que sean el único proveedor de un servicio en un Estado miembro).
| Anexo I · Sectores de alta criticidad | Anexo II · Otros sectores críticos |
|---|---|
| Energía · Transporte · Banca · Infraestructuras de los mercados financieros · Sanidad · Agua potable · Aguas residuales · Infraestructura digital · Gestión de servicios TIC entre empresas · Administración pública · Espacio | Servicios postales y de mensajería · Gestión de residuos · Productos químicos · Alimentación · Fabricación (productos sanitarios, informática y electrónica, material eléctrico, maquinaria, vehículos de motor y otro material de transporte) · Proveedores digitales (mercados en línea, motores de búsqueda, redes sociales) · Investigación |
La Directiva distingue entre entidades esenciales (en general, las grandes empresas del Anexo I) y entidades importantes (el resto). Las obligaciones de fondo son las mismas; cambian el régimen de supervisión y el importe máximo de las sanciones.
Y hemos comprobado si superamos los umbrales de tamaño o si estamos incluidos con independencia del tamaño.
Determina el régimen de supervisión y las sanciones aplicables.
En España, NIS2 se transpone a través de la Ley de Coordinación y Gobernanza de la Ciberseguridad; compruebe su estado y su texto definitivo, que puede introducir matices sobre autoridades, plazos y registro.
Las entidades sujetas a NIS2 deben exigir garantías de seguridad a sus proveedores. Si vende a una de ellas, le llegarán cuestionarios y cláusulas contractuales.
2. Gobernanza: lo que exige a la dirección
El artículo 20 traslada la responsabilidad a los órganos de dirección: deben aprobar las medidas de gestión de riesgos, supervisar su aplicación y pueden responder personalmente por los incumplimientos. También deben formarse en ciberseguridad y fomentar la formación de los empleados.
Con acta o documento firmado, no como un asunto delegado únicamente en el departamento de TI.
Un cuadro de mando o informe de estado que la dirección revisa con una cadencia definida.
Y pueden acreditarla.
Con resultados medibles, por ejemplo mediante simulaciones de phishing periódicas.
3. Las diez medidas mínimas del artículo 21
El artículo 21 exige medidas técnicas, operativas y de organización «adecuadas y proporcionadas» al riesgo, basadas en un enfoque que tenga en cuenta todos los peligros. Como mínimo deben cubrir estos diez ámbitos:
Un análisis de riesgos actualizado, con metodología, y políticas aprobadas. Un pentesting periódico es la forma más directa de contrastar el análisis con la realidad.
Procedimiento de detección, triaje, contención, erradicación, recuperación y cierre, con roles y contactos definidos y ensayado al menos una vez al año.
Copias de seguridad probadas, recuperación ante desastres y gestión de crisis, con objetivos de recuperación definidos.
Evaluación de los riesgos de proveedores y prestadores de servicios, cláusulas contractuales y revisión de los accesos de terceros.
Incluida la gestión y la divulgación de vulnerabilidades: inventario, parcheo, pruebas antes de pasar a producción y canal para recibir reportes.
Auditorías, pruebas de intrusión y métricas que demuestren que las medidas funcionan, no solo que existen.
Actualizaciones, contraseñas, bloqueo de equipos, uso del correo y concienciación continua de toda la plantilla.
Cifrado en tránsito y en reposo, gestión de claves y certificados.
Altas y bajas, mínimo privilegio, revisión periódica de permisos e inventario de activos actualizado.
MFA o autenticación continua donde proceda, cifrado de voz, vídeo y texto, y canales de comunicación de emergencia dentro de la entidad.
4. Notificación de incidentes: 24 horas, 72 horas y un mes
El artículo 23 obliga a notificar sin demora indebida al CSIRT de referencia o a la autoridad competente los incidentes significativos: los que causan o pueden causar una perturbación operativa grave o pérdidas económicas, o afectan a otras personas con daños considerables. El procedimiento tiene tres hitos:
| Plazo | Qué hay que enviar |
|---|---|
| 24 horas desde que se tiene conocimiento | Alerta temprana: si se sospecha de una acción ilícita o malintencionada y si puede tener repercusión transfronteriza. |
| 72 horas desde que se tiene conocimiento | Notificación del incidente: actualización de la alerta, evaluación inicial de gravedad e impacto e indicadores de compromiso disponibles. |
| Un mes desde la notificación | Informe final: descripción detallada, tipo de amenaza y causa raíz, medidas de mitigación aplicadas y, en su caso, impacto transfronterizo. Si el incidente sigue en curso, informe de situación y final al cerrarlo. |
| A petición de la autoridad | Informes intermedios de situación. |
Además, cuando proceda, hay que informar sin demora a los destinatarios de los servicios afectados y, si hay datos personales implicados, cumplir en paralelo con la notificación a la AEPD en 72 horas prevista por el RGPD. En España los CSIRT de referencia son INCIBE-CERT para el sector privado y la ciudadanía y CCN-CERT para el sector público.
Con criterios de gravedad e impacto acordados con la dirección.
CSIRT de referencia, autoridad competente, AEPD si hay datos personales, y los contactos del seguro y de la asesoría legal.
Durante un incidente nadie tiene tiempo de redactar desde cero.
Registros centralizados y conservados, y capacidad de análisis forense con cadena de custodia.
5. Cadena de suministro
NIS2 exige evaluar los riesgos que introducen los proveedores y prestadores de servicios, incluidos los de almacenamiento y tratamiento de datos y los servicios de seguridad gestionados, y tener en cuenta la calidad de sus prácticas de ciberseguridad y de desarrollo seguro.
Con el nivel de acceso de cada uno y un responsable interno.
Cláusulas de seguridad, notificación de incidentes, derecho de auditoría y ubicación de los datos.
Dominios, servicios y certificados que un proveedor expone en nuestro nombre.
Y podemos acreditarlo ante clientes y auditores.
6. Registro, supervisión y sanciones
Las entidades deben registrarse ante la autoridad competente aportando sus datos de contacto, sector, Estados miembros en los que prestan servicio y rangos de direcciones IP (artículo 27). Las entidades esenciales están sometidas a supervisión previa y posterior (auditorías, inspecciones y requerimientos); las importantes, a supervisión posterior.
Las multas administrativas pueden alcanzar, para las entidades esenciales, 10 millones de euros o el 2 % del volumen de negocios anual mundial, y para las importantes, 7 millones de euros o el 1,4 %, aplicándose en cada caso la cifra más alta. La norma nacional puede añadir sanciones adicionales y medidas como la suspensión temporal de certificaciones o la prohibición temporal de ejercer funciones directivas.
Y mantenemos actualizados los datos de contacto.
Informes de auditoría y de pentesting, registros de formación, actas de la dirección y pruebas de los planes de continuidad.
7. Relación con ENS, ISO 27001 y DORA
Si su organización ya está certificada en ISO/IEC 27001 o es conforme al Esquema Nacional de Seguridad, tiene gran parte del camino recorrido: ambos marcos cubren el análisis de riesgos, las políticas, el control de acceso y la gestión de incidentes. NIS2 añade la responsabilidad personal de la dirección, los plazos de notificación y el énfasis en la cadena de suministro. Las entidades financieras se rigen por DORA, que actúa como norma especial con plazos de notificación más exigentes (4 horas para la notificación inicial desde la clasificación del incidente como grave).
8. Cómo ayudamos desde Jaquers
Nuestros servicios aportan la evidencia técnica que exige el artículo 21 y la capacidad de respuesta que exige el artículo 23. Cada hallazgo conserva evidencia, fechas, responsable y estado, y se exporta en PDF y Word como evidencia de control.
Si quiere saber en qué punto está su organización, pida una evaluación inicial: una conversación de 30 minutos para entender sus sistemas y lo que le preocupa.