1. Inicio
  2. Recursos
  3. Checklist NIS2
Recursos · Guía práctica

Checklist NIS2 para empresas españolas

Si le aplica, qué exige a la dirección, las diez medidas del artículo 21 y los plazos de notificación, en una lista que puede revisar en veinte minutos.

Guía práctica · Actualizada el 2026-10-04 · Lectura: 20 minutos

La Directiva (UE) 2022/2555, conocida como NIS2, es la norma europea que fija las obligaciones de ciberseguridad de las empresas y organismos que prestan servicios esenciales o importantes. Sustituye a la Directiva NIS de 2016, amplía mucho los sectores afectados y, por primera vez, hace responsable a la dirección. Esta checklist resume lo que exige y le permite comprobar en qué punto está su organización.

Guía orientativa elaborada por Jaquers Ciberseguridad a partir del texto de la Directiva. No constituye asesoramiento jurídico: las obligaciones concretas dependen de su sector, de su tamaño y de la norma española de transposición vigente, cuyo texto y calendario conviene verificar con su asesoría legal.

1. ¿Le aplica NIS2?

NIS2 se aplica, con carácter general, a las entidades medianas y grandes (a partir de 50 empleados o de 10 millones de euros de facturación o balance) que operan en los sectores de sus anexos. El Anexo I recoge los sectores de alta criticidad y el Anexo II otros sectores críticos. Algunas entidades están incluidas con independencia de su tamaño (por ejemplo, proveedores de servicios DNS, registros de nombres de dominio, prestadores de servicios de confianza o entidades que sean el único proveedor de un servicio en un Estado miembro).

Anexo I · Sectores de alta criticidadAnexo II · Otros sectores críticos
Energía · Transporte · Banca · Infraestructuras de los mercados financieros · Sanidad · Agua potable · Aguas residuales · Infraestructura digital · Gestión de servicios TIC entre empresas · Administración pública · EspacioServicios postales y de mensajería · Gestión de residuos · Productos químicos · Alimentación · Fabricación (productos sanitarios, informática y electrónica, material eléctrico, maquinaria, vehículos de motor y otro material de transporte) · Proveedores digitales (mercados en línea, motores de búsqueda, redes sociales) · Investigación

La Directiva distingue entre entidades esenciales (en general, las grandes empresas del Anexo I) y entidades importantes (el resto). Las obligaciones de fondo son las mismas; cambian el régimen de supervisión y el importe máximo de las sanciones.

Hemos identificado en qué sector y anexo encaja nuestra actividad

Y hemos comprobado si superamos los umbrales de tamaño o si estamos incluidos con independencia del tamaño.

Sabemos si somos entidad esencial o importante

Determina el régimen de supervisión y las sanciones aplicables.

Hemos revisado la norma española de transposición

En España, NIS2 se transpone a través de la Ley de Coordinación y Gobernanza de la Ciberseguridad; compruebe su estado y su texto definitivo, que puede introducir matices sobre autoridades, plazos y registro.

Aunque no nos aplique directamente, sabemos si nuestros clientes están obligados

Las entidades sujetas a NIS2 deben exigir garantías de seguridad a sus proveedores. Si vende a una de ellas, le llegarán cuestionarios y cláusulas contractuales.

2. Gobernanza: lo que exige a la dirección

El artículo 20 traslada la responsabilidad a los órganos de dirección: deben aprobar las medidas de gestión de riesgos, supervisar su aplicación y pueden responder personalmente por los incumplimientos. También deben formarse en ciberseguridad y fomentar la formación de los empleados.

La dirección ha aprobado formalmente la política y las medidas de ciberseguridad

Con acta o documento firmado, no como un asunto delegado únicamente en el departamento de TI.

Existe un responsable identificado y un mecanismo de supervisión periódica

Un cuadro de mando o informe de estado que la dirección revisa con una cadencia definida.

Los miembros de la dirección han recibido formación en ciberseguridad

Y pueden acreditarla.

Hay un plan de formación y concienciación para el resto del personal

Con resultados medibles, por ejemplo mediante simulaciones de phishing periódicas.

3. Las diez medidas mínimas del artículo 21

El artículo 21 exige medidas técnicas, operativas y de organización «adecuadas y proporcionadas» al riesgo, basadas en un enfoque que tenga en cuenta todos los peligros. Como mínimo deben cubrir estos diez ámbitos:

a) Análisis de riesgos y políticas de seguridad de los sistemas de información

Un análisis de riesgos actualizado, con metodología, y políticas aprobadas. Un pentesting periódico es la forma más directa de contrastar el análisis con la realidad.

b) Gestión de incidentes

Procedimiento de detección, triaje, contención, erradicación, recuperación y cierre, con roles y contactos definidos y ensayado al menos una vez al año.

c) Continuidad de las actividades

Copias de seguridad probadas, recuperación ante desastres y gestión de crisis, con objetivos de recuperación definidos.

d) Seguridad de la cadena de suministro

Evaluación de los riesgos de proveedores y prestadores de servicios, cláusulas contractuales y revisión de los accesos de terceros.

e) Seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas

Incluida la gestión y la divulgación de vulnerabilidades: inventario, parcheo, pruebas antes de pasar a producción y canal para recibir reportes.

f) Políticas y procedimientos para evaluar la eficacia de las medidas

Auditorías, pruebas de intrusión y métricas que demuestren que las medidas funcionan, no solo que existen.

g) Ciberhigiene básica y formación en ciberseguridad

Actualizaciones, contraseñas, bloqueo de equipos, uso del correo y concienciación continua de toda la plantilla.

h) Políticas sobre el uso de criptografía y, en su caso, de cifrado

Cifrado en tránsito y en reposo, gestión de claves y certificados.

i) Seguridad de los recursos humanos, control de acceso y gestión de activos

Altas y bajas, mínimo privilegio, revisión periódica de permisos e inventario de activos actualizado.

j) Autenticación multifactor, comunicaciones seguras y comunicaciones de emergencia

MFA o autenticación continua donde proceda, cifrado de voz, vídeo y texto, y canales de comunicación de emergencia dentro de la entidad.

4. Notificación de incidentes: 24 horas, 72 horas y un mes

El artículo 23 obliga a notificar sin demora indebida al CSIRT de referencia o a la autoridad competente los incidentes significativos: los que causan o pueden causar una perturbación operativa grave o pérdidas económicas, o afectan a otras personas con daños considerables. El procedimiento tiene tres hitos:

PlazoQué hay que enviar
24 horas desde que se tiene conocimientoAlerta temprana: si se sospecha de una acción ilícita o malintencionada y si puede tener repercusión transfronteriza.
72 horas desde que se tiene conocimientoNotificación del incidente: actualización de la alerta, evaluación inicial de gravedad e impacto e indicadores de compromiso disponibles.
Un mes desde la notificaciónInforme final: descripción detallada, tipo de amenaza y causa raíz, medidas de mitigación aplicadas y, en su caso, impacto transfronterizo. Si el incidente sigue en curso, informe de situación y final al cerrarlo.
A petición de la autoridadInformes intermedios de situación.

Además, cuando proceda, hay que informar sin demora a los destinatarios de los servicios afectados y, si hay datos personales implicados, cumplir en paralelo con la notificación a la AEPD en 72 horas prevista por el RGPD. En España los CSIRT de referencia son INCIBE-CERT para el sector privado y la ciudadanía y CCN-CERT para el sector público.

Tenemos definido qué es un incidente significativo para nosotros

Con criterios de gravedad e impacto acordados con la dirección.

Sabemos a quién notificar y cómo

CSIRT de referencia, autoridad competente, AEPD si hay datos personales, y los contactos del seguro y de la asesoría legal.

Tenemos plantillas preparadas para la alerta de 24 horas, la notificación de 72 horas y el informe final

Durante un incidente nadie tiene tiempo de redactar desde cero.

Podemos reconstruir lo ocurrido con evidencias

Registros centralizados y conservados, y capacidad de análisis forense con cadena de custodia.

5. Cadena de suministro

NIS2 exige evaluar los riesgos que introducen los proveedores y prestadores de servicios, incluidos los de almacenamiento y tratamiento de datos y los servicios de seguridad gestionados, y tener en cuenta la calidad de sus prácticas de ciberseguridad y de desarrollo seguro.

Tenemos un inventario de proveedores con acceso a nuestros sistemas o datos

Con el nivel de acceso de cada uno y un responsable interno.

Exigimos garantías de seguridad en los contratos

Cláusulas de seguridad, notificación de incidentes, derecho de auditoría y ubicación de los datos.

Vigilamos nuestra superficie de ataque, incluida la que depende de terceros

Dominios, servicios y certificados que un proveedor expone en nuestro nombre.

Sabemos dónde se alojan y tratan nuestros datos

Y podemos acreditarlo ante clientes y auditores.

6. Registro, supervisión y sanciones

Las entidades deben registrarse ante la autoridad competente aportando sus datos de contacto, sector, Estados miembros en los que prestan servicio y rangos de direcciones IP (artículo 27). Las entidades esenciales están sometidas a supervisión previa y posterior (auditorías, inspecciones y requerimientos); las importantes, a supervisión posterior.

Las multas administrativas pueden alcanzar, para las entidades esenciales, 10 millones de euros o el 2 % del volumen de negocios anual mundial, y para las importantes, 7 millones de euros o el 1,4 %, aplicándose en cada caso la cifra más alta. La norma nacional puede añadir sanciones adicionales y medidas como la suspensión temporal de certificaciones o la prohibición temporal de ejercer funciones directivas.

Hemos completado o planificado el registro ante la autoridad competente

Y mantenemos actualizados los datos de contacto.

Conservamos evidencias de las medidas aplicadas

Informes de auditoría y de pentesting, registros de formación, actas de la dirección y pruebas de los planes de continuidad.

7. Relación con ENS, ISO 27001 y DORA

Si su organización ya está certificada en ISO/IEC 27001 o es conforme al Esquema Nacional de Seguridad, tiene gran parte del camino recorrido: ambos marcos cubren el análisis de riesgos, las políticas, el control de acceso y la gestión de incidentes. NIS2 añade la responsabilidad personal de la dirección, los plazos de notificación y el énfasis en la cadena de suministro. Las entidades financieras se rigen por DORA, que actúa como norma especial con plazos de notificación más exigentes (4 horas para la notificación inicial desde la clasificación del incidente como grave).

8. Cómo ayudamos desde Jaquers

Nuestros servicios aportan la evidencia técnica que exige el artículo 21 y la capacidad de respuesta que exige el artículo 23. Cada hallazgo conserva evidencia, fechas, responsable y estado, y se exporta en PDF y Word como evidencia de control.

Si quiere saber en qué punto está su organización, pida una evaluación inicial: una conversación de 30 minutos para entender sus sistemas y lo que le preocupa.

HablemosLlamar