NIS2
Cumplimiento NIS2: qué exige la Directiva y cómo prepararse
El cumplimiento NIS2 consiste en cumplir las obligaciones de la Directiva NIS2 (SRI 2), la Directiva (UE) 2022/2555, tal como se haya transpuesto al Derecho nacional: medidas para la gestión de riesgos de ciberseguridad según el artículo 21, aprobadas y supervisadas por la dirección, y notificación de incidentes según el artículo 23, con una alerta temprana en 24 horas, una notificación en 72 horas y un informe final en el plazo de un mes. Se aplica sobre todo a entidades medianas y grandes de 18 sectores, y a algunas entidades con independencia de su tamaño.
Plan gratuito, sin tarjeta.
¿Quién está incluido en el ámbito de aplicación de NIS2?
NIS2 se aplica a las entidades de un tipo enumerado en el anexo I (11 sectores de alta criticidad, como energía, transporte, sanidad e infraestructura digital) o en el anexo II (otros 7 sectores críticos, entre ellos la fabricación y los proveedores digitales) que sean al menos medianas según la Recomendación 2003/361/CE y operen en la UE. Según esa Recomendación, una empresa deja de ser pequeña cuando tiene 50 o más empleados, o cuando tanto su volumen de negocios como su balance general superan los 10 millones de euros. Algunas entidades están incluidas con independencia de su tamaño, como los prestadores de servicios de confianza, los proveedores de servicios de DNS y las entidades que un Estado miembro identifique como críticas.
Si tu empresa fabrica productos, revisa el sector de fabricación del anexo II. Abarca los productos sanitarios y los productos sanitarios para diagnóstico in vitro, y las divisiones 26 a 30 de la NACE Rev. 2: productos informáticos, electrónicos y ópticos; material y equipo eléctrico; maquinaria y equipo n.c.o.p.; vehículos de motor y remolques; y otro material de transporte. Un fabricante mediano de controladores industriales o de robots puede ser una entidad importante según NIS2 y, por separado, un fabricante según el Reglamento de Ciberresiliencia.
| Entidades esenciales | Entidades importantes | |
|---|---|---|
| Quiénes (artículo 3) | Entidades grandes del anexo I, algunas categorías con independencia de su tamaño y las entidades que designe un Estado miembro | Las demás entidades del anexo I o II incluidas en el ámbito de aplicación |
| Supervisión | Inspecciones, controles aleatorios y auditorías periódicas y específicas (artículo 32) | A posteriori, ante pruebas o indicios de incumplimiento (artículo 33) |
¿Cuáles son las diez medidas de gestión de riesgos del artículo 21 de NIS2?
El artículo 21(1) exige medidas técnicas, operativas y de organización adecuadas y proporcionadas, teniendo en cuenta el estado de la técnica, las normas pertinentes, el coste de aplicación, el grado de exposición de la entidad a los riesgos, su tamaño y la probabilidad y gravedad de los incidentes. El artículo 21(4) añade que la entidad que constate que no cumple debe adoptar medidas correctoras sin demora indebida.
Para determinados proveedores de infraestructura digital y de servicios digitales, como los de computación en nube, centros de datos y servicios gestionados, el Reglamento de Ejecución (UE) 2024/2690 establece el detalle técnico; para las demás entidades, lo hacen el Derecho nacional y las orientaciones de la autoridad competente. En todos los casos, el artículo 21(2) exige un enfoque basado en todos los peligros, y las medidas deben incluir al menos lo siguiente:
- a) Políticas de seguridad de los sistemas de información y análisis de riesgos.
- b) Gestión de incidentes.
- c) Continuidad de las actividades, como la gestión de copias de seguridad y la recuperación en caso de catástrofe, y gestión de crisis.
- d) Seguridad de la cadena de suministro, incluidos los aspectos de seguridad relativos a las relaciones entre cada entidad y sus proveedores o prestadores de servicios directos.
- e) Seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas de redes y de información, incluida la gestión y divulgación de las vulnerabilidades.
- f) Políticas y procedimientos para evaluar la eficacia de las medidas para la gestión de riesgos de ciberseguridad.
- g) Prácticas básicas de ciberhigiene y formación en ciberseguridad.
- h) Políticas y procedimientos relativos a la utilización de criptografía y, en su caso, de cifrado.
- i) Seguridad de los recursos humanos, políticas de control de acceso y gestión de activos.
- j) Uso de soluciones de autenticación multifactorial o de autenticación continua, comunicaciones de voz, vídeo y texto seguras y sistemas seguros de comunicaciones de emergencia en la entidad, cuando proceda.
¿Cuáles son los plazos de notificación de incidentes de NIS2?
El artículo 23 se aplica a los incidentes significativos: los que han causado o pueden causar graves perturbaciones operativas de los servicios o pérdidas económicas para la entidad, o perjuicios materiales o inmateriales considerables a otras personas. Las notificaciones se presentan al CSIRT nacional o, en su caso, a la autoridad competente, y los destinatarios de los servicios deben ser informados cuando proceda. Si un incidente sigue en curso cuando vence el informe final, se presenta en su lugar un informe de situación, y el informe final llega en el plazo de un mes a partir de la gestión del incidente.
| Fase | Plazo | Contenido |
|---|---|---|
| Alerta temprana | Sin demora indebida, en un plazo de 24 horas desde que se tiene constancia | Si cabe sospechar que responde a una acción ilícita o malintencionada y si puede tener repercusiones transfronterizas |
| Notificación del incidente | Sin demora indebida, en un plazo de 72 horas desde que se tiene constancia | Actualización de la alerta temprana, evaluación inicial de la gravedad y el impacto, indicadores de compromiso cuando estén disponibles |
| Informe intermedio | A instancias del CSIRT o de la autoridad competente | Actualizaciones pertinentes sobre la situación |
| Informe final | A más tardar un mes después de la notificación del incidente | Descripción detallada, tipo de amenaza o causa principal probable, medidas paliativas aplicadas y en curso, repercusiones transfronterizas |
Responsabilidad de la dirección y multas en NIS2
El artículo 20 convierte la ciberseguridad en un asunto del consejo de administración. Los órganos de dirección deben aprobar las medidas del artículo 21, supervisar su puesta en práctica y pueden responder por los incumplimientos, y sus miembros deben asistir a formaciones que les permitan detectar riesgos y evaluar las prácticas de gestión de riesgos de ciberseguridad. Para un equipo directivo pequeño, eso significa una aprobación documentada de las medidas, una revisión periódica en el orden del día y registros de formación de cada miembro.
El artículo 34 fija un mínimo para las multas por infracciones de los artículos 21 o 23. Para las entidades esenciales, los Estados miembros deben prever multas máximas de al menos 10 millones de euros o de al menos el 2 % del volumen de negocios anual total a nivel mundial del ejercicio financiero anterior, la cifra que sea mayor; para las entidades importantes, de al menos 7 millones de euros o el 1,4 %. Las leyes nacionales pueden ir más allá, así que comprueba cada Estado miembro en el que operes.
¿En qué punto está la transposición de NIS2?
NIS2 es una directiva, así que sus obligaciones llegan a las entidades a través del Derecho nacional. Los Estados miembros tenían que adoptar y publicar sus medidas a más tardar el 17 de octubre de 2024 y aplicarlas a partir del 18 de octubre de 2024 (artículo 41). La transposición no ha sido uniforme: el 8 de julio de 2026, la Comisión llevó a Irlanda, España, Francia y los Países Bajos ante el Tribunal de Justicia de la UE por no haber notificado la transposición completa. El 20 de enero de 2026, la Comisión también propuso modificaciones específicas de NIS2; es una propuesta, no una norma en vigor.
Cómo respaldan los análisis de producto el artículo 21(2)(d) y (e)
Dos de las diez medidas son aquellas en las que ayuda la evidencia a nivel de producto. La letra d) cubre la seguridad de la cadena de suministro, y el artículo 21(3) pide a las entidades que tengan en cuenta las vulnerabilidades específicas de cada proveedor directo y la calidad general de sus productos y prácticas de ciberseguridad, incluidos sus procedimientos de desarrollo seguro. La letra e) cubre la seguridad en la adquisición, el desarrollo y el mantenimiento, incluida la gestión y divulgación de las vulnerabilidades. Los SBOM, los resultados de los análisis de dependencias y de firmware, y las decisiones registradas sobre cada hallazgo son el tipo de registros que demuestran que estas medidas funcionan.
El Reglamento de Ejecución (UE) 2024/2690 muestra cómo se concreta eso para las entidades a las que se aplica: supervisar la información sobre vulnerabilidades, realizar exploraciones de vulnerabilidades cuando proceda y registrar evidencias de los resultados a intervalos planificados, y documentar por qué una vulnerabilidad no requiere reparación. La ISO/IEC 27001:2022 es una forma habitual de estructurar estas medidas en un sistema de gestión de la seguridad de la información, pero NIS2 no la exige.
Disponible hoy en KROMSE
KROMSE no es una herramienta de cumplimiento NIS2 y no certifica nada, pero sus análisis generan evidencias para las partes del artículo 21 sobre gestión de vulnerabilidades y cadena de suministro.
- Análisis de dependencias, código fuente (11 lenguajes), secretos, configuraciones incorrectas e imágenes de contenedor del software que desarrollas.
- Subida de SBOM (CycloneDX, SPDX 2.2 y 2.3) para el software que te entregan tus proveedores, contrastados automáticamente con OSV.dev.
- Análisis de imágenes de firmware Linux, de hasta 512 MB, para los dispositivos que fabricas o utilizas.
- Enriquecimiento con CISA KEV, FIRST EPSS, NVD y la EUVD de ENISA para los hallazgos con identificador CVE.
- Exportación VEX, un paquete de evidencias CRA (JSON o PDF) y una exportación firmada del registro de auditoría que dejan constancia de lo que se encontró y de lo que se decidió.
Próximamente
En la hoja de ruta, todavía no disponible. Las fechas son objetivos, no promesas; esta página cambia el mismo día en que una funcionalidad está operativa.
- Próximamente · T1 2027 (enero)Módulo NIS2. Un módulo NIS2 reunirá en un solo lugar del producto las medidas de gestión de riesgos, los plazos de los incidentes y las evidencias.
- Próximamente · T1 2027Evidencias para los controles de ISO/IEC 27001. Los resultados de los análisis y las decisiones registradas se vincularán a los controles de ISO/IEC 27001 como evidencia para tus auditorías.
- Próximamente · T4 2026 (diciembre)Monitorización según tu calendario, con agentes de IA. Los reanálisis se ejecutarán con la periodicidad que tú fijes, con agentes de IA que vigilarán los nuevos avisos, clasificarán lo que te afecta, propondrán correcciones y redactarán el informe para tu revisión.
Preguntas frecuentes
¿NIS2 se aplica a las pequeñas empresas?
Por regla general, no: NIS2 se aplica a las entidades medianas o más grandes de los sectores de los anexos I y II. Algunas están incluidas con independencia de su tamaño, como los proveedores de comunicaciones electrónicas públicas, los prestadores de servicios de confianza, los proveedores de servicios de DNS, los registros de nombres de dominio de primer nivel y las entidades que un Estado miembro identifique como críticas. Aun así, las pequeñas empresas pueden notar los efectos de NIS2 como proveedoras de entidades incluidas en su ámbito de aplicación.
¿Qué diferencia hay entre NIS2 y el Reglamento de Ciberresiliencia?
NIS2 impone obligaciones a las organizaciones: las entidades esenciales e importantes deben gestionar los riesgos de ciberseguridad y notificar los incidentes significativos. El Reglamento de Ciberresiliencia impone obligaciones a los productos con elementos digitales: los fabricantes deben cumplir los requisitos esenciales de ciberseguridad, gestionar las vulnerabilidades y notificar las aprovechadas activamente. Una misma empresa puede estar sujeta a ambos.
¿Basta la certificación ISO 27001 para cumplir NIS2?
Por sí sola, no. La ISO/IEC 27001:2022 especifica requisitos para un sistema de gestión de la seguridad de la información y es una forma habitual de organizar las medidas del artículo 21, pero NIS2 no la exige. La certificación tampoco cubre las obligaciones propias de NIS2, como los plazos de notificación del artículo 23 o la formación de los órganos de dirección del artículo 20.
¿Puede KROMSE hacer que mi organización cumpla NIS2?
No. KROMSE no certifica el cumplimiento ni decide si NIS2 se aplica a tu organización. Analiza software, SBOM, imágenes de contenedor y firmware Linux, y registra resultados y decisiones que puedes usar como evidencia para el artículo 21(2)(d) y (e). Un módulo NIS2 está en la hoja de ruta.
Guías relacionadas
Fuentes
- Directiva (UE) 2022/2555 (Directiva SRI 2 o NIS2), EUR-Lex
- Comisión Europea: Directiva NIS2
- Comisión Europea: cuatro Estados miembros llevados ante el Tribunal de Justicia por no transponer NIS2 (8 de julio de 2026)
- Reglamento de Ejecución (UE) 2024/2690 de la Comisión, EUR-Lex
- Recomendación 2003/361/CE de la Comisión (definición de pyme), EUR-Lex
- ISO/IEC 27001:2022, ISO