NIS2: qué exige a las empresas y por dónde empezar
La directiva NIS2 explicada de forma práctica: quién está incluido, qué obligaciones impone, qué sanciones prevé y los primeros pasos para cumplirla.

Durante años la ciberseguridad se consideró un asunto técnico, cosa del departamento de TI. Con la directiva NIS2 ya no es así: pasa a ser una responsabilidad de la dirección de la empresa, con obligaciones precisas, controles y sanciones.
La NIS2 es la Directiva UE 2022/2555. Cada Estado miembro la ha transpuesto a su legislación nacional y ha designado una autoridad nacional competente, que supervisa a las entidades incluidas y recibe las notificaciones de incidentes.
Quién está incluido
La NIS2 amplía mucho el ámbito de aplicación respecto a la primera directiva NIS de 2016. En líneas generales afecta a las medianas y grandes empresas que operan en una larga lista de sectores, divididos en dos grupos:
- sectores de alta criticidad: energía, transporte, banca e infraestructuras de los mercados financieros, sanidad, agua, infraestructura digital, servicios TIC gestionados, administración pública, espacio;
- otros sectores críticos: servicios postales, gestión de residuos, química, alimentación, fabricación de productos críticos (por ejemplo productos sanitarios, electrónica, maquinaria, vehículos), proveedores digitales como mercados en línea y motores de búsqueda, investigación.
Las organizaciones incluidas se clasifican como entidades esenciales o entidades importantes, con obligaciones similares pero distintos niveles de supervisión y sanciones. En algunos casos también quedan incluidas organizaciones más pequeñas, por ejemplo cuando son el único proveedor de un servicio crítico.
Además hay un efecto que a menudo se subestima: también quien no está incluido directamente en la NIS2 puede verse afectado como proveedor. Las entidades obligadas deben evaluar la seguridad de su cadena de suministro y pedirán garantías también a sus socios.
Las principales obligaciones
- Registro: las entidades afectadas deben registrarse ante la autoridad nacional competente y mantener actualizados sus datos.
- Gestión del riesgo: políticas de seguridad, gestión de incidentes, continuidad de negocio y copias de seguridad, seguridad de la cadena de suministro, control de accesos, autenticación multifactor, cifrado, formación del personal.
- Notificación de incidentes significativos: una alerta temprana en un plazo de 24 horas, una notificación en un plazo de 72 horas y un informe final en un plazo de un mes.
- Responsabilidad de la dirección: los órganos de dirección aprueban las medidas de seguridad, responden de ellas y deben seguir una formación específica.
Las sanciones
Las multas administrativas pueden alcanzar los 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales, y los 7 millones de euros o el 1,4 % para las importantes, aplicándose el importe más alto. A ellas se suman posibles medidas contra la alta dirección.
Por dónde empezar: cinco pasos concretos
- Comprobar si estás incluido, directamente o como proveedor de entidades obligadas.
- Hacer un inventario de sistemas, datos, servicios en la nube y proveedores: no se puede proteger lo que no se conoce.
- Evaluar los riesgos y comparar la situación actual con las medidas exigidas.
- Cubrir enseguida las medidas básicas: autenticación multifactor, copias de seguridad inmutables y verificadas, actualizaciones, monitorización, plan de respuesta a incidentes.
- Formar a las personas, empezando por la dirección.
Cómo podemos ayudarte
Muchas de las medidas que exige la NIS2 corresponden a servicios que puedes activar de inmediato: EagleSafe para el acceso Zero Trust y la autenticación multifactor, ARXDOME para la monitorización continua y la respuesta a incidentes con un SOC activo 24/7, 7dBackup para copias de seguridad cifradas e inmutables y 7dCloud para una infraestructura soberana en centros de datos certificados.
Para el análisis de riesgos, la adecuación documental y la formación puedes contar con la consultoría de Blue Eagle Technology.
Este artículo tiene fines informativos y no sustituye el asesoramiento jurídico sobre cada caso concreto.


