NIS2 es la nueva directiva europea de ciberseguridad que amplía el alcance de la anterior NIS y exige a muchas organizaciones mejorar su gobierno, gestión de riesgos, respuesta ante incidentes y control de proveedores. Su objetivo no es crear más burocracia, sino reducir el impacto de incidentes en sectores esenciales para la economía y la sociedad.
Para una empresa, la pregunta importante no es solo “¿estoy obligada?”, sino también: ¿qué clientes, contratos o proveedores pueden empezar a exigirme controles equivalentes a NIS2?
NIS2 puede afectar directamente a entidades esenciales e importantes, pero también de forma indirecta a proveedores tecnológicos, empresas industriales, SaaS, MSP, consultoras y organizaciones que forman parte de una cadena de suministro crítica.
Qué es NIS2
NIS2 es una directiva de la Unión Europea orientada a reforzar la seguridad de redes y sistemas de información. Sustituye y amplía el marco anterior, incorporando más sectores, más obligaciones y una mayor responsabilidad de los órganos de dirección.
En la práctica, NIS2 pide a las organizaciones que gestionen la ciberseguridad como un riesgo de negocio: con responsables, controles, evidencias, planes de continuidad y capacidad real de responder ante incidentes.
Qué empresas pueden estar obligadas por NIS2
La aplicabilidad depende de factores como el sector, el tamaño de la organización, el tipo de actividad y la normativa nacional que transponga la directiva. Aun así, hay grupos que deben revisar su situación cuanto antes.
Entidades esenciales
Suelen incluir organizaciones de sectores especialmente críticos, como energía, transporte, banca, infraestructuras de mercados financieros, sanidad, agua potable, aguas residuales, infraestructura digital, administración pública o espacio.
Entidades importantes
Pueden incluir otros sectores relevantes como servicios postales, gestión de residuos, fabricación, producción y distribución de productos químicos, alimentación, fabricación de determinados productos críticos, proveedores digitales, marketplaces, buscadores o redes sociales.
Proveedores y cadena de suministro
Aunque una empresa no esté directamente incluida, puede verse afectada por contratos con clientes que sí están sujetos a NIS2. Por ejemplo: proveedores IT, desarrollo de software, cloud, mantenimiento, ciberseguridad, MSP, integradores o empresas que acceden a información sensible de clientes regulados.
Obligaciones principales de NIS2
Las obligaciones concretas dependerán de la transposición y del caso concreto, pero las áreas clave suelen ser:
- Gestión de riesgos de ciberseguridad y medidas técnicas proporcionadas.
- Políticas de seguridad de la información y gobierno interno.
- Gestión de incidentes, escalado y notificación.
- Continuidad de negocio, copias de seguridad y recuperación.
- Seguridad en la cadena de suministro y proveedores críticos.
- Seguridad en adquisición, desarrollo y mantenimiento de sistemas.
- Control de accesos, autenticación, cifrado y protección de activos.
- Formación y concienciación para dirección y equipos.
Relación entre NIS2, ISO 27001 y ENS
NIS2 no es lo mismo que ISO 27001 ni que el Esquema Nacional de Seguridad, pero tienen muchos puntos en común. Por eso conviene no tratarlos como proyectos separados.
ISO 27001 ayuda a crear un sistema de gestión de seguridad de la información basado en riesgos. ENS establece medidas para sistemas vinculados al sector público español. NIS2 refuerza el gobierno, la respuesta a incidentes y la gestión de riesgos en sectores críticos europeos.
Una hoja de ruta bien diseñada puede reutilizar inventario de activos, matriz de riesgos, políticas, procedimientos, controles, evidencias, formación, gestión de proveedores y planes de continuidad.
Cómo prepararse para NIS2 paso a paso
- Analizar aplicabilidad: sector, tamaño, actividad, clientes, contratos y cadena de suministro.
- Definir alcance: sistemas, servicios, sedes, procesos, proveedores y datos afectados.
- Evaluar brechas: comparar la situación actual con los requisitos esperados.
- Priorizar riesgos: identificar qué puede interrumpir el negocio o afectar a clientes críticos.
- Implantar controles: accesos, copias, continuidad, incidentes, proveedores, desarrollo seguro y formación.
- Preparar evidencias: políticas, registros, responsables, revisiones, informes e indicadores.
- Revisar periódicamente: NIS2 no es un documento puntual; requiere mejora continua.
Errores frecuentes al abordar NIS2
- Esperar a que el cliente o la Administración lo exija formalmente.
- Tratar NIS2 como un proyecto solo legal y no como gestión de riesgos.
- Copiar políticas genéricas sin controles reales detrás.
- No involucrar a dirección, IT, legal, compras y operaciones.
- Olvidar proveedores críticos y dependencias tecnológicas.
- No conectar NIS2 con ISO 27001, ENS, RGPD o continuidad de negocio.
Checklist inicial para saber por dónde empezar
- ¿Sabes si tu sector aparece dentro del alcance de NIS2?
- ¿Tienes identificados tus servicios críticos y activos principales?
- ¿Existe una matriz de riesgos de ciberseguridad actualizada?
- ¿Hay procedimiento de incidentes y responsables claros?
- ¿Puedes demostrar copias de seguridad y pruebas de recuperación?
- ¿Evalúas la seguridad de proveedores clave?
- ¿Dirección recibe información periódica sobre riesgos de ciberseguridad?
- ¿Tienes evidencias suficientes para una auditoría o requerimiento de cliente?
Más temas del blog sobre normativa, BOE y ciberseguridad
Hemos organizado cada norma y noticia en una entrada independiente para que puedas consultar su fuente, alcance y aplicación práctica sin mezclar marcos diferentes.
- Directiva NIS2 — texto europeo oficial y puntos clave para empresas.
- BOE: Real Decreto 311/2022 y Esquema Nacional de Seguridad.
- Reglamento DORA — resiliencia operativa digital en el sector financiero.
- Cyber Resilience Act — ciberseguridad en productos digitales.
- BOE: LOPDGDD, RGPD y protección de datos en empresas.
Cada entrada incluye enlace a la fuente oficial —BOE o EUR-Lex— y una lectura práctica orientada a empresas.
Conclusión
NIS2 es una oportunidad para ordenar la ciberseguridad con criterio: saber qué riesgos importan, qué controles son necesarios, quién responde ante incidentes y cómo demostrar que la organización actúa de forma responsable.
La forma más eficiente de prepararse es realizar primero un diagnóstico de aplicabilidad y brechas, y después construir una hoja de ruta que pueda alinearse con ISO 27001, ENS y otros requisitos de clientes.
En Blue Moon Cybertech podemos revisar tu situación, detectar brechas y proponer una hoja de ruta realista para NIS2, ISO 27001 y ENS.
Solicitar diagnóstico NIS2 →