Cumplimiento NIS2
para empresas
Te ayudamos a saber si te aplica, qué tienes que implementar y en qué plazo.
NIS2 ya está en vigor,
y tu empresa puede estar obligada sin saberlo
La Directiva (UE) 2022/2555, conocida como NIS2, entró en vigor el 18 de octubre de 2024. Amplía el ámbito de la NIS original y obliga a más sectores a implantar medidas de ciberseguridad, notificar incidentes en plazos muy cortos y demostrar cumplimiento ante las autoridades. En España la transposición está en proceso, pero las obligaciones ya se aplican de facto porque la directiva es vinculante.
Lo más importante que tienes que entender: NIS2 no solo afecta a grandes empresas ni a sectores “obvios” como energía o banca. Alcanza a empresas medianas de sectores como fabricación, alimentación, gestión de residuos, investigación, servicios digitales, logística, sanidad y muchos más. Y si eres proveedor crítico de una entidad obligada, la obligación te cae por cadena de suministro aunque seas pequeño.
¿Me aplica NIS2?
¿Tu empresa opera en alguno de los sectores del Anexo I o II?
Anexo I (alta criticidad): energía, transporte, banca, mercados financieros, sanidad, agua potable, aguas residuales, infraestructura digital, TIC, espacio, Administración Pública.
Anexo II (otros críticos): servicios postales, gestión de residuos, química, alimentación, fabricación (sanitarios, electrónica, maquinaria, vehículos), servicios digitales, investigación.
Si sí → pasa a la pregunta 2.
¿Tienes 50 empleados o más, o facturas 10 M€ anuales o más?
El umbral es “Y/O”: basta con superar uno de los dos. Cuenta la plantilla consolidada del grupo si formas parte de una empresa mayor.
Si sí → NIS2 te aplica. Salta al bloque siguiente. Si no → pasa a la pregunta 3.
¿Eres proveedor crítico de alguna empresa obligada?
Software a medida, servicios cloud, MSP, gestión documental, servicios TIC… Si tu empresa es parte de la cadena de suministro crítica de una entidad esencial o importante, NIS2 te alcanza aunque no cumplas los umbrales de tamaño.
Si sí → NIS2 te aplica indirectamente. Tu cliente te exigirá acreditar medidas. Si no → hoy no te aplica, pero revisa anualmente.
“NIS2 NO PREGUNTA SI ERES GRANDE. PREGUNTA SI ERES CRÍTICO”
Qué exige una NIS2 bien implantada
Gobernanza de riesgos
Identificación y evaluación documentada de los riesgos de ciberseguridad que afectan a tu empresa, con revisión al menos anual. Incluye también la seguridad de la cadena de suministro: evaluación de proveedores TIC y cláusulas contractuales que les obliguen a mantener medidas equivalentes.
Medidas técnicas
Autenticación multifactor para accesos críticos, cifrado de datos sensibles, gestión de vulnerabilidades, copias de seguridad verificadas, control de accesos con principio de mínimo privilegio e inventario de activos. Las bases técnicas que cualquier sistema serio debe tener, documentadas y auditables.
Gestión de incidentes y continuidad
Procedimientos para detectar, contener, reportar y aprender de cada incidente. Playbooks por tipología, plan de continuidad de negocio, recuperación ante desastres y pruebas periódicas. Y muy importante: notificación en plazos de 24 horas, 72 horas y un mes al CSIRT competente.
Formación y responsabilidad directiva
Formación obligatoria para plantilla y especialmente para dirección. NIS2 responsabiliza personalmente a los directivos: no cumplir puede acarrear prohibición temporal de ejercer cargos directivos en entidades esenciales.
"Muy profesionales. Trabajamos juntos desde hace muchos años y seguirán siendo muchos más!"
Empresas
que ya han confiado
Sí, estos son algunos de nuestros clientes
Seis señales de
una adecuación NIS2 mal hecha
Si el trabajo se resume en rellenar plantillas, redactar un documento de políticas y mandarte una factura, te están vendiendo papel, no cumplimiento. Cómo reconocerlo.
Te venden "certificación NIS2" y listo
El proyecto es solo documental
No tocan la cadena de suministro
Ignoran los plazos del Artículo 23
No hay formación para dirección
No queda plan de evidencia continua
Cuándo tiene sentido
abordar tu adecuación a NIS2
Cuando tu sector aparece en el Anexo I o II
Si operas en energía, transporte, sanidad, agua, banca, TIC, fabricación crítica, alimentación, residuos o servicios digitales y superas los umbrales de tamaño, no hay debate. La obligación ya está activa. Cuanto más tardes en empezar, más riesgo acumulas.
Cuando un cliente te lo empieza a exigir
Si eres proveedor TIC de una entidad esencial o importante, la obligación te llega por contrato antes que por inspección. Tus clientes empezarán a pedirte evidencia de medidas NIS2. No tenerla te saca de su cadena de suministro.
Cuando ya cumples ISO 27001 o ENS
Tienes la mayor parte del trabajo hecho y no lo sabes. El gap hasta NIS2 es mucho más pequeño de lo que parece: reutilizamos tu análisis de riesgos, políticas y controles, y completamos solo lo específico (cadena de suministro, plazos de notificación, formación directiva).
Antes de que la transposición española active inspecciones
España va a completar la transposición definitiva pronto. En ese momento, las autoridades sectoriales empezarán inspecciones con retroactividad desde octubre de 2024. Empezar hoy da margen; empezar cuando llegue el primer requerimiento es tarde.
Cómo trabajamos una adecuación NIS2 paso a paso
Diagnóstico inicial
- Una llamada de 30-45 minutos para validar si NIS2 te aplica, con qué intensidad y qué riesgos operativos tiene no cumplir. Al final tienes criterio para decidir si sigues con nosotros o con otro. Sin presentación comercial larga, directo al criterio técnico.
Análisis de brechas
- Revisión técnica y documental contra los 10 puntos del Artículo 21. Entrevistas con IT, dirección y responsables de procesos críticos. Entregamos un informe con qué cumples ya, qué falta y en qué orden atacarlo, con estimación de esfuerzo y coste cerrado.
Plan de adecuación
- Hoja de ruta priorizada por riesgo e impacto, con fases, plazos, responsables y precio cerrado por fase. Nada de bolsa de horas abierta. Tú decides el ritmo: todo de golpe o por tramos según disponibilidad presupuestaria.
Implantación
- Despliegue de las medidas técnicas (MFA, cifrado, copias verificadas, monitorización, SOC si aplica) y documentales (políticas, playbooks, procedimientos, contratos con proveedores, plan de formación). El mismo equipo que hizo el gap analysis lidera la implantación.
Mantenimiento y evidencia continua
- Auditorías internas periódicas, actualización del análisis de riesgos, informes trimestrales para dirección y preparación ante supervisión. NIS2 no es un proyecto, es una capacidad que hay que sostener.







FAQs
sobre NIS2
Somos pequeños, no nos afecta, ¿verdad?
Depende. El umbral general es 50 empleados o 10 M€ de facturación, pero hay excepciones por criticidad del servicio y por cadena de suministro. Si eres proveedor TIC crítico de una entidad esencial (hospital, energética, banca, AAPP), NIS2 te alcanza aunque seas de 15 personas.
Ya cumplimos ISO 27001, ¿nos vale para NIS2?
Te ayuda muchísimo, pero no es automático. ISO 27001 cubre una parte importante del Artículo 21 (políticas, controles, análisis de riesgos), pero NIS2 añade requisitos propios: plazos de notificación del Artículo 23, formación obligatoria de directivos y responsabilidad personal. Reutilizamos todo tu trabajo ISO y complementamos lo que falta.
¿Y si ya tenemos ENS?
El Esquema Nacional de Seguridad comparte muchas medidas con NIS2, sobre todo si tienes el ENS Medio o Alto. La ventaja es enorme: la mayoría del gap está cerrado. Lo que sí revisamos específicamente es la cadena de suministro y los plazos de notificación, que tienen matices propios en NIS2.
¿Qué pasa si no cumplo y nadie me inspecciona?
El riesgo real no es la inspección aleatoria. Es que un incidente serio (ransomware, brecha de datos) genere una investigación automática, y se descubra que no tenías las medidas mínimas. En ese momento no pagas solo el coste del incidente: pagas multa + publicación del incumplimiento + potencial prohibición directiva. Y tus clientes obligados cortarán el contrato por exigencia de cadena de suministro.
¿Cuánto cuesta cumplir NIS2?
Depende del punto de partida. Un diagnóstico inicial es gratuito. Un gap analysis completo va desde unos miles de euros. La implantación varía enormemente según tu tamaño, sector e infraestructura actual: desde 5.000-15.000 € para empresas con una base sólida hasta proyectos mayores para empresas que parten de cero. Damos siempre precio cerrado tras el gap analysis, no “bolsa de horas” abierta.
¿Cuánto tiempo lleva implantar NIS2?
Un proyecto de adecuación NIS2 razonable para una pyme toma entre 3 y 9 meses, dependiendo del nivel de partida. Si ya tienes ISO 27001 o ENS, puede ser mucho más rápido. Lo recomendable es empezar ya: la transposición española definitiva puede activar inspecciones retroactivas.
¿islaNet subcontrata los proyectos NIS2 a otra empresa?
No. Lo llevamos desde Palma con equipo propio: técnicos certificados (Auditor ISO 27001, CISSP, CISA) y consultores legales especializados. Cuando nos contratas, el proyecto lo lleva el mismo equipo desde el diagnóstico hasta el seguimiento continuo.
EMPIEZA POR UN DIAGNÓSTICO PARA
TU
EMPRESA
Una llamada de 30 minutos nos basta para validar si NIS2 te aplica, con qué intensidad y darte rango de coste realista. Si encajamos, preparamos propuesta cerrada en pocos días. Si no, te orientamos sobre qué buscar.