Cumplimiento NIS2
para empresas

Multas de hasta 10 millones de euros si no cumples.

Te ayudamos a saber si te aplica, qué tienes que implementar y en qué plazo.

Cumplimiento NIS2 para empresas — adecuación normativa islaNet Mallorca
Imagen 1
Imagen 2

NIS2 ya está en vigor,
y tu empresa puede estar obligada sin saberlo

La Directiva (UE) 2022/2555, conocida como NIS2, entró en vigor el 18 de octubre de 2024. Amplía el ámbito de la NIS original y obliga a más sectores a implantar medidas de ciberseguridad, notificar incidentes en plazos muy cortos y demostrar cumplimiento ante las autoridades. En España la transposición está en proceso, pero las obligaciones ya se aplican de facto porque la directiva es vinculante.

Lo más importante que tienes que entender: NIS2 no solo afecta a grandes empresas ni a sectores “obvios” como energía o banca. Alcanza a empresas medianas de sectores como fabricación, alimentación, gestión de residuos, investigación, servicios digitales, logística, sanidad y muchos más. Y si eres proveedor crítico de una entidad obligada, la obligación te cae por cadena de suministro aunque seas pequeño.

¿Me aplica NIS2?

Responde estas tres preguntas mentalmente. Si a cualquiera respondes sí, NIS2 te aplica y tienes que cumplir. Si tienes dudas, en 15 minutos lo validamos por teléfono.
¿Tu empresa opera en sectores Anexo I o II NIS2? — diagnóstico aplicabilidad

¿Tu empresa opera en alguno de los sectores del Anexo I o II?

Anexo I (alta criticidad): energía, transporte, banca, mercados financieros, sanidad, agua potable, aguas residuales, infraestructura digital, TIC, espacio, Administración Pública.

Anexo II (otros críticos): servicios postales, gestión de residuos, química, alimentación, fabricación (sanitarios, electrónica, maquinaria, vehículos), servicios digitales, investigación.

Si sí → pasa a la pregunta 2.

¿Tienes 50+ empleados o facturas 10M+? — obligación NIS2

¿Tienes 50 empleados o más, o facturas 10 M€ anuales o más?

El umbral es “Y/O”: basta con superar uno de los dos. Cuenta la plantilla consolidada del grupo si formas parte de una empresa mayor.

Si sí → NIS2 te aplica. Salta al bloque siguiente. Si no → pasa a la pregunta 3.

¿Eres proveedor crítico de empresa obligada NIS2? — diagnóstico islaNet

¿Eres proveedor crítico de alguna empresa obligada?

Software a medida, servicios cloud, MSP, gestión documental, servicios TIC… Si tu empresa es parte de la cadena de suministro crítica de una entidad esencial o importante, NIS2 te alcanza aunque no cumplas los umbrales de tamaño.

Si sí → NIS2 te aplica indirectamente. Tu cliente te exigirá acreditar medidas. Si no → hoy no te aplica, pero revisa anualmente.

“NIS2 NO PREGUNTA SI ERES GRANDE. PREGUNTA SI ERES CRÍTICO”

Qué exige una NIS2 bien implantada

El Artículo 21 de la directiva establece 10 áreas de medidas. Las agrupamos en los cuatro grandes pilares que tu empresa tiene que tener resueltos.

Gobernanza de riesgos

Identificación y evaluación documentada de los riesgos de ciberseguridad que afectan a tu empresa, con revisión al menos anual. Incluye también la seguridad de la cadena de suministro: evaluación de proveedores TIC y cláusulas contractuales que les obliguen a mantener medidas equivalentes.

Medidas técnicas

Autenticación multifactor para accesos críticos, cifrado de datos sensibles, gestión de vulnerabilidades, copias de seguridad verificadas, control de accesos con principio de mínimo privilegio e inventario de activos. Las bases técnicas que cualquier sistema serio debe tener, documentadas y auditables.

Gestión de incidentes y continuidad

Procedimientos para detectar, contener, reportar y aprender de cada incidente. Playbooks por tipología, plan de continuidad de negocio, recuperación ante desastres y pruebas periódicas. Y muy importante: notificación en plazos de 24 horas, 72 horas y un mes al CSIRT competente.

Formación y responsabilidad directiva

Formación obligatoria para plantilla y especialmente para dirección. NIS2 responsabiliza personalmente a los directivos: no cumplir puede acarrear prohibición temporal de ejercer cargos directivos en entidades esenciales.

"Muy profesionales. Trabajamos juntos desde hace muchos años y seguirán siendo muchos más!"

Marina Frau.

Empresas
que ya han confiado

Sí, estos son algunos de nuestros clientes

L'Arancina
Nautinort
Lionsgate Capital
Gallery Red
Rouge
Montis Advisors
Rosello
Cristalería Amanecer
Bufete Frau
Vectobal
esRadio Baleares
L'Arancina
Nautinort
Lionsgate Capital
Gallery Red
Rouge
Montis Advisors
Rosello
Cristalería Amanecer
Bufete Frau
Vectobal
esRadio Baleares

Seis señales de
una adecuación NIS2
mal hecha

Si el trabajo se resume en rellenar plantillas, redactar un documento de políticas y mandarte una factura, te están vendiendo papel, no cumplimiento. Cómo reconocerlo.

Te venden "certificación NIS2" y listo

NIS2 no se certifica como ISO 27001. Es una directiva de cumplimiento continuo, no un sello. Quien te venda "certificación NIS2" no sabe de lo que habla o te está engañando directamente.

El proyecto es solo documental

Políticas, procedimientos, manuales. Todo escrito, nada implantado técnicamente. En la primera inspección —o en el primer incidente— el papel no te salva: las autoridades buscan evidencia operativa real, no documentos firmados.

No tocan la cadena de suministro

El Artículo 21 obliga a evaluar la seguridad de tus proveedores TIC. Una adecuación que no toque contratos con proveedores críticos está incompleta por definición. Y es uno de los puntos que más se inspecciona.

Ignoran los plazos del Artículo 23

Notificar incidentes en 24 horas, 72 horas y un mes es imposible sin monitorización continua. Si el proyecto no incluye capacidad de detección real (SOC propio o gestionado), el cumplimiento se rompe al primer susto.

No hay formación para dirección

El Artículo 20 obliga a formar específicamente a la alta dirección. Muchos proyectos solo forman a técnicos. Cuando la autoridad pregunta qué sabe el consejero delegado sobre riesgos, la respuesta tiene que estar documentada.

No queda plan de evidencia continua

Si la adecuación acaba con la entrega del dossier y no hay auditorías internas periódicas, actualización de riesgos ni informes a dirección, el cumplimiento caduca en meses. Y las autoridades lo saben.

Cuándo tiene sentido
abordar tu adecuación a NIS2

01

Cuando tu sector aparece en el Anexo I o II

Si operas en energía, transporte, sanidad, agua, banca, TIC, fabricación crítica, alimentación, residuos o servicios digitales y superas los umbrales de tamaño, no hay debate. La obligación ya está activa. Cuanto más tardes en empezar, más riesgo acumulas.

02

Cuando un cliente te lo empieza a exigir

Si eres proveedor TIC de una entidad esencial o importante, la obligación te llega por contrato antes que por inspección. Tus clientes empezarán a pedirte evidencia de medidas NIS2. No tenerla te saca de su cadena de suministro.

03

Cuando ya cumples ISO 27001 o ENS

Tienes la mayor parte del trabajo hecho y no lo sabes. El gap hasta NIS2 es mucho más pequeño de lo que parece: reutilizamos tu análisis de riesgos, políticas y controles, y completamos solo lo específico (cadena de suministro, plazos de notificación, formación directiva).

04

Antes de que la transposición española active inspecciones

España va a completar la transposición definitiva pronto. En ese momento, las autoridades sectoriales empezarán inspecciones con retroactividad desde octubre de 2024. Empezar hoy da margen; empezar cuando llegue el primer requerimiento es tarde.

Cómo trabajamos una adecuación NIS2 paso a paso

Cómo trabajamos una adecuación NIS2 paso a paso — metodología islaNet
UNO
1

Diagnóstico inicial

DOS
2

Análisis de brechas

TRES
3

Plan de adecuación

CUATRO
4

Implantación

CINCO
5

Mantenimiento y evidencia continua

FAQs
sobre NIS2

Depende. El umbral general es 50 empleados o 10 M€ de facturación, pero hay excepciones por criticidad del servicio y por cadena de suministro. Si eres proveedor TIC crítico de una entidad esencial (hospital, energética, banca, AAPP), NIS2 te alcanza aunque seas de 15 personas.

Te ayuda muchísimo, pero no es automático. ISO 27001 cubre una parte importante del Artículo 21 (políticas, controles, análisis de riesgos), pero NIS2 añade requisitos propios: plazos de notificación del Artículo 23, formación obligatoria de directivos y responsabilidad personal. Reutilizamos todo tu trabajo ISO y complementamos lo que falta.

El Esquema Nacional de Seguridad comparte muchas medidas con NIS2, sobre todo si tienes el ENS Medio o Alto. La ventaja es enorme: la mayoría del gap está cerrado. Lo que sí revisamos específicamente es la cadena de suministro y los plazos de notificación, que tienen matices propios en NIS2.

El riesgo real no es la inspección aleatoria. Es que un incidente serio (ransomware, brecha de datos) genere una investigación automática, y se descubra que no tenías las medidas mínimas. En ese momento no pagas solo el coste del incidente: pagas multa + publicación del incumplimiento + potencial prohibición directiva. Y tus clientes obligados cortarán el contrato por exigencia de cadena de suministro.

Depende del punto de partida. Un diagnóstico inicial es gratuito. Un gap analysis completo va desde unos miles de euros. La implantación varía enormemente según tu tamaño, sector e infraestructura actual: desde 5.000-15.000 € para empresas con una base sólida hasta proyectos mayores para empresas que parten de cero. Damos siempre precio cerrado tras el gap analysis, no “bolsa de horas” abierta.

Un proyecto de adecuación NIS2 razonable para una pyme toma entre 3 y 9 meses, dependiendo del nivel de partida. Si ya tienes ISO 27001 o ENS, puede ser mucho más rápido. Lo recomendable es empezar ya: la transposición española definitiva puede activar inspecciones retroactivas.

No. Lo llevamos desde Palma con equipo propio: técnicos certificados (Auditor ISO 27001, CISSP, CISA) y consultores legales especializados. Cuando nos contratas, el proyecto lo lleva el mismo equipo desde el diagnóstico hasta el seguimiento continuo.

Una llamada de 30 minutos nos basta para validar si NIS2 te aplica, con qué intensidad y darte rango de coste realista. Si encajamos, preparamos propuesta cerrada en pocos días. Si no, te orientamos sobre qué buscar.