Consultoría NIS2: adécuate a la directiva europea de ciberseguridad

La Directiva NIS2 entró en aplicación en octubre de 2024 y afecta a miles de empresas en España. Las sanciones por incumplimiento llegan al 2% de la facturación anual global o 10 millones de euros. ¿Sabes si tu empresa entra en el ámbito de aplicación y qué debes hacer?

¿Tu empresa está obligada por NIS2?

NIS2 amplía enormemente el ámbito de aplicación respecto a NIS1. Ya no afecta solo a infraestructuras críticas clásicas. Ahora incluye sectores como manufactura, alimentación, distribución, servicios digitales, proveedores de cloud, gestión de residuos y muchos más. Si tu empresa opera en uno de los 18 sectores regulados y supera ciertos umbrales de tamaño, probablemente estás obligada. Y si eres proveedor de una empresa obligada, la presión también llega a ti a través de la cadena de suministro.

En qué consiste nuestra consultoría NIS2

  • Análisis de aplicabilidad: determinamos si tu empresa entra en el ámbito de NIS2 y en qué categoría (esencial o importante)
  • Gap analysis técnico: comparamos tu postura actual de seguridad con los requisitos del artículo 21 de NIS2
  • Gap analysis organizativo: políticas, procedimientos, gestión de incidentes, cadena de suministro
  • Plan de adecuación priorizado: qué hacer, en qué orden y con qué recursos
  • Documentación: políticas de seguridad, registro de activos, procedimientos de notificación de incidentes
  • Apoyo en el proceso de notificación ante el organismo supervisor correspondiente

Proceso de adecuación

  1. Análisis de aplicabilidad: Determinamos si tu empresa entra en ámbito, en qué sector y bajo qué categoría (esencial o importante).
  2. Gap analysis completo: Evaluamos tu situación actual frente a los 10 requisitos de medidas de seguridad del artículo 21.
  3. Informe de brechas: Documento con cada brecha identificada, su riesgo y su impacto en caso de incumplimiento.
  4. Plan de acción: Hoja de ruta con tareas, responsables, plazos y estimación de recursos para cada medida pendiente.
  5. Implementación y documentación: Apoyamos la implementación de las medidas técnicas y redactamos la documentación obligatoria.

Entregables

  • Informe de análisis de aplicabilidad con justificación jurídica
  • Gap analysis técnico y organizativo frente al artículo 21 de NIS2
  • Plan de adecuación priorizado con cronograma y recursos
  • Documentación: política de seguridad, gestión de incidentes, análisis de riesgos
  • Soporte en el proceso de notificación ante INCIBE/CCN u organismo supervisor

¿Quién está obligado?

  • Empresas medianas y grandes en los 18 sectores regulados por NIS2
  • Administraciones públicas y entidades del sector público
  • Proveedores de servicios digitales: cloud, CDN, DNS, data centers
  • Empresas de manufactura, energía, transporte, salud y agua
  • Cadena de suministro de entidades esenciales

Preguntas frecuentes sobre NIS2

¿NIS2 ya está en vigor en España?

La directiva debía transponerse al derecho nacional antes de octubre de 2024. España está en proceso de transposición. Aunque la ley nacional específica puede estar pendiente, la directiva ya genera obligaciones para las entidades cubiertas. Lo prudente es adecuarse ahora.

¿Cuáles son las sanciones por incumplimiento de NIS2?

Para entidades esenciales: hasta 10 millones de euros o el 2% de la facturación anual mundial, la cifra que sea mayor. Para entidades importantes: hasta 7 millones de euros o el 1,4% de la facturación global.

¿En qué se diferencia NIS2 de la anterior directiva NIS1?

NIS2 amplía el ámbito sectorial, aumenta las obligaciones de reporting (notificación en 24/72 horas), eleva las sanciones, incluye responsabilidad personal para los órganos de dirección y añade requisitos sobre la cadena de suministro.

¿Tenemos que hacer un pentesting para cumplir con NIS2?

NIS2 exige evaluar los riesgos de seguridad y aplicar medidas técnicas apropiadas. El pentesting es una de las formas más sólidas de cumplir con esa obligación de forma documentada y verificable.

¿Cuánto tiempo lleva adecuarse a NIS2?

Depende de tu punto de partida. Empresas con una base de seguridad sólida pueden completar el proceso en 3-6 meses. Organizaciones que parten desde cero pueden necesitar 12-18 meses para una adecuación completa.