Volver al blog
NIS2

Requisitos de NIS2: Pilares clave y lista de verificación de cumplimiento

NIS2 amplió el cumplimiento de la ciberseguridad en la UE a aproximadamente 160 000 organizaciones, con plazos obligatorios y responsabilidad ejecutiva cuyos términos exactos dependen de la legislación nacional. Esto es lo que exige realmente y cómo comprobar cuál es su situación.

25.08.26
12'
Maurice Müller

Maurice Müller

Senior Content Manager

Maurice Müller is a journalist and content strategist with experience across print and digital media. At Formalize, he translates complex compliance and regulatory topics into clear, practical content for compliance, risk, and security professionals across Europe.

Puntos clave:

  • Los requisitos de NIS2 se pueden organizar en cuatro áreas prácticas de cumplimiento: responsabilidad de la dirección, medidas de gestión de riesgos, notificación de incidentes y seguridad de la cadena de suministro.

  • Se aplica a entidades «esenciales» e «importantes», divididas por sector y por tamaño de empresa.

  • Los incidentes significativos requieren una alerta temprana en un plazo de 24 horas, una notificación completa en 72 horas y un informe final en un mes.

  • Las multas alcanzan los 10 millones de euros o el 2 % de la facturación global para entidades esenciales, y 7 millones de euros o el 1,4 % para entidades importantes.

  • Se estima que la norma ISO 27001 cubre entre el 70 y el 80 % de NIS2. El resto todavía requiere atención directa.

Los equipos de gobernanza han pasado los últimos dos años absorbiendo lo que NIS2 cambia realmente. Para muchos, la respuesta honesta sigue siendo "no estamos enteramente seguros". Esa incertidumbre es razonable. NIS2 no se limitó a actualizar una lista de verificación. Reconfiguró quién es responsable, con qué rapidez se deben notificar los incidentes y a qué profundidad dentro de la cadena de suministro tiene que mirar una organización. Obtener una imagen clara y estructurada de los requisitos es el primer paso real para cerrar esa brecha.

¿Cuáles son los requisitos de la directiva NIS2?

NIS2, formalmente la Directiva (UE) 2022/2555, es la directiva de ciberseguridad de la UE para entidades esenciales e importantes. Exige a las organizaciones dentro del alcance gestionar el riesgo de ciberseguridad con responsabilidad a nivel de la junta directiva, y probarlo, no solo documentarlo.

Para obtener una visión completa de qué es NIS2, quién la creó y por qué, consulte "¿Qué es NIS2?". Este artículo se mantiene centrado en lo que exige realmente el cumplimiento en la práctica.

Las 4 áreas principales de cumplimiento de los requisitos de NIS2

1. Responsabilidad de la dirección y gobernanza

La alta dirección debe aprobar las medidas de riesgo de ciberseguridad de la organización. Deben supervisar activamente cómo se llevan a cabo esas medidas y completar ellos mismos una capacitación obligatoria en ciberseguridad. Esta no es una opción delegable. NIS2 convierte la ciberseguridad en una responsabilidad a nivel de la junta directiva, no en algo que se quede dentro de TI.

2. Medidas de gestión de riesgos

El Artículo 21 establece al menos diez medidas básicas que las organizaciones deben implementar. Estas cubren áreas como análisis de riesgos, cifrado, controles de acceso, autenticación de múltiples factores y procedimientos de gestión de incidentes. Estos no son principios abstractos. Los auditores esperan verlos funcionando realmente, no solo documentados.

3. Plazos de notificación de incidentes

Los incidentes significativos activan un reloj estricto y por etapas: una alerta temprana dentro de las 24 horas, una notificación completa del incidente dentro de las 72 horas y un informe final dentro de un mes a partir de esa notificación. La ventana de 24 horas es implacable. Los equipos que no han ensayado el proceso antes de un incidente real son los que tienen más probabilidades de incumplirla.

4. Seguridad de la cadena de suministro

Las organizaciones deben evaluar y supervisar continuamente la postura de ciberseguridad de sus proveedores directos, vendedores y prestadores de servicios. Un eslabón débil en la seguridad de un proveedor se convierte en la propia exposición de la organización en el momento en que ese proveedor toca sus sistemas o datos.

La lista de verificación de cumplimiento de NIS2

NIS2 no deja lo básico a las conjeturas. El artículo 21(2) establece diez medidas básicas que toda organización dentro del alcance necesita. Esto es lo que se debe comprobar realmente para cada una.

Requisitos NIS2

Qué hay que comprobar

Políticas de análisis de riesgos y seguridad de los sistemas de información

¿Cuenta con políticas de seguridad y riesgo aprobadas y revisadas periódicamente?

Gestión de incidentes

¿Existe un proceso documentado para detectar, notificar y responder a incidentes?

Continuidad del negocio y gestión de crisis

¿Cuenta con planes de gestión de copias de seguridad, recuperación ante desastres y gestión de crisis?

Seguridad de la cadena de suministro

¿Se evalúan realmente las prácticas de seguridad de sus proveedores y prestadores de servicios, en lugar de darlas por sentadas?

Seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas

¿Están la gestión y la divulgación de vulnerabilidades integradas en la forma en que adquieren y mantienen los sistemas?

Políticas para evaluar la eficacia de las medidas de gestión de riesgos de ciberseguridad

¿Pone a prueba con regularidad si sus controles funcionan realmente, y no solo que existen?

Higiene cibernética y formación en seguridad

¿Existe una formación obligatoria y continua en concienciación sobre seguridad para el personal?

Criptografía y cifrado

¿Cuenta con una política que regule cuándo y cómo se utiliza el cifrado?

Seguridad de los recursos humanos, control de acceso y gestión de activos

¿Están los derechos de acceso vinculados a los roles y existe un inventario de activos actualizado?

Autenticación de doble factor y comunicaciones seguras

¿Se exige la autenticación multifactor (MFA) y están protegidos los canales de comunicación de emergencia?

¿Quién debe cumplir con los requisitos de cumplimiento de NIS2?

NIS2 divide a las organizaciones en dos niveles, según el sector y el tamaño.

Las entidades esenciales son grandes organizaciones, de 250 o más empleados o con más de 50 millones de euros en volumen de negocios anual, en los 11 sectores que la directiva considera de mayor criticidad. Esos sectores son energía, transporte, banca, infraestructura de mercados financieros, salud, agua potable, aguas residuales, infraestructura digital, gestión de servicios de TIC, administración pública y espacio.

Las entidades importantes son organizaciones de mediano tamaño, de 50 o más empleados o más de 10 millones de euros en volumen de negocios anual, en esos mismos sectores. También incluye a organizaciones medianas y grandes en siete sectores adicionales: servicios postales y de mensajería, gestión de residuos, productos químicos, producción y distribución de alimentos, fabricación, proveedores digitales e investigación.

Aproximadamente 160.000 organizaciones entran en uno de estos dos niveles en toda la UE, según la propia estimación de la Comisión Europea de noviembre de 2025, una cifra revisada al alza con respecto a la estimación inicial de 110.000 de 2020 una vez que la directiva se estuvo implementando realmente.

Entidades esenciales

Entidades importantes

Umbral de tamaño

+250 empleados o +50 millones de euros de volumen de negocios

+50 empleados o +10 millones de euros de volumen de negocios

Sectores

Anexo I (11 sectores de alta criticidad)

Anexo I o Anexo II (18 sectores en total)

Supervisión

Proactiva, continua

Reactiva, activada por incidentes o denuncias

Multa máxima

10 millones de euros o el 2% del volumen de negocios global

7 millones de euros o el 1,4% del volumen de negocios global

Un puñado de organizaciones, incluidos los prestadores cualificados de servicios de confianza, los proveedores de DNS y los registros de dominios de primer nivel, cuentan como esenciales independientemente de su tamaño.

Optimización del cumplimiento de NIS2 con Formalize

La mayoría de las organizaciones comienzan el trabajo de NIS2 de la misma manera: una hoja de cálculo, una carpeta de unidad compartida y un sentimiento creciente de que algo se está pasando por alto. Ese enfoque se desmorona rápidamente. No puede hacer cumplir quién es el propietario de un control. No puede recordar a nadie que una revisión está vencida. No puede producir evidencia bajo demanda cuando un auditor la solicita.

El software de cumplimiento de NIS2 de Formalize reemplaza esa configuración fragmentada con un sistema estructurado construido alrededor de las mismas cuatro áreas de cumplimiento cubiertas anteriormente. Los flujos de trabajo de aprobación y los paneles ejecutivos brindan a la dirección la supervisión que realmente exigen los requisitos de gobernanza de NIS2, en lugar de una política que nadie fuera de TI ve jamás. Los controles, las tareas y las evidencias residen en un solo lugar, mapeados directamente con lo que exige la directiva. Estar preparado para una auditoría no significa una búsqueda desesperada a través de cadenas de correo electrónico antiguas.

¿Listo para verlo de primera mano?

Reserve una demostración adaptada a su propio trabajo de cumplimiento, no a un guion genérico.

El costo más grande y silencioso del trabajo manual de NIS2 es la plantilla. Formalize está construido para automatizar las partes repetitivas en su lugar: recordatorios, revisiones periódicas, flujos de trabajo de incidentes. Esas son las tareas que, de lo contrario, tienden a justificar la contratación de alguien nuevo o la extensión indefinida del contrato de un consultor. Y dado que la mayoría de las organizaciones no se detienen en NIS2, los controles mapeados una vez se trasladan a ISO 27001, el RGPD y lo que venga después. No hay necesidad de comenzar el ejercicio de mapeo desde cero cada vez.

Formalize también ofrece una evaluación gratuita de brechas de NIS2 y 22 controles predefinidos de NIS2 ya mapeados con la directiva, para equipos que desean un punto de partida concreto en lugar de una página en blanco.

Plazos de cumplimiento de NIS2

Se exigía a los Estados miembros que transpusieran NIS2 a la legislación nacional antes del 17 de octubre de 2024, y las obligaciones se aplicaban desde el día siguiente. En la práctica, ese cronograma se retrasó en muchos países. A mediados de 2026, 23 de los 27 Estados miembros tienen la ley nacional NIS2 totalmente en vigor. Los cuatro restantes, Francia, Irlanda, Países Bajos y España, han sido remitidos al Tribunal de Justicia de la UE por el retraso.

Esa fragmentación no cambia lo que las organizaciones deberían estar haciendo. Si se encuentra dentro del alcance, la aplicación nacional ya está activa o muy cerca de estarlo. Eso es cierto independientemente de la semana exacta en que la ley de su país haya entrado en vigor. Esperar a un plazo local específico antes de comenzar es una apuesta perdida. Comience la evaluación de brechas ahora. Trate la fecha de transposición local como un plazo estricto en lugar de uno flexible.

Sanciones por incumplimiento

Las multas se escalan según el tipo de entidad. Las entidades esenciales se enfrentan a hasta 10 millones de euros, o el 2% del volumen de negocios anual global, lo que sea mayor. Las entidades importantes se enfrentan a hasta 7 millones de euros, o el 1,4%, sobre la misma base.

Más allá de las multas, las entidades esenciales se enfrentan a una consecuencia más severa. Según el Artículo 32, las autoridades nacionales pueden solicitar una prohibición temporal para que un individuo designado, a nivel de CEO o representante legal, ejerza funciones de gestión en su totalidad. Eso sigue a una infracción probada. Este poder específico se aplica a las entidades esenciales. Las entidades importantes caen bajo una vía de ejecución separada y generalmente menos severa. De cualquier manera, la dirección es la misma. NIS2 convierte el fallo de ciberseguridad en una consecuencia personal, no solo corporativa.

Sin embargo, los mecanismos exactos varían según el país. NIS2 es una directiva, no un reglamento, por lo que cada Estado miembro transpone el Artículo 32 a su propia ley nacional. El proceso específico para una prohibición de gestión, quién puede solicitarla, qué cuenta como una infracción probada, cómo se aplica, depende de cómo su país implementó la directiva, no de un único procedimiento a nivel de la UE.

Preguntas frecuentes

Solicita una demo