⚠️ España lleva 20 meses de retraso en transponer NIS2. Bruselas ya ha enviado dos advertencias formales. Aunque la ley española no esté publicada, las obligaciones de NIS2 ya son exigibles. Las inspecciones del INCIBE ya han comenzado en 2026.
0 de 15 completados
Paso 1: ¿Estás en el ámbito de NIS2?
1.1 Umbrales de tamaño
- ¿Tienes más de 250 empleados O más de 50M€ de facturación? → Entidad esencial (Anexo I)
- ¿Tienes entre 50-249 empleados O entre 10-50M€ de facturación? → Entidad importante (Anexo II)
- ¿Tienes menos de 50 empleados y menos de 10M€? → Probablemente no obligado directamente, pero puede afectarte por cadena de suministro
1.2 Sectores de los Anexos
Anexo I (entidades esenciales):
- Energía
- Transporte
- Banca e infraestructuras financieras
- Sanidad
- Agua potable / aguas residuales
- Infraestructura digital
- Gestión de servicios TIC B2B
- Administración pública
- Espacio
Anexo II (entidades importantes):
- Servicios postales y mensajería
- Gestión de residuos
- Fabricación (química, alimentaria, medical, electrónica)
- Proveedores digitales (marketplaces, buscadores, redes sociales)
1.3 ¿Eres proveedor de una entidad regulada?
Aunque no cumplas los umbrales, si provees servicios a una entidad NIS2, recibirás:
- Cuestionarios de seguridad
- Cláusulas contractuales de ciberseguridad
- Posibles derechos de auditoría
Paso 2: Las 10 medidas mínimas del Art. 21
Marca las que ya tienes implementadas:
- 1. Análisis de riesgos — Documento de análisis de riesgos de ciberseguridad documentado y actualizado
- 2. Gestión de incidentes — Procedimiento de detección, notificación y respuesta a incidentes
- 3. Continuidad del negocio — Plan de continuidad y recuperación ante desastres (backup, DR)
- 4. Seguridad de la cadena de suministro — Inventario de proveedores TIC críticos y cláusulas de seguridad
- 5. Seguridad de adquisiciones — Proceso de compra incluye requisitos de ciberseguridad
- 6. Políticas de gestión de riesgos — Políticas documentadas de gestión de riesgos
- 7. Criptografía — Cifrado para datos en tránsito y en reposo
- 8. Seguridad de RRHH — Formación en ciberseguridad y políticas de uso aceptable
- 9. Control de acceso — MFA en accesos críticos y gestión de identidades
- 10. Monitorización — Sistemas de detección de intrusiones / logs centralizados
Paso 3: Notificación de incidentes
NIS2 establece plazos estrictos de notificación:
| Fase | Plazo | Qué notificar | A quién |
|---|---|---|---|
| Alerta temprana | 24h | Indicar si se sospecha causa maliciosa, impacto transfronterizo | INCIBE-CERT / CCN-CERT |
| Notificación inicial | 72h | Descripción, severidad, impacto, indicadores de compromiso | Misma autoridad |
| Informe final | 1 mes | Causa raíz, medidas aplicadas, recomendaciones | Misma autoridad |
¿Tienes definido?
- Quién notifica internamente (persona responsable)
- Canal de comunicación con INCIBE-CERT / CCN-CERT
- Procedimiento interno de escalado (detección → triaje → notificación)
- Preservación de evidencias digitales
Paso 4: Responsabilidad de la dirección
NIS2 introduce responsabilidad personal de los directivos por incumplimientos graves.
- ¿Tu Consejo de Administración conoce sus responsabilidades bajo NIS2?
- ¿Han recibido formación específica en ciberseguridad?
- ¿Aprueban y revisan las medidas de gestión de riesgos?
- ¿Pueden ser considerados responsables de incumplimientos graves?
Paso 5: Sanciones
| Tipo de entidad | Sanción máxima |
|---|---|
| Entidad esencial (Anexo I) | Hasta 10M€ o 2% del volumen de negocio anual mundial |
| Entidad importante (Anexo II) | Hasta 7M€ o 1,4% del volumen de negocio anual mundial |
| Responsabilidad personal | Inhabilitación temporal o permanente de funciones directivas |
Paso 6: Plan de 30 días
Semana 1: Determinar ámbito
- Verifica si estás en Anexo I o II (sectores)
- Calcula si superas umbrales (empleados / facturación)
- Identifica si eres proveedor de entidades reguladas
Semana 2: Inventario
- Lista tus sistemas críticos
- Lista tus proveedores TIC críticos
- Identifica qué datos manejas (personales, financieros, operacionales)
Semana 3: Medidas básicas
- Activa MFA en todos los accesos críticos
- Verifica que tus backups funcionan (prueba de restauración)
- Documenta un procedimiento básico de respuesta a incidentes
Semana 4: Formalización
- Asigna responsabilidades (quién hace qué)
- Revisa contratos con proveedores TIC clave
- Programa formación de ciberseguridad para tu equipo
Recursos oficiales
• INCIBE: incibe.es/empresas (recursos gratuitos, Línea de Ayuda 017)
• CCN-CERT: ccn-cert.cni.es (guías CCN-STIC, incluida 892)
• Directiva (UE) 2022/2555: texto completo en EUR-Lex