Kardu
Europa · NIS2

La nueva obligaciónde ciberseguridad europea

NIS2 (Directiva (UE) 2022/2555) amplía las obligaciones de ciberseguridad a unas 160.000 empresas europeas en sectores esenciales e importantes, con multas de hasta 10M€ o el 2% de la facturación global.

Esta guía resume la directiva en lenguaje simple y no reemplaza asesoría legal. Verifica siempre el texto oficial y la ley de tu país antes de tomar decisiones.

Qué es NIS2

Aplica a medianas y grandes empresas (en general, 50+ empleados o 10M€+ de facturación) en sectores críticos, y se sostiene sobre tres pilares.

Sectores esenciales e importantes

Energía, transporte, banca, salud, infraestructura digital, administración pública y otros sectores críticos, más sus proveedores.

Medidas de gestión de riesgo

Análisis de riesgos, gestión de incidentes, continuidad de negocio, seguridad de la cadena de suministro y control de acceso, entre otras.

Notificación escalonada

Alerta temprana en 24 horas, notificación del incidente en 72 horas, e informe final en un mes.

Vigencia y plazos

01 / Diciembre 2022

Publicación de la directiva

La Directiva (UE) 2022/2555 (NIS2) se publica, ampliando el alcance y las obligaciones de su predecesora NIS1.

02 / 17 de octubre de 2024

Plazo de transposición

Fecha límite para que cada estado miembro incorpore NIS2 a su legislación nacional.

03 / Aplicación por país

Cada país legisla el detalle

El calendario de aplicación efectiva, el régimen sancionador y qué entidades concretas están afectadas varía según la ley nacional de cada país.

En números

~160K

Empresas europeas afectadas

21

Medidas de gestión de riesgo

24h/72h

Notificación escalonada

10M€/2%

Multa máxima (esenciales)

Sanciones

La directiva fija topes máximos según el tipo de entidad; cada país legisla el régimen sancionador exacto en su ley de transposición.

Tipo de entidadMulta máximaEjemplos de sector
Entidades esencialesHasta 10M€ o 2% de la facturación global (lo mayor)Energía, transporte, banca, infraestructura de mercados financieros, salud, agua, infraestructura digital.
Entidades importantesHasta 7M€ o 1.4% de la facturación global (lo mayor)Servicios postales, gestión de residuos, fabricación de productos críticos, proveedores digitales, investigación.

76.3%

Cuánto cubre ISO 27001 de NIS2

Según el mapeo interno de controles de Kardu, implementar los 93 controles de ISO 27001:2022 cubre el 76.3% de los requisitos de NIS2 (71 de 93 controles). El resto son obligaciones específicas de gobernanza y notificación que NIS2 exige por su cuenta.

Qué significa para tu pyme

NIS2 aplica directamente a medianas y grandes empresas en sectores críticos. Si tu pyme es más pequeña pero provee servicios a una empresa afectada, es probable que te pidan evidencia de cumplimiento igualmente.

Si tienes dudas sobre si tu empresa está directamente afectada, conviene confirmarlo con la ley de transposición de tu país o con asesoría legal.

6 elementos mínimos

  • Análisis de riesgos documentado
  • Plan de continuidad de negocio
  • Procedimiento de gestión de incidentes
  • Evaluación de seguridad de tu cadena de suministro
  • Control de acceso y gestión de identidades
  • Un plan de notificación de incidentes en 24h / 72h

Fuentes oficiales

Esta guía es un resumen. Para el detalle legal, consulta directamente el texto de la directiva.

Texto oficial de NIS2 en EUR-Lex →
Cómo ayuda Kardu

ISO 27001 como base, NIS2 incluido

Kardu organiza tu evidencia de cumplimiento sobre ISO 27001 y la mapea a NIS2 y al resto de frameworks que te apliquen, para que no dupliques trabajo entre normativas.