La nueva obligaciónde ciberseguridad europea
NIS2 (Directiva (UE) 2022/2555) amplía las obligaciones de ciberseguridad a unas 160.000 empresas europeas en sectores esenciales e importantes, con multas de hasta 10M€ o el 2% de la facturación global.
Esta guía resume la directiva en lenguaje simple y no reemplaza asesoría legal. Verifica siempre el texto oficial y la ley de tu país antes de tomar decisiones.
Qué es NIS2
Aplica a medianas y grandes empresas (en general, 50+ empleados o 10M€+ de facturación) en sectores críticos, y se sostiene sobre tres pilares.
Sectores esenciales e importantes
Energía, transporte, banca, salud, infraestructura digital, administración pública y otros sectores críticos, más sus proveedores.
Medidas de gestión de riesgo
Análisis de riesgos, gestión de incidentes, continuidad de negocio, seguridad de la cadena de suministro y control de acceso, entre otras.
Notificación escalonada
Alerta temprana en 24 horas, notificación del incidente en 72 horas, e informe final en un mes.
Vigencia y plazos
01 / Diciembre 2022
Publicación de la directiva
La Directiva (UE) 2022/2555 (NIS2) se publica, ampliando el alcance y las obligaciones de su predecesora NIS1.
02 / 17 de octubre de 2024
Plazo de transposición
Fecha límite para que cada estado miembro incorpore NIS2 a su legislación nacional.
03 / Aplicación por país
Cada país legisla el detalle
El calendario de aplicación efectiva, el régimen sancionador y qué entidades concretas están afectadas varía según la ley nacional de cada país.
~160K
Empresas europeas afectadas
21
Medidas de gestión de riesgo
24h/72h
Notificación escalonada
10M€/2%
Multa máxima (esenciales)
Sanciones
La directiva fija topes máximos según el tipo de entidad; cada país legisla el régimen sancionador exacto en su ley de transposición.
| Tipo de entidad | Multa máxima | Ejemplos de sector |
|---|---|---|
| Entidades esenciales | Hasta 10M€ o 2% de la facturación global (lo mayor) | Energía, transporte, banca, infraestructura de mercados financieros, salud, agua, infraestructura digital. |
| Entidades importantes | Hasta 7M€ o 1.4% de la facturación global (lo mayor) | Servicios postales, gestión de residuos, fabricación de productos críticos, proveedores digitales, investigación. |
76.3%
Cuánto cubre ISO 27001 de NIS2
Según el mapeo interno de controles de Kardu, implementar los 93 controles de ISO 27001:2022 cubre el 76.3% de los requisitos de NIS2 (71 de 93 controles). El resto son obligaciones específicas de gobernanza y notificación que NIS2 exige por su cuenta.
Qué significa para tu pyme
NIS2 aplica directamente a medianas y grandes empresas en sectores críticos. Si tu pyme es más pequeña pero provee servicios a una empresa afectada, es probable que te pidan evidencia de cumplimiento igualmente.
Si tienes dudas sobre si tu empresa está directamente afectada, conviene confirmarlo con la ley de transposición de tu país o con asesoría legal.
6 elementos mínimos
- Análisis de riesgos documentado
- Plan de continuidad de negocio
- Procedimiento de gestión de incidentes
- Evaluación de seguridad de tu cadena de suministro
- Control de acceso y gestión de identidades
- Un plan de notificación de incidentes en 24h / 72h
Fuentes oficiales
Esta guía es un resumen. Para el detalle legal, consulta directamente el texto de la directiva.
Texto oficial de NIS2 en EUR-Lex →ISO 27001 como base, NIS2 incluido
Kardu organiza tu evidencia de cumplimiento sobre ISO 27001 y la mapea a NIS2 y al resto de frameworks que te apliquen, para que no dupliques trabajo entre normativas.