18 sectores afectados
10 M€ o el 2 % del volumen de negocio mundial anual
Empresas acompañadas: dato interno pendiente de confirmación
¿Qué es NIS2 y por qué es importante para tu empresa?
NIS2 es la directiva (UE) 2022/2555, la normativa europea que establece un nivel común elevado de ciberseguridad en la Unión Europea. Amplía el alcance de la anterior NIS, incorpora nuevos sectores y diferencia entre entidades esenciales e importantes según su actividad, tamaño y relevancia. Su objetivo no es pedir medidas aisladas, sino integrar la seguridad en la gestión del negocio y en la responsabilidad de la dirección.
Las organizaciones afectadas deben aplicar medidas proporcionadas de gestión de riesgos: análisis de amenazas, respuesta a incidentes, continuidad de negocio, copias de seguridad, control de accesos, cifrado, seguridad de proveedores y formación, entre otras. También deben establecer procedimientos de notificación de incidentes significativos, con una alerta temprana en 24 horas, una comunicación inicial en 72 horas y un informe final, normalmente, en el plazo de un mes.
El cumplimiento debe poder demostrarse mediante políticas, registros, evaluaciones y evidencias. Por eso, una consultoría NIS2 ayuda a convertir los requisitos legales en controles operativos, medibles y sostenibles.
¿Por qué implementar la directiva NIS2 en tu empresa?
Actuar antes de que la transposición española se publique definitivamente en el BOE permite evitar prisas, inversiones desordenadas y brechas difíciles de corregir. La directiva ya marca el estándar europeo y afecta a 18 sectores, desde energía, transporte, banca o salud hasta alimentación, fabricación, servicios digitales, residuos e investigación. Esperar al último momento puede dejar poco margen para evaluar riesgos, aprobar políticas, formar a la dirección y generar evidencias.
La normativa también obliga a mirar más allá del perímetro interno. La cadena de suministro debe gestionarse según el riesgo, revisando proveedores tecnológicos, servicios en la nube, mantenimiento, accesos remotos y dependencias críticas. Además, clientes y grandes organizaciones pueden trasladar requisitos contractuales a sus proveedores incluso cuando estos no estén obligados directamente.
Las sanciones pueden alcanzar 10 millones de euros o el 2 % del volumen de negocio mundial anual para determinadas entidades esenciales. Empezar ahora permite priorizar medidas, coordinar presupuesto y aprovechar controles existentes. Con Soluciones QES, la adaptación se plantea por fases y con una hoja de ruta realista.
Nuestros servicios NIS2: Consultoría e implantación
Nuestra consultoría parte de una evaluación de aplicabilidad para confirmar si la empresa queda dentro del alcance y con qué categoría. A continuación, realizamos un diagnóstico frente a los requisitos NIS2, identificamos activos y servicios críticos, analizamos riesgos y revisamos el gobierno de la ciberseguridad, incluida la implicación de la dirección.
Con esa base elaboramos un plan de adecuación priorizado por impacto, urgencia y esfuerzo. Ayudamos a definir políticas, funciones y procedimientos; reforzar la gestión de incidentes; preparar continuidad y recuperación; revisar proveedores y cadena de suministro; establecer controles técnicos y organizativos; y diseñar indicadores que permitan supervisar el cumplimiento.
También apoyamos la preparación de evidencias, simulacros, formación y auditorías internas. Cuando la empresa ya dispone de ISO 27001, ENS u otros marcos, reutilizamos controles y documentación para reducir duplicidades. Soluciones QES acompaña la implantación de principio a fin, adaptando la normativa al tamaño, sector y madurez de cada organización, tanto en Madrid como en proyectos de alcance nacional.
¿Qué empresas deben adaptarse a NIS2?
Deben revisar su encaje las medianas y grandes organizaciones de los sectores incluidos en los anexos de NIS2, además de determinadas entidades que quedan sujetas con independencia de su tamaño. También conviene evaluar a proveedores críticos que reciben exigencias contractuales de sus clientes.
La clasificación depende de la actividad, la dimensión y la relevancia del servicio, no solo del sector declarado. Nuestro equipo analiza ubicación, estructura y operaciones para determinar obligaciones y preparar una incorporación proporcionada a la normativa.
Las entidades esenciales operan en sectores de alta criticidad y, por su tamaño o función, pueden causar un impacto especialmente grave si sufren un incidente. Aquí se incluyen, según cada caso, organizaciones de energía, transporte, banca, infraestructuras de mercados financieros, salud, agua, infraestructura digital, servicios TIC gestionados, administración pública o espacio.
Están sometidas a una supervisión más intensa, que puede incluir controles preventivos y posteriores. La dirección debe aprobar y supervisar las medidas de gestión de riesgos. Una consultoría especializada ayuda a documentar decisiones, priorizar controles y demostrar que la seguridad aplicada es adecuada y proporcional.
Las entidades importantes pertenecen a sectores de alta criticidad o a otros sectores críticos, pero no reúnen los criterios para ser consideradas esenciales.
Pueden encontrarse en servicios postales, gestión de residuos, fabricación, producción y distribución de sustancias químicas, alimentación, proveedores digitales o investigación, entre otros. Sus obligaciones materiales de seguridad y notificación son comparables, aunque la supervisión suele activarse cuando existen indicios de incumplimiento.
Estas empresas deben mantener políticas, registros y evidencias suficientes para responder ante una revisión. Nuestro equipo convierte los requisitos en un programa de implantación asumible y conectado con los procesos reales.
La normativa presta especial atención a proveedores de infraestructura y servicios digitales: computación en la nube, centros de datos, redes de distribución de contenidos, DNS, registros de dominios, comunicaciones electrónicas, servicios gestionados y servicios gestionados de seguridad. Algunas de estas entidades pueden quedar incluidas con independencia de los umbrales habituales de tamaño.
Su actividad exige controles sólidos sobre disponibilidad, vulnerabilidades, accesos, continuidad, cifrado y respuesta a incidentes. También necesitan conocer las reglas de jurisdicción y registro aplicables cuando prestan servicios en varios países.
La consultoría NIS2 permite ordenar esas obligaciones y preparar evidencias técnicas y organizativas coherentes.
Una pyme puede no estar obligada directamente y, aun así, quedar afectada por la cadena de suministro. Los clientes sujetos a NIS2 deben evaluar la seguridad de proveedores, contratistas y prestadores con acceso a sistemas, datos o servicios críticos. Esto puede traducirse en cuestionarios, cláusulas contractuales, requisitos de notificación, auditorías o evidencias de controles.
Prepararse mejora la continuidad comercial y evita quedar fuera de procesos de compra. También existen excepciones que incorporan determinadas entidades sin importar su tamaño.
Por ello, conviene realizar un análisis de alcance antes de descartar obligaciones o invertir en una certificación que no cubra todos los requisitos.
¿Cómo te ayudamos desde en nuestra consultoría para NIS2?
Nuestra consultoría combina conocimiento normativo, gestión de riesgos y experiencia en sistemas de seguridad. El objetivo es que la implantación sea comprensible, verificable y útil para el negocio.
Análisis de alcance
Determinamos si la organización es esencial, importante o proveedor afectado y documentamos los criterios aplicables.
Diagnóstico de brechas
Comparamos controles, procesos y evidencias actuales con las obligaciones exigibles y priorizamos los principales riesgos.
Plan de adecuación
Definimos acciones, responsables, plazos e indicadores para avanzar por fases sin paralizar la operativa diaria.
Gobierno y dirección
Establecemos responsabilidades, mecanismos de supervisión y formación para que la dirección pueda ejercer su deber de control.
Gestión de incidentes
Diseñamos procedimientos de detección, escalado, respuesta y notificación ajustados a los plazos de la normativa europea.
Continuidad y recuperación
Reforzamos copias, contingencia, recuperación y pruebas para mantener los servicios críticos ante interrupciones relevantes.
Seguridad de proveedores
Evaluamos dependencias, cláusulas, accesos y controles de terceros para reducir riesgos en la cadena de suministro.
Evidencias y mejora
Preparamos registros, auditorías internas y revisiones periódicas que permiten demostrar cumplimiento y sostenerlo en el tiempo.
¿Qué sanciones y multas hay en caso de incumplimiento?
El régimen de NIS2 exige que las medidas de supervisión y las sanciones sean efectivas, proporcionadas y disuasorias. Para las entidades esenciales, las multas administrativas pueden llegar, como mínimo armonizado, a 10 millones de euros o al 2 % del volumen de negocio mundial anual del ejercicio anterior, aplicándose la cifra superior. Para las entidades importantes, el umbral es de 7 millones de euros o el 1,4 %.
La respuesta no se limita a multas. Las autoridades pueden emitir advertencias, dictar instrucciones vinculantes, ordenar la corrección de deficiencias, exigir auditorías de seguridad o solicitar que se informe públicamente de determinados incumplimientos. En casos graves y como último recurso, pueden plantearse la suspensión temporal de una certificación o autorización y, para ciertas entidades esenciales, la inhabilitación temporal de responsables directivos.
La cuantía y las medidas concretas dependerán de la ley española publicada en el BOE, la gravedad, duración, daños, reincidencia y cooperación. Mantener evidencias y corregir brechas de forma diligente reduce exposición y facilita la defensa del cumplimiento.
¿Ya tienes ISO 27001 o ENS?
Aprovechamos tus controles para NIS2
ISO 27001
Reutilizamos el SGSI, el análisis de riesgos, las políticas y evidencias, completando las obligaciones específicas que exige NIS2.
Esquema Nacional de Seguridad (ENS)
Aprovechamos medidas, categorización, auditorías y gobierno ya implantados para construir una matriz de correspondencia y cerrar brechas.
ISO 22301
Integramos continuidad de negocio, análisis de impacto y pruebas de recuperación para reforzar la resiliencia de servicios esenciales.
Reglamento DORA
Coordinamos controles de riesgo TIC y terceros en entidades financieras, evitando duplicidades entre marcos sectoriales y NIS2.
Lo que opinan de nosotros con las empresas que hemos trabajado
Lo que dicen nuestros clientes
Solicita presupuesto para la implantación y consultoria NIS2
Solicita un presupuesto para la implantación de NIS2 y cuéntanos tu sector, tamaño y situación actual. El equipo de Soluciones QES revisará el alcance y te propondrá una consultoría adaptada, con fases, entregables y prioridades claras para empresas de Madrid o cualquier punto de España. Contacta mediante el formulario y empieza a preparar el cumplimiento con tiempo.
"*" señala los campos obligatorios
Resolvemos tus dudas
Preguntas de nuestros clientes sobre el servicio de consultoría de NIS2
NIS2 se suma al ENS. Pueden coincidir en controles de seguridad, riesgos e incidentes, pero tienen ámbitos y obligaciones diferentes; conviene elaborar una matriz de correspondencia.
Nuestra consultoría asesora e implanta los requisitos, pero NIS2 no establece una certificación privada general equivalente a ISO 27001. El cumplimiento lo supervisan las autoridades competentes.
Con carácter general, medianas y grandes entidades de los 18 sectores incluidos, además de ciertos operadores sometidos con independencia de su tamaño o función crítica.
Sí. Un SGSI certificado aporta gobierno, riesgos, controles y evidencias reutilizables, aunque será necesario cubrir requisitos específicos sobre incidentes, dirección, proveedores y supervisión.
Conviene prepararse ya. La directiva fija el marco europeo y la futura ley española concretará supervisión y procedimiento; anticiparse reduce brechas, costes y urgencias.