NIS2 puede sonar a otra norma técnica, pero su mensaje es sencillo: las empresas que prestan servicios críticos deben tratar la ciberseguridad como un riesgo de negocio. Eso implica dirección implicada, medidas que funcionen, proveedores controlados y capacidad para reaccionar rápido.
La norma europea de referencia es la Directiva (UE) 2022/2555. En España, la transposición seguía incompleta al cierre de esta versión (7 de agosto de 2026): el 8 de julio de 2026 la Comisión Europea anunció que remitía a España al Tribunal de Justicia de la Unión Europea. Mientras se concreta la norma española, esperar no es la mejor estrategia: buena parte del trabajo consiste en aplicar prácticas de seguridad que cualquier empresa necesita.
Las fechas que conviene marcar
- 16 de enero de 2023. NIS2 entró en vigor en la Unión Europea.
- 17 de octubre de 2024. Terminó el plazo para que los Estados miembros incorporaran la Directiva a su legislación.
- 18 de octubre de 2024. NIS1 quedó derogada y los Estados debían aplicar las medidas de NIS2.
- 17 de abril de 2025. Los Estados debían haber elaborado su lista de entidades esenciales e importantes y de prestadores de registro de nombres de dominio. Es una fecha para las autoridades, no una prórroga para que las empresas empiecen a prepararse.
- 8 de julio de 2026. La Comisión comunicó que llevaba a España ante el Tribunal de Justicia por no haber notificado la transposición completa.
En resumen: no hay una futura fecha europea a la que esperar. El plazo de transposición ya venció; la futura norma española podrá concretar nuevos trámites, registros o periodos de adaptación.
¿Te aplica? Haz este test rápido
Para orientarte, responde a cuatro preguntas. El encaje definitivo debe revisarse con la norma española y la autoridad competente.
- 1. ¿Estás en uno de los 18 sectores? NIS2 cubre 18 sectores, entre ellos energía, transporte, finanzas, salud, agua, servicios digitales y TIC, administración, industria, alimentación, residuos e investigación.
- 2. ¿Eres mediana o grande? Como regla general, NIS2 empieza en la mediana empresa. La Recomendación 2003/361/CE obliga a revisar plantilla, facturación, balance y datos de empresas asociadas o vinculadas. No basta con mirar una sociedad aislada.
- 3. ¿Eres una excepción por tu criticidad? Algunas entidades entran aunque sean pequeñas: por ejemplo, determinados proveedores de comunicaciones electrónicas, DNS, registros de dominios, servicios de confianza o entidades designadas por el impacto que tendría su caída.
- 4. ¿Prestas el servicio en la UE? La actividad y el lugar de prestación también cuentan. Además, una pyme no obligada directamente puede recibir requisitos NIS2 de sus clientes por formar parte de su cadena de suministro.
Después llega la etiqueta de entidad esencial o importante. Las dos deben gestionar riesgos y notificar incidentes; cambia, sobre todo, la forma y la intensidad de la supervisión.
Qué pide NIS2, en lenguaje sencillo
- Que la dirección se implique. Debe aprobar las medidas, supervisarlas y recibir formación.
- Que conozcas tus riesgos. Activos, accesos, vulnerabilidades, copias, continuidad, cifrado y respuesta ante incidentes no pueden gestionarse por intuición.
- Que mires más allá de tu red. Los proveedores críticos, sus contratos y su forma de comunicar incidentes forman parte del riesgo.
- Que pruebes lo que dices. Una copia que nunca se ha restaurado o un plan que nunca se ha ensayado ofrecen poca tranquilidad.
- Que puedas demostrarlo. Políticas, inventarios, registros, resultados de pruebas, contratos y decisiones de la dirección deben contar la misma historia.
Si hay un incidente, el reloj corre
Los plazos empiezan cuando la entidad tiene conocimiento de un incidente significativo. No se trata de notificar cada aviso menor, pero sí de poder decidir con rapidez si el impacto supera el umbral legal.
- En 24 horas: aviso temprano. Una primera comunicación que indique, cuando sea posible, si se sospecha un acto ilícito o malicioso y si puede tener impacto transfronterizo.
- En 72 horas: notificación del incidente. Debe actualizar el aviso inicial y aportar una evaluación de gravedad e impacto. Para los prestadores de servicios de confianza, esta notificación también se exige en 24 horas.
- En un mes: informe final. Se presenta, como regla general, dentro del mes siguiente a la notificación de 72 horas. Si el incidente sigue abierto, se entrega un informe de situación y el final llega dentro del mes siguiente a su resolución.
La norma española deberá concretar canales, autoridades y procedimientos. La empresa, entretanto, puede dejar preparado quién decide, quién comunica y qué información debe reunirse durante las primeras horas.
Cómo demostrar que cumples
No existe una comprobación mágica ni un cumplimiento que dure para siempre. Lo que aporta confianza es una revisión basada en riesgos, evidencias y pruebas de eficacia.
- Define el alcance. Entidades jurídicas, servicios, países, activos, proveedores y clasificación.
- Convierte la norma en controles. Relaciona cada obligación con un responsable y una evidencia concreta.
- Prueba la eficacia. Revisa accesos y configuraciones, restaura copias, analiza vulnerabilidades y realiza simulacros.
- Cierra las brechas. Cada hallazgo necesita responsable, fecha objetivo y prueba de cierre.
- Repite la revisión. Los riesgos, la empresa y la normativa cambian. Una auditoría independiente puede reforzar la confianza, pero debe explicar su alcance y sus límites.
¿NIS2 se puede certificar?
No existe un certificado oficial y armonizado de «empresa NIS2». La Directiva exige poder demostrar cumplimiento y permite auditorías y controles, pero no crea un sello europeo para organizaciones.
ISO/IEC 27001 puede ser una evidencia valiosa, siempre que su alcance cubra los servicios afectados, pero no sustituye automáticamente los requisitos de NIS2. Además, el artículo 24 contempla la posible exigencia de productos, servicios o procesos TIC certificados bajo el Cybersecurity Act; eso tampoco convierte a toda la empresa en «certificada NIS2».
Por eso es más preciso hablar de evaluación de adecuación, auditoría de conformidad o informe independiente. Si alguien ofrece un «certificado NIS2», conviene preguntar qué norma audita, qué evidencias verifica, cuál es su alcance y qué reconocimiento tiene ante la autoridad.
Tres acciones para empezar ya
- Confirma si estás dentro. Revisa sector, tamaño, grupo empresarial, servicios y países de operación.
- Ensaya el reloj de notificación. Decide quién evalúa el incidente, quién informa a dirección y quién comunica dentro de las primeras 24 horas.
- Pide evidencias, no promesas. Empieza por accesos, copias, vulnerabilidades, proveedores y un simulacro que permita detectar brechas reales.
Fuentes oficiales para ampliar
- Directiva (UE) 2022/2555 (NIS2): texto legal, ámbito, obligaciones, plazos y supervisión.
- Reglamento de Ejecución (UE) 2024/2690: requisitos detallados para determinados proveedores digitales y TIC.
- Guía técnica de ENISA: ejemplos de implantación y evidencias para las entidades cubiertas por ese Reglamento.
La idea con la que quedarse
NIS2 no va de acumular documentos: va de conocer los riesgos, tomar decisiones, probar los controles y reaccionar a tiempo. Incluso cuando una pyme queda fuera del alcance directo, estar preparada puede ser decisivo para conservar clientes y reducir el impacto de un incidente.
¿Necesitas acompañamiento? En Yubero Tech te ayudamos a confirmar el alcance, detectar brechas, probar controles y preparar las evidencias necesarias para una auditoría.