La Directiva europea NIS2, adoptada en enero de 2023, supone un importante avance en la regulación de la ciberseguridad. Impone nuevas obligaciones a un mayor número de entidades con el objetivo de reforzar su nivel de protección frente a la evolución de las ciberamenazas.
Evolución de NIS1 a NIS2
| Aspecto | NIS1 | NIS2 |
|---|---|---|
| Año de adopción | 2016 | 2023 |
| Objetivo principal | Reforzar la seguridad de las redes y los sistemas de información | Elevar el nivel de madurez en ciberseguridad en toda la UE |
| Ámbito de aplicación | Limitado a determinados sectores esenciales (sanidad, energía, transporte, etc.) | Ampliado a 35 sectores, incluidos telecomunicaciones, servicios postales, redes sociales, sector espacial, etc. |
| Tamaño de las entidades afectadas | Grandes empresas y operadores de servicios esenciales | Entidades de más de 50 empleados y 10 M€ de facturación en sectores críticos |
| Enfoque de categorización | Uniforme | Diferenciado: entidades esenciales y entidades importantes |
| Sanciones | Pocos detalles | Sanciones reforzadas: multas, obligaciones de subsanación y responsabilidad de los órganos de dirección |
| Inclusión de proveedores y subcontratistas | No especificado | Sí, a través de los requisitos relativos a la cadena de suministro |
NIS2 vs. DORA: dos normativas complementarias
| Criterio | NIS2 | DORA (Digital Operational Resilience Act) |
|---|---|---|
| Tipo | Directiva (requiere transposición al derecho nacional) | Reglamento (aplicación directa en todos los Estados miembros) |
| Entrada en vigor / aplicación | Debía transponerse antes del 17 de octubre de 2024 | Aplicable desde enero de 2025 |
| Sectores afectados | 35 sectores críticos, entre ellos sanidad, agua, energía, sector espacial, etc. | Exclusivamente el sector financiero (bancos, aseguradoras, fintech y proveedores de servicios TIC) |
| Objetivo | Reforzar la madurez en ciberseguridad a escala europea | Reforzar la resiliencia operativa digital del sector financiero |
| Supervisión nacional | ANSSI | ACPR, AMF, ESMA, EBA, etc. |

Conceptos clave
- Entidades esenciales vs. entidades importantes (NIS2)
- DORA no establece esta distinción entre entidades.
| Tipo | Définition |
|---|---|
| Entidades esenciales | Organizaciones cuya interrupción o mal funcionamiento podría tener un impacto sistémico. |
| Entidades importantes | Empresas consideradas menos críticas, pero que siguen estando expuestas a ciberataques y sujetas a las obligaciones de NIS2.. |
Inclusión de proveedores y subcontratistas: la cadena de suministro cibernéticar
- Los ataques a la cadena de suministro (Supply Chain) han demostrado que una vulnerabilidad o un incidente de ciberseguridad que afecte a un proveedor puede repercutir en miles de empresas.
- NIS2 exige una mayor vigilancia de los proveedores, prestadores de servicios y subcontratistas, incluyendo requisitos específicos relacionados con la seguridad de la cadena de suministro y las relaciones contractuales.
Calendario de implementación
| Etapa | Fecha |
|---|---|
| Adopción por la UE | Noviembre 2022 |
| Publicación en el DOUE* | Diciembre 2022 |
| Periodo de transposición por los Estados miembros | Hasta el 17 de octubre de 2024 |
| Aplicación | Tras la transposición al derecho nacional |
¿Cómo prepararse para NIS2?
Pasos recomendados
- Identificar si la empresa está incluida en el ámbito de aplicación: más de 50 empleados y más de 10 M€ de facturación en un sector afectado.
- Realizar una auditoría de madurez en ciberseguridad.
- Identificar y cartografiar los riesgos internos y los relacionados con socios, proveedores y subcontratistas.
- Actualizar las políticas de seguridad de los sistemas de información, los planes de continuidad y recuperación de la actividad y la gestión de vulnerabilidades.
- Formar y sensibilizar a los empleados sobre riesgos como el phishing, la protección de datos, etc.
- Designar responsables o referentes de ciberseguridad.
- Establecer un plan de cumplimiento con un calendario y un presupuesto definidos.
Otros marcos normativos que conviene conocer
| Normativa | Objetivo |
|---|---|
| RGPD | Protección de los datos personales, complementaria a NIS2 |
| DORA | Resiliencia operativa digital del sector financiero (banca, seguros y proveedores TIC externos) |
| LPM (Ley de Programación Militar francesa) | Impone obligaciones reforzadas de ciberseguridad a los operadores de importancia vital (OIV*) |
| Directive CER (Critical Entities Resilience) | Resiliencia física y digital de las entidades críticas, complementaria a NIS2 |
| Directive RED (Radio Equipment Directive) | Requisitos de seguridad aplicables a determinados equipos conectados |
*OIV (Operadores de Importancia Vital): una administración o una empresa pública o privada cuyo funcionamiento ha sido considerado por el Estado francés como indispensable para la vida de la nación.
¿Por qué anticiparse?
Amenazas crecientes: ransomware, exfiltración de datos, ataques DDoS.
Riesgos económicos y jurídicos: sanciones administrativas, daños a la imagen.
✅ Oportunidad de mejorar su resiliencia y reforzar la confianza de clientes y socios.
En conclusión, la Directiva NIS2 va más allá de un simple texto normativo. Representa un cambio de paradigma para las empresas y las instituciones europeas. Su objetivo es convertir la ciberseguridad en un pilar estratégico, al mismo nivel que las finanzas o los recursos humanos, por ejemplo.
¿Está su organización afectada por la Directiva NIS2 y desea cumplir con sus requisitos?
AUCAE le acompaña a través de las etapas clave: gestión de crisis, ejercicios de simulación, etc.
Contáctenos para recibir un acompañamiento adaptado a sus necesidades y a los retos específicos de su sector.
Frente a las crecientes exigencias y a los actuales desafíos en materia de ciberseguridad, AUCAE acompaña a las empresas en su proceso de cumplimiento normativo y en el refuerzo de su postura de seguridad. Nuestro objetivo es ayudar a las empresas a dotar eficazmente a sus células de crisis de las herramientas necesarias. Destacamos la importancia de los ejercicios para lograr una anticipación óptima frente a unas amenazas cada vez mayores.
Dado que el entrenamiento es una necesidad para cumplir con estas leyes y directivas, nuestra herramienta de gestión de crisis DCR (Digital Crisis Response) le permite prepararse para crisis reales (herramienta desconectada del sistema de información, alojamiento soberano, seguro e independiente, etc.) y entrenarse de forma continua. También tiene la posibilidad de automatizar sus ejercicios con nuestra herramienta CRS (Crisis Response Simulator), preparando previamente escenarios de crisis. Permite hacer que el entrenamiento sea más accesible, reduciendo y simplificando el proceso de implementación de los ejercicios de gestión de crisis.
