Directiva NIS2
Directiva (UE) 2022/2555 — Seguridad de Redes y Sistemas de Información
Fuentes Oficiales
¿Qué es NIS2?
La Directiva NIS2 (Network and Information Systems 2) es la Directiva (UE) 2022/2555, publicada en diciembre de 2022. Derogó y amplió la Directiva NIS original (2016). Los Estados miembro debían transponerla a su legislación nacional antes del 17 de octubre de 2024.
NIS2 amplía significativamente el alcance de NIS: más sectores, más entidades obligadas, requisitos de seguridad más estrictos y sanciones más severas.
Entidades Afectadas
Entidades Esenciales (EE)
Grandes empresas (>250 empleados o >€50M facturación) en sectores de alta criticidad:
- • Energía (electricidad, gas, petróleo, hidrógeno)
- • Transporte (aéreo, ferroviario, marítimo, carretera)
- • Banca y mercados financieros
- • Sanidad y laboratorios de referencia
- • Agua potable y aguas residuales
- • Infraestructura digital (IXPs, DNS, TLD, cloud, CDN)
- • Administración pública (central y regional)
- • Espacio
Entidades Importantes (EI)
Medianas empresas (>50 empleados o >€10M) en sectores adicionales:
- • Servicios postales y mensajería
- • Gestión de residuos
- • Fabricación (química, alimentaria, dispositivos médicos)
- • Investigación
- • Proveedores digitales (motores de búsqueda, redes sociales, plataformas)
Obligaciones de Seguridad (Art. 21)
Políticas de análisis de riesgos y seguridad de los sistemas
Gestión de incidentes (prevención, detección, respuesta)
Continuidad del negocio: copias de seguridad, recuperación ante desastres, gestión de crisis
Seguridad de la cadena de suministro y las relaciones con proveedores
Seguridad en la adquisición, desarrollo y mantenimiento de sistemas TIC
Políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos
Prácticas básicas de ciberhigiene y formación en ciberseguridad
Políticas y procedimientos relativos al uso de criptografía
Seguridad de los recursos humanos, control de acceso y gestión de activos
Uso de autenticación multifactor (MFA) o soluciones de autenticación continua
Notificación de Incidentes
24 horas
Alerta temprana
Notificar a la autoridad competente (CSIRT/CCN-CERT) si se sospecha un incidente significativo.
72 horas
Notificación
Informe más detallado: evaluación inicial, impacto, indicadores de compromiso.
1 mes
Informe final
Informe completo: descripción, causa raíz, medidas adoptadas, impacto transfronterizo.
Sanciones
Entidades Esenciales
€10M / 2% facturación
Se aplica el importe mayor
Entidades Importantes
€7M / 1,4% facturación
Se aplica el importe mayor
Siguiente Paso
Conoce el ENS, el marco de ciberseguridad obligatorio para el sector público español
ENS — Esquema Nacional de Seguridad →