Filtros
Nivel
Artículos (116)
Básico12 min lecturaUnión Europea

Directiva NIS2

Directiva (UE) 2022/2555 — Seguridad de Redes y Sistemas de Información

¿Qué es NIS2?

La Directiva NIS2 (Network and Information Systems 2) es la Directiva (UE) 2022/2555, publicada en diciembre de 2022. Derogó y amplió la Directiva NIS original (2016). Los Estados miembro debían transponerla a su legislación nacional antes del 17 de octubre de 2024.

NIS2 amplía significativamente el alcance de NIS: más sectores, más entidades obligadas, requisitos de seguridad más estrictos y sanciones más severas.

Entidades Afectadas

Entidades Esenciales (EE)

Grandes empresas (>250 empleados o >€50M facturación) en sectores de alta criticidad:

  • • Energía (electricidad, gas, petróleo, hidrógeno)
  • • Transporte (aéreo, ferroviario, marítimo, carretera)
  • • Banca y mercados financieros
  • • Sanidad y laboratorios de referencia
  • • Agua potable y aguas residuales
  • • Infraestructura digital (IXPs, DNS, TLD, cloud, CDN)
  • • Administración pública (central y regional)
  • • Espacio

Entidades Importantes (EI)

Medianas empresas (>50 empleados o >€10M) en sectores adicionales:

  • • Servicios postales y mensajería
  • • Gestión de residuos
  • • Fabricación (química, alimentaria, dispositivos médicos)
  • • Investigación
  • • Proveedores digitales (motores de búsqueda, redes sociales, plataformas)

Obligaciones de Seguridad (Art. 21)

Políticas de análisis de riesgos y seguridad de los sistemas

Gestión de incidentes (prevención, detección, respuesta)

Continuidad del negocio: copias de seguridad, recuperación ante desastres, gestión de crisis

Seguridad de la cadena de suministro y las relaciones con proveedores

Seguridad en la adquisición, desarrollo y mantenimiento de sistemas TIC

Políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos

Prácticas básicas de ciberhigiene y formación en ciberseguridad

Políticas y procedimientos relativos al uso de criptografía

Seguridad de los recursos humanos, control de acceso y gestión de activos

Uso de autenticación multifactor (MFA) o soluciones de autenticación continua

Notificación de Incidentes

24 horas

Alerta temprana

Notificar a la autoridad competente (CSIRT/CCN-CERT) si se sospecha un incidente significativo.

72 horas

Notificación

Informe más detallado: evaluación inicial, impacto, indicadores de compromiso.

1 mes

Informe final

Informe completo: descripción, causa raíz, medidas adoptadas, impacto transfronterizo.

Sanciones

Entidades Esenciales

€10M / 2% facturación

Se aplica el importe mayor

Entidades Importantes

€7M / 1,4% facturación

Se aplica el importe mayor

Siguiente Paso

Conoce el ENS, el marco de ciberseguridad obligatorio para el sector público español

ENS — Esquema Nacional de Seguridad →