Back to Articles

NIS2 en la práctica: registro, notificación en 24 horas y realidad de la cadena de suministro

NIS2 tuvo un despliegue inusual. El plazo de transposición era el 17 de octubre de 2024, y la mayoría de los Estados miembros lo incumplió. Dos años después el panorama sigue siendo desigual, lo que ha dado a muchas empresas la impresión de que no pasó gran cosa.

Esa impresión ya es equivocada. Las leyes nacionales han llegado, los portales de registro están abiertos, y las autoridades de control han empezado a hacer preguntas. Alemania abrió su portal el 6 de enero de 2026 con un plazo legal el 6 de marzo. Países Bajos puso en vigor su Cyberbeveiligingswet el 15 de agosto de 2026. Otros siguieron a lo largo del año.

Si estabas esperando claridad, ha llegado, y la respuesta es que probablemente vas tarde en lugar de temprano.

Quién está dentro del ámbito

NIS2 sustituyó a la directiva de 2016 sobre seguridad de las redes y sistemas de información y amplió la red considerablemente. El ámbito lo determinan el sector y el tamaño.

Las entidades esenciales cubren sectores de alta criticidad: energía, transporte, banca, infraestructuras de mercados financieros, sanidad, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC, administración pública y espacio.

Las entidades importantes cubren otros sectores críticos: servicios postales y de mensajería, gestión de residuos, química, alimentación, fabricación de ciertos productos incluidos productos sanitarios, ordenadores, electrónica, maquinaria y vehículos, proveedores digitales como mercados en línea, motores de búsqueda y plataformas sociales, y organizaciones de investigación.

El umbral de tamaño es en general mediana empresa o superior, es decir, 50 empleados o más o un volumen de negocios anual superior a 10 millones de euros. Algunos tipos de entidad están dentro con independencia del tamaño, incluidos ciertos proveedores de DNS, registros de dominios de primer nivel, prestadores de servicios de confianza y proveedores de comunicaciones electrónicas públicas.

La autoridad alemana estimó unas 29.500 entidades dentro del ámbito solo en ese país. Al plazo legal de marzo de 2026 se habían registrado unas 11.500, subiendo a alrededor de 18.500 a final de mayo. Léelo como una advertencia, no como un consuelo. El registro lento de otros no crea una exención.

Dos cosas pillan a las empresas. Primero, la lista sectorial incluye fabricantes corrientes, no solo operadores de infraestructura. Si fabricas maquinaria, electrónica o productos sanitarios a cualquier escala, mira con atención. Segundo, aunque estés fuera del ámbito, tus clientes que sí están dentro te trasladarán sus obligaciones de cadena de suministro por contrato. Estar fuera del ámbito no significa quedar al margen.

El registro es una obligación aparte

La mayoría de los Estados miembros exige a las entidades del ámbito registrarse ante la autoridad nacional, y ahí es donde se producen los primeros fallos.

El registro suele suponer identificar la entidad, su clasificación sectorial, sus servicios, sus puntos de contacto para cuestiones de seguridad y los Estados miembros en los que opera. Los plazos varían por país, y el proceso suele ser más trabajoso que un formulario web.

No asumas que estás exento porque la autoridad no te ha contactado. NIS2 funciona por autoidentificación. Es tu trabajo determinar el ámbito y registrarte, no el del regulador encontrarte.

El calendario de notificación

La notificación de incidentes es la parte más exigente operativamente, y los plazos son ajustados.

  • En 24 horas desde el conocimiento de un incidente significativo: una alerta temprana, indicando si se sospecha que el incidente responde a actos ilícitos o maliciosos y si podría tener impacto transfronterizo.
  • En 72 horas: una notificación de incidente, ampliando la alerta temprana con una evaluación inicial, gravedad, impacto e indicadores de compromiso.
  • A requerimiento: informes intermedios de situación.
  • En un mes: un informe final con descripción detallada, tipo de amenaza o causa raíz, medidas de mitigación aplicadas y cualquier impacto transfronterizo.

Un incidente significativo es aquel que ha causado o puede causar una perturbación operativa grave o pérdidas financieras, o que ha afectado o puede afectar a terceros causando daños materiales o inmateriales considerables.

La alerta temprana de 24 horas es la parte difícil. Veinticuatro horas no bastan para investigar. Es un aviso, y la directiva lo espera como aviso. Los equipos que esperan a entender el incidente antes de notificar perderán la ventana siempre.

Si tu organización también trata datos personales, puedes estar tramitando en paralelo una notificación de RGPD en 72 horas ante otra autoridad, con distinto ámbito y distinto umbral. Esos procesos hay que diseñarlos juntos, algo que cubrimos en nuestra guía de RGPD.

Las diez medidas

El artículo 21 exige medidas de gestión de riesgos que cubran al menos diez áreas. En términos claros:

  1. Análisis de riesgos y políticas de seguridad de los sistemas de información. Documentadas, al día y realmente usadas por quienes operan los sistemas.
  2. Gestión de incidentes. Detección, respuesta, recuperación y el flujo de notificación anterior.
  3. Continuidad de negocio y gestión de crisis. Gestión de copias, recuperación ante desastres y una restauración probada en lugar de una tarea de copia programada.
  4. Seguridad de la cadena de suministro. Tratada aparte más abajo porque ahí va la mayor parte del esfuerzo.
  5. Seguridad en la adquisición, desarrollo y mantenimiento. Prácticas de desarrollo seguro, gestión y divulgación de vulnerabilidades.
  6. Evaluación de la eficacia. Cómo sabes que tus controles funcionan. Pruebas, auditorías, métricas.
  7. Higiene cibernética y formación. Prácticas básicas y concienciación, incluida la dirección.
  8. Políticas de criptografía y cifrado. Dónde se usa el cifrado y cómo se gestionan las claves.
  9. Seguridad en recursos humanos, control de acceso y gestión de activos. Altas, cambios, bajas, mínimo privilegio y un inventario de activos actualizado.
  10. Autenticación multifactor y comunicaciones seguras. MFA o autenticación continua, comunicaciones de voz, vídeo y texto seguras y sistemas de comunicación de emergencia.

Nada de esto es exótico. En la mayoría de las organizaciones la brecha no es saber qué hacer, es la evidencia. La supervisión de NIS2 es intensiva en documentación, y un control no documentado es funcionalmente inexistente.

La cadena de suministro es el trabajo de verdad

El cambio de mayor consecuencia en NIS2 es el énfasis en el riesgo de cadena de suministro. Las entidades del ámbito deben considerar las prácticas de seguridad de sus proveedores y prestadores directos, incluida la calidad de sus productos y sus prácticas de desarrollo seguro.

En la práctica, eso cae en cascada. Un hospital dentro del ámbito traslada requisitos a sus proveedores de software. Estos los trasladan a sus proveedores de alojamiento y de componentes. Empresas muy fuera del ámbito formal acaban respondiendo cuestionarios de seguridad derivados de NIS2 porque su cliente sí está dentro.

Si vendes software o servicios a cualquiera de los sectores listados, espera:

  • Cuestionarios de seguridad como parte estándar de las compras, antes del contrato y no después.
  • Requisitos contractuales de seguridad, incluidos plazos de notificación de incidentes que suben hasta la obligación de 24 horas de tu cliente.
  • Peticiones de evidencia: resúmenes de test de intrusión, estado SOC 2 o ISO 27001, documentación del proceso de gestión de vulnerabilidades, SBOM.
  • Derechos de auditoría.

La respuesta eficiente es construir el paquete de evidencias una vez. Lo que piden los clientes es en gran medida lo mismo en todos los cuestionarios, y los artefactos se solapan mucho con las obligaciones del Cyber Resilience Act. Construye una canalización de SBOM, un proceso documentado de gestión de vulnerabilidades y un manual de incidentes, y habrás respondido a la mayor parte de ambos.

Responsabilidad de la dirección

NIS2 hace responsables a los órganos de dirección de aprobar las medidas de gestión de riesgos de ciberseguridad y supervisar su implantación, y los Estados miembros pueden hacerlos personalmente responsables. La dirección también debe recibir formación.

Por eso las conversaciones sobre NIS2 avanzan más rápido que la mayoría de los temas de cumplimiento dentro de las empresas. La responsabilidad personal cambia la velocidad a la que un consejo aprueba un presupuesto.

Sanciones

Para entidades esenciales, hasta 10 millones de euros o el 2 por ciento del volumen de negocios anual mundial total, la cifra que sea mayor. Para entidades importantes, hasta 7 millones de euros o el 1,4 por ciento. Las autoridades también pueden emitir instrucciones vinculantes, ordenar la publicación del incumplimiento y, en casos graves, suspender certificaciones o prohibir temporalmente a personas ejercer funciones de dirección.

Por dónde empezar si no has empezado

Una secuencia viable para una organización que parte casi de cero:

Determinar el ámbito correctamente. Sector, tamaño y los Estados miembros donde estás establecido. Consíguelo por escrito de tus abogados, porque todo lo demás se deriva de ahí.

Registrarse. Comprueba el plazo y el procedimiento de tu autoridad nacional. Si ya pasó, regístrate igualmente.

Construir el inventario de activos. No se puede gestionar riesgo sobre sistemas que no has listado. Es el artefacto de mayor palanca y el que más a menudo falta.

Escribir el manual de incidentes y ensayarlo. Céntrate en la ruta de 24 horas. Quién declara, quién evalúa impacto transfronterizo, quién presenta, y qué pasa a las tres de la mañana en un festivo.

Hacer la revisión de proveedores. Lista tus proveedores críticos, evalúalos y mete cláusulas de seguridad en los contratos en la renovación.

Cerrar las brechas obvias. MFA en todas partes, copias probadas, gestión de parches, revisiones de acceso, registro. Poco glamuroso, y es lo primero que mirará una auditoría.

Documentar sobre la marcha. No una carpeta de políticas escrita después. Decisiones registradas cuando se toman, con fechas y responsables.

Una nota honesta sobre el esfuerzo

Para una organización con un programa de seguridad funcionando, NIS2 es sobre todo un ejercicio de documentación y notificación. Para una organización sin él, es una construcción real, que se mide en trimestres y no en semanas.

El error es tratarlo como un proyecto de cumplimiento que lleva el departamento legal. Las obligaciones son operativas. Viven con quienes operan los sistemas, y los artefactos solo se mantienen al día si forman parte de cómo trabaja el equipo en lugar de producirse para una auditoría.

Pedir ayuda

Construimos y operamos sistemas de software para empresas de toda Europa, incluidos la monitorización, el registro, las copias de seguridad y la visibilidad de cadena de suministro que NIS2 espera. Donde somos útiles es en el lado de ingeniería: hacer reales los controles y que la evidencia sea un subproducto del trabajo normal en lugar de un esfuerzo aparte.

Escribe a office@c9group.dev. Nuestra guía de cumplimiento digital de la UE 2026 cubre cómo encaja NIS2 con todo lo demás que llega este año, y la página de mantenimiento de sistemas heredados describe el trabajo que suele venir primero.

No somos un despacho de abogados y no damos asesoramiento jurídico. La determinación del ámbito en particular corresponde a tus abogados.