Consultoría NIS2 para empresas:
adecuación, evidenciasy resiliencia demostrable
La consultoría NIS2 de Hard2bit lleva a tu organización desde «¿me aplica?» hasta un cumplimiento que puedes demostrar:
diagnóstico de aplicabilidad, gap analysis del artículo 21, hoja de ruta aprobada por la dirección, implantación de
controles, procedimiento de notificación de incidentes en 24/72 horas y cuadro de evidencias para clientes, auditores y autoridad.
Sin compromiso · Propuesta ajustada a tu clasificación y punto de partida.
Aplicabilidad
¿A qué empresas aplica NIS2 en España?
NIS2 es la Directiva (UE) 2022/2555 sobre seguridad de las redes y sistemas de información. Obliga a las entidades
esenciales e importantes de 18 sectores a gestionar el riesgo cibernético, notificar incidentes
y responder de ello ante su órgano de dirección. Y alcanza, por contrato, a los proveedores de esas entidades.
Qué sectores, qué umbrales y qué exige cada medida lo explicamos con detalle en la
guía práctica para cumplir NIS2 en España.
Aquí nos centramos en cómo te ayudamos a adecuarte.
Operas en un sector del anexo I o II de la directiva: energía, transporte, banca, sanidad, agua, infraestructura digital, administración pública, TIC, postal, residuos, química, alimentación, fabricación crítica o proveedores digitales.
Tienes 50 o más empleados o facturas más de 10 M€, salvo excepciones por criticidad que aplican a organizaciones más pequeñas.
Prestas servicios a entidades esenciales o importantes y te llegan cláusulas NIS2 en contratos, cuestionarios de proveedor o auditorías de cliente.
Un cliente, una licitación o el consejo te pide evidencias de cumplimiento NIS2 y no sabes qué entregar.
Ya trabajas con ISO 27001 o ENS y necesitas saber qué añade NIS2 sin duplicar esfuerzo.
Compruébalo en cinco minutos
El diagnóstico normativo te indica qué marcos te aplican —NIS2, ENS, DORA, ISO 27001— según sector, tamaño y clientes.
Si el resultado es NIS2, el siguiente paso es un informe de aplicabilidad defendible.
NIS2 no se cumple con una carpeta de políticas. Se cumple con controles que funcionan, responsables que responden y
evidencias que se pueden enseñar. El servicio cubre las ocho áreas que exige la directiva.
01
Diagnóstico de aplicabilidad
Determinamos si tu organización es entidad esencial, importante o proveedor afectado, con criterio documentado para defenderlo ante clientes y autoridad.
02
Gap analysis del artículo 21
Contrastamos las diez medidas de gestión del riesgo con lo que existe de verdad: controles, procesos, responsables y evidencias.
03
Gobierno y responsabilidad de la dirección
Aprobación y supervisión de las medidas por el órgano de dirección (artículo 20), formación de directivos y reporting con indicadores.
04
Gestión y notificación de incidentes
Proceso de clasificación, escalado y notificación en 24 h, 72 h y un mes (artículo 23), con playbooks y evidencias.
05
Cadena de suministro
Evaluación de proveedores críticos, cláusulas contractuales y seguimiento continuo del riesgo de terceros.
06
Continuidad y resiliencia
Copias, recuperación, planes de continuidad y pruebas periódicas alineadas con los servicios que sostienen tu actividad.
07
Seguridad técnica
Segmentación, MFA, gestión de vulnerabilidades, bastionado, monitorización y detección, priorizados por exposición real.
08
Evidencias para auditoría y supervisión
Cuadro de mando de cumplimiento y repositorio de evidencias listo para supervisor, auditor o cliente.
Modalidades
Cómo contratar la adecuación a NIS2
Cuatro formas de trabajar, según tu punto de partida. Casi siempre empezamos por el diagnóstico: es corto, acota el
proyecto y evita contratar más de lo necesario.
Diagnóstico y gap analysis NIS2
3–5 semanas
Aplicabilidad, evaluación de las medidas del artículo 21 frente a tu situación real y hoja de ruta priorizada por riesgo. Es el punto de partida cuando no sabes dónde estás.
Informe de aplicabilidad defendible
Gap por medida con criticidad
Hoja de ruta a 6 meses con presupuesto orientativo
Adecuación completa a NIS2
4–6 meses
Dirigimos e implantamos contigo el programa: gobierno, políticas, gestión de incidentes y de terceros, continuidad y controles técnicos, hasta tener evidencias verificables.
Un responsable claro del proyecto
Controles implantados, no solo documentados
Preparación para auditoría, cliente o supervisor
NIS2 sobre ENS o ISO 27001
2–4 meses
Si ya tienes un sistema de gestión, mapeamos NIS2 sobre él y cubrimos solo la diferencia: notificación, dirección, cadena de suministro y resiliencia.
Sin duplicar controles ni documentación
Una sola línea de evidencias para varios marcos
Ideal para proveedores del sector público
Mantenimiento y vCISO NIS2
Recurrente
Después de la adecuación, alguien tiene que sostenerla: comité, indicadores, revisión de terceros, simulacros de notificación y actualización ante la ley española.
Dedicación mensual ajustable
Interlocución con clientes y autoridad
Coordinado con nuestro vCISO
Metodología
Cómo trabajamos la adecuación a NIS2
Seis fases, de la aplicabilidad al mantenimiento. Cada una termina con un entregable que la dirección puede aprobar.
01
01 · Aplicabilidad y alcance
Sector, tamaño, servicios prestados y posición en la cadena de suministro. Decidimos con criterio si eres entidad esencial, importante o proveedor afectado, y qué sistemas entran en alcance.
02
02 · Gap analysis del artículo 21
Entrevistas, revisión documental y comprobación técnica de las diez medidas. Cada hueco recibe una criticidad y un esfuerzo estimado.
03
03 · Hoja de ruta y decisión de la dirección
Plan a 6 meses priorizado por riesgo, con responsables y presupuesto. El órgano de dirección lo aprueba: es su obligación y la primera evidencia.
04
04 · Implantación de controles
Políticas y procedimientos mínimos, proceso de notificación de incidentes, gestión de terceros, continuidad y medidas técnicas. Trabajamos con tu equipo y tus proveedores.
05
05 · Simulacro y evidencias
Ejercicio de notificación 24/72 h, prueba de continuidad y cuadro de evidencias. Comprobamos que el sistema funciona antes de que lo pruebe un incidente real.
06
06 · Cierre y mantenimiento
Informe de cumplimiento para la dirección, formación de directivos y plan de mantenimiento con indicadores. Opcionalmente, seguimiento recurrente.
Entregables
Qué recibes en un proyecto de adecuación NIS2
01
Informe de aplicabilidad
Clasificación como entidad esencial, importante o proveedor afectado, con la argumentación que podrás presentar a clientes y autoridad.
02
Gap analysis del artículo 21
Estado de cada medida, criticidad, esfuerzo y evidencia requerida. Es el documento que ordena el proyecto.
03
Hoja de ruta aprobada por la dirección
Plan a 6 meses con responsables, presupuesto y acta de aprobación del órgano de dirección.
04
Procedimiento de notificación de incidentes
Criterios de incidente significativo, plazos 24 h / 72 h / 1 mes, plantillas y canal con la autoridad competente.
05
Políticas y procedimientos esenciales
Gestión del riesgo, terceros, continuidad, control de acceso, criptografía e higiene cibernética, en el mínimo viable.
06
Cuadro de evidencias y formación
Repositorio de evidencias, indicadores para el comité y formación al órgano de dirección con registro.
Contexto regulatorio
NIS2 en España: dónde estamos
La Directiva (UE) 2022/2555
debía transponerse antes del 17 de octubre de 2024. España no llegó a tiempo y la Comisión Europea llevó el retraso ante el
Tribunal de Justicia de la UE. Mientras el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad sigue su tramitación,
la directiva ya es la referencia que exigen clientes, aseguradoras y licitaciones.
Nuestra recomendación es adecuarse ahora a la directiva y ajustar los detalles —autoridad competente, registro, sanciones— cuando la ley
española los concrete. Quien espera a la ley se adecúa con prisa y con plazos ajenos.
En vigor desde enero de 2023. Plazo de transposición: 17 de octubre de 2024.
España
Sin ley de transposición en plazo. La Comisión llevó a España ante el TJUE por el retraso; el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad sigue en tramitación.
Qué significa para ti
Las obligaciones de la directiva son la referencia que ya exigen clientes, aseguradoras y licitaciones. Prepararse ahora evita hacerlo con prisa cuando la ley fije plazos y sanciones.
Sanciones previstas
Hasta 10 M€ o el 2 % de la facturación mundial para entidades esenciales; hasta 7 M€ o el 1,4 % para importantes. Con responsabilidad personal de los directivos.
Encaje con otros marcos
NIS2 sobre ENS, ISO 27001, DORA o PCI DSS: una sola línea de evidencias
La mayoría de las empresas afectadas por NIS2 ya tienen otro marco encima. Nuestro trabajo es que no pagues dos veces por el mismo control.
NIS2 y ENS
Si prestas servicios al sector público, el ENS es obligatorio y cubre gran parte del artículo 21. NIS2 añade notificación, responsabilidad de la dirección y cadena de suministro.
Un SGSI certificado es la mejor base para NIS2: los controles del Anexo A cubren la mayoría de las medidas técnicas. Falta el encaje regulatorio y la notificación.
Si procesas tarjetas, PCI DSS convive con NIS2: uno gobierna el riesgo general y el otro el entorno de datos de tarjeta. Una misma línea de evidencias sirve a ambos.
Cuánto tarda y de qué depende el coste de una consultoría NIS2
Plazos orientativos
Diagnóstico y gap analysis
3–5 semanas
NIS2 sobre ENS o ISO 27001
2–4 meses
Adecuación completa desde cero
4–6 meses
Mantenimiento
Recurrente, dedicación mensual
Los plazos dependen de la disponibilidad de tu equipo y de tus proveedores para implantar; el trabajo de consultoría no es el cuello de botella habitual.
Qué determina el coste
Clasificación: entidad esencial, importante o proveedor afectado.
Punto de partida: si existe un SGSI (ISO 27001) o certificación ENS, el esfuerzo baja de forma sustancial.
Tamaño y dispersión: sedes, filiales, servicios y sistemas en alcance.
Madurez técnica: monitorización, gestión de vulnerabilidades y continuidad ya operativas o por construir.
Número de proveedores críticos que hay que evaluar.
Modalidad: solo diagnóstico, adecuación completa o mantenimiento recurrente.
Es el servicio que lleva a una organización desde «creo que me aplica NIS2» hasta un cumplimiento demostrable: diagnóstico de aplicabilidad, gap analysis de las medidas del artículo 21, hoja de ruta aprobada por la dirección, implantación de controles y procedimientos, proceso de notificación de incidentes y cuadro de evidencias.
Somos una empresa de 80 personas que presta servicios TIC a una entidad esencial: ¿nos aplica NIS2?
Muy probablemente, por dos vías: por tamaño y sector si estáis en los anexos de la directiva, y en cualquier caso por cadena de suministro, porque vuestro cliente debe exigir garantías a sus proveedores críticos. El diagnóstico de aplicabilidad lo determina con criterio documentado. Puedes hacer una primera comprobación con el diagnóstico normativo.
¿Cómo contratar una consultora NIS2 y qué debería pedirle?
Pide tres cosas: que te dé un informe de aplicabilidad defendible antes de venderte un proyecto, que implante controles y no solo entregue documentos, y que demuestre experiencia auditada en marcos equivalentes. En Hard2bit operamos certificados en ENS categoría ALTA e ISO 27001, así que hemos pasado por el mismo proceso que te espera.
¿Cuánto tarda una adecuación a NIS2?
Un diagnóstico y gap analysis se resuelve en 3–5 semanas. Una adecuación completa partiendo de cero suele necesitar entre 4 y 6 meses. Si ya tienes ISO 27001 o ENS, cubrir la diferencia lleva 2–4 meses.
¿Cuánto cuesta una consultoría NIS2?
Depende sobre todo de tu clasificación, del punto de partida y del número de sistemas y proveedores en alcance. Un gap analysis es un proyecto acotado de pocas semanas; una adecuación completa se presupuesta por fases tras el diagnóstico. Enviamos una propuesta cerrada después de una sesión de alcance sin compromiso.
España no ha transpuesto NIS2: ¿tiene sentido adecuarse ya?
Sí. La directiva ya es la referencia que exigen clientes, aseguradoras y licitaciones, y la ley española llegará con plazos cortos. Además, los controles de NIS2 son buenas prácticas de resiliencia con valor propio. Explicamos la situación en NIS2 en España tras el TJUE: qué hacer sin ley.
¿Qué exige el artículo 21 de NIS2?
Diez medidas de gestión del riesgo: análisis de riesgos y políticas, gestión de incidentes, continuidad y copias, seguridad de la cadena de suministro, seguridad en adquisición y desarrollo, evaluación de eficacia, higiene cibernética y formación, criptografía, seguridad del personal y control de accesos, y autenticación multifactor y comunicaciones seguras. Las desarrollamos una a una en la guía práctica para cumplir NIS2 en España.
¿Qué responsabilidad tienen los directivos con NIS2?
El artículo 20 obliga al órgano de dirección a aprobar y supervisar las medidas de gestión del riesgo y a formarse en ciberseguridad, y prevé responsabilidad personal por incumplimiento. Por eso la hoja de ruta la aprueba la dirección y por eso incluimos su formación con registro.
¿Cuáles son los plazos de notificación de incidentes?
Alerta temprana en 24 horas desde que se conoce un incidente significativo, notificación con evaluación inicial en 72 horas e informe final en un mes. El procedimiento que entregamos fija criterios de significatividad, responsables, plantillas y canal con la autoridad competente.
Ya tenemos ISO 27001 o ENS: ¿qué nos falta para NIS2?
Normalmente cuatro cosas: el proceso de notificación con sus plazos, la responsabilidad formal y formación del órgano de dirección, la gestión activa de la cadena de suministro y las pruebas de continuidad. Lo mapeamos sobre tu sistema y cubrimos solo la diferencia. Comparamos los cuatro marcos en ENS vs ISO 27001 vs NIS2 vs DORA.
¿NIS2 o DORA para una entidad financiera?
DORA es la norma específica del sector financiero y prevalece sobre NIS2 en lo que regula. Lo explicamos en NIS2 vs DORA y ofrecemos consultoría DORA específica.
¿Qué sanciones prevé NIS2?
Hasta 10 millones de euros o el 2 % del volumen de negocio mundial para entidades esenciales, y hasta 7 millones o el 1,4 % para entidades importantes, además de medidas administrativas y responsabilidad de directivos. Las cifras finales en España las fijará la ley de transposición.
¿Prestáis consultoría NIS2 en Madrid y en toda España?
Sí. El equipo de Cumplimiento y GRC trabaja desde Madrid para organizaciones de toda España y de la Unión Europea, en remoto y con presencia en las sesiones que lo requieren: arranque, comité de dirección y simulacros.
¿Dónde encaja NIS2 dentro de los servicios de Hard2bit?
Revisado por Thilina Manana y el equipo de Cumplimiento y GRC de Hard2bit
Última revisión:
Cookies y privacidad
Tu privacidad importa
Usamos cookies necesarias para que el sitio funcione. Con tu permiso, también analítica y marketing para entender el uso y mejorar. Tú decides — y puedes cambiarlo cuando quieras.