Imagen generada con IA

NIS2 · Directiva (UE) 2022/2555

Consultoría NIS2 para empresas: adecuación, evidencias y resiliencia demostrable

La consultoría NIS2 de Hard2bit lleva a tu organización desde «¿me aplica?» hasta un cumplimiento que puedes demostrar: diagnóstico de aplicabilidad, gap analysis del artículo 21, hoja de ruta aprobada por la dirección, implantación de controles, procedimiento de notificación de incidentes en 24/72 horas y cuadro de evidencias para clientes, auditores y autoridad.

Gap analysis
3–5 semanas
Adecuación completa
4–6 meses
Notificación de incidentes
24 h · 72 h · 1 mes

Sin compromiso · Propuesta ajustada a tu clasificación y punto de partida.

Aplicabilidad

¿A qué empresas aplica NIS2 en España?

NIS2 es la Directiva (UE) 2022/2555 sobre seguridad de las redes y sistemas de información. Obliga a las entidades esenciales e importantes de 18 sectores a gestionar el riesgo cibernético, notificar incidentes y responder de ello ante su órgano de dirección. Y alcanza, por contrato, a los proveedores de esas entidades.

Qué sectores, qué umbrales y qué exige cada medida lo explicamos con detalle en la guía práctica para cumplir NIS2 en España. Aquí nos centramos en cómo te ayudamos a adecuarte.

  • Operas en un sector del anexo I o II de la directiva: energía, transporte, banca, sanidad, agua, infraestructura digital, administración pública, TIC, postal, residuos, química, alimentación, fabricación crítica o proveedores digitales.
  • Tienes 50 o más empleados o facturas más de 10 M€, salvo excepciones por criticidad que aplican a organizaciones más pequeñas.
  • Prestas servicios a entidades esenciales o importantes y te llegan cláusulas NIS2 en contratos, cuestionarios de proveedor o auditorías de cliente.
  • Un cliente, una licitación o el consejo te pide evidencias de cumplimiento NIS2 y no sabes qué entregar.
  • Ya trabajas con ISO 27001 o ENS y necesitas saber qué añade NIS2 sin duplicar esfuerzo.

Compruébalo en cinco minutos

El diagnóstico normativo te indica qué marcos te aplican —NIS2, ENS, DORA, ISO 27001— según sector, tamaño y clientes. Si el resultado es NIS2, el siguiente paso es un informe de aplicabilidad defendible.

Hacer el diagnóstico

Alcance del servicio

Qué incluye nuestra consultoría NIS2

NIS2 no se cumple con una carpeta de políticas. Se cumple con controles que funcionan, responsables que responden y evidencias que se pueden enseñar. El servicio cubre las ocho áreas que exige la directiva.

Diagnóstico de aplicabilidad

Determinamos si tu organización es entidad esencial, importante o proveedor afectado, con criterio documentado para defenderlo ante clientes y autoridad.

Gap analysis del artículo 21

Contrastamos las diez medidas de gestión del riesgo con lo que existe de verdad: controles, procesos, responsables y evidencias.

Gobierno y responsabilidad de la dirección

Aprobación y supervisión de las medidas por el órgano de dirección (artículo 20), formación de directivos y reporting con indicadores.

Gestión y notificación de incidentes

Proceso de clasificación, escalado y notificación en 24 h, 72 h y un mes (artículo 23), con playbooks y evidencias.

Cadena de suministro

Evaluación de proveedores críticos, cláusulas contractuales y seguimiento continuo del riesgo de terceros.

Continuidad y resiliencia

Copias, recuperación, planes de continuidad y pruebas periódicas alineadas con los servicios que sostienen tu actividad.

Seguridad técnica

Segmentación, MFA, gestión de vulnerabilidades, bastionado, monitorización y detección, priorizados por exposición real.

Evidencias para auditoría y supervisión

Cuadro de mando de cumplimiento y repositorio de evidencias listo para supervisor, auditor o cliente.

Modalidades

Cómo contratar la adecuación a NIS2

Cuatro formas de trabajar, según tu punto de partida. Casi siempre empezamos por el diagnóstico: es corto, acota el proyecto y evita contratar más de lo necesario.

Diagnóstico y gap analysis NIS2

3–5 semanas

Aplicabilidad, evaluación de las medidas del artículo 21 frente a tu situación real y hoja de ruta priorizada por riesgo. Es el punto de partida cuando no sabes dónde estás.

  • Informe de aplicabilidad defendible
  • Gap por medida con criticidad
  • Hoja de ruta a 6 meses con presupuesto orientativo

Adecuación completa a NIS2

4–6 meses

Dirigimos e implantamos contigo el programa: gobierno, políticas, gestión de incidentes y de terceros, continuidad y controles técnicos, hasta tener evidencias verificables.

  • Un responsable claro del proyecto
  • Controles implantados, no solo documentados
  • Preparación para auditoría, cliente o supervisor

NIS2 sobre ENS o ISO 27001

2–4 meses

Si ya tienes un sistema de gestión, mapeamos NIS2 sobre él y cubrimos solo la diferencia: notificación, dirección, cadena de suministro y resiliencia.

  • Sin duplicar controles ni documentación
  • Una sola línea de evidencias para varios marcos
  • Ideal para proveedores del sector público

Mantenimiento y vCISO NIS2

Recurrente

Después de la adecuación, alguien tiene que sostenerla: comité, indicadores, revisión de terceros, simulacros de notificación y actualización ante la ley española.

  • Dedicación mensual ajustable
  • Interlocución con clientes y autoridad
  • Coordinado con nuestro vCISO

Metodología

Cómo trabajamos la adecuación a NIS2

Seis fases, de la aplicabilidad al mantenimiento. Cada una termina con un entregable que la dirección puede aprobar.

  1. 01 · Aplicabilidad y alcance

    Sector, tamaño, servicios prestados y posición en la cadena de suministro. Decidimos con criterio si eres entidad esencial, importante o proveedor afectado, y qué sistemas entran en alcance.

  2. 02 · Gap analysis del artículo 21

    Entrevistas, revisión documental y comprobación técnica de las diez medidas. Cada hueco recibe una criticidad y un esfuerzo estimado.

  3. 03 · Hoja de ruta y decisión de la dirección

    Plan a 6 meses priorizado por riesgo, con responsables y presupuesto. El órgano de dirección lo aprueba: es su obligación y la primera evidencia.

  4. 04 · Implantación de controles

    Políticas y procedimientos mínimos, proceso de notificación de incidentes, gestión de terceros, continuidad y medidas técnicas. Trabajamos con tu equipo y tus proveedores.

  5. 05 · Simulacro y evidencias

    Ejercicio de notificación 24/72 h, prueba de continuidad y cuadro de evidencias. Comprobamos que el sistema funciona antes de que lo pruebe un incidente real.

  6. 06 · Cierre y mantenimiento

    Informe de cumplimiento para la dirección, formación de directivos y plan de mantenimiento con indicadores. Opcionalmente, seguimiento recurrente.

Entregables

Qué recibes en un proyecto de adecuación NIS2

Informe de aplicabilidad

Clasificación como entidad esencial, importante o proveedor afectado, con la argumentación que podrás presentar a clientes y autoridad.

Gap analysis del artículo 21

Estado de cada medida, criticidad, esfuerzo y evidencia requerida. Es el documento que ordena el proyecto.

Hoja de ruta aprobada por la dirección

Plan a 6 meses con responsables, presupuesto y acta de aprobación del órgano de dirección.

Procedimiento de notificación de incidentes

Criterios de incidente significativo, plazos 24 h / 72 h / 1 mes, plantillas y canal con la autoridad competente.

Políticas y procedimientos esenciales

Gestión del riesgo, terceros, continuidad, control de acceso, criptografía e higiene cibernética, en el mínimo viable.

Cuadro de evidencias y formación

Repositorio de evidencias, indicadores para el comité y formación al órgano de dirección con registro.

Contexto regulatorio

NIS2 en España: dónde estamos

La Directiva (UE) 2022/2555 debía transponerse antes del 17 de octubre de 2024. España no llegó a tiempo y la Comisión Europea llevó el retraso ante el Tribunal de Justicia de la UE. Mientras el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad sigue su tramitación, la directiva ya es la referencia que exigen clientes, aseguradoras y licitaciones.

Nuestra recomendación es adecuarse ahora a la directiva y ajustar los detalles —autoridad competente, registro, sanciones— cuando la ley española los concrete. Quien espera a la ley se adecúa con prisa y con plazos ajenos.

NIS2 en España tras el TJUE: qué hacer sin ley →
Directiva (UE) 2022/2555
En vigor desde enero de 2023. Plazo de transposición: 17 de octubre de 2024.
España
Sin ley de transposición en plazo. La Comisión llevó a España ante el TJUE por el retraso; el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad sigue en tramitación.
Qué significa para ti
Las obligaciones de la directiva son la referencia que ya exigen clientes, aseguradoras y licitaciones. Prepararse ahora evita hacerlo con prisa cuando la ley fije plazos y sanciones.
Sanciones previstas
Hasta 10 M€ o el 2 % de la facturación mundial para entidades esenciales; hasta 7 M€ o el 1,4 % para importantes. Con responsabilidad personal de los directivos.

Encaje con otros marcos

NIS2 sobre ENS, ISO 27001, DORA o PCI DSS: una sola línea de evidencias

La mayoría de las empresas afectadas por NIS2 ya tienen otro marco encima. Nuestro trabajo es que no pagues dos veces por el mismo control.

NIS2 y ENS

Si prestas servicios al sector público, el ENS es obligatorio y cubre gran parte del artículo 21. NIS2 añade notificación, responsabilidad de la dirección y cadena de suministro.

Consultoría ENS →

NIS2 y ISO 27001

Un SGSI certificado es la mejor base para NIS2: los controles del Anexo A cubren la mayoría de las medidas técnicas. Falta el encaje regulatorio y la notificación.

Consultoría ISO 27001 →

NIS2 y DORA

Si eres entidad financiera, DORA es lex specialis y prevalece sobre NIS2. Lo explicamos en la comparativa NIS2 vs DORA.

Consultoría DORA →

NIS2 y PCI DSS

Si procesas tarjetas, PCI DSS convive con NIS2: uno gobierna el riesgo general y el otro el entorno de datos de tarjeta. Una misma línea de evidencias sirve a ambos.

Consultoría PCI DSS →

Comparativa completa: ENS vs ISO 27001 vs NIS2 vs DORA · NIS2 vs DORA.

Planificación

Cuánto tarda y de qué depende el coste de una consultoría NIS2

Plazos orientativos

Diagnóstico y gap analysis
3–5 semanas
NIS2 sobre ENS o ISO 27001
2–4 meses
Adecuación completa desde cero
4–6 meses
Mantenimiento
Recurrente, dedicación mensual

Los plazos dependen de la disponibilidad de tu equipo y de tus proveedores para implantar; el trabajo de consultoría no es el cuello de botella habitual.

Qué determina el coste

  • Clasificación: entidad esencial, importante o proveedor afectado.
  • Punto de partida: si existe un SGSI (ISO 27001) o certificación ENS, el esfuerzo baja de forma sustancial.
  • Tamaño y dispersión: sedes, filiales, servicios y sistemas en alcance.
  • Madurez técnica: monitorización, gestión de vulnerabilidades y continuidad ya operativas o por construir.
  • Número de proveedores críticos que hay que evaluar.
  • Modalidad: solo diagnóstico, adecuación completa o mantenimiento recurrente.
Pedir propuesta cerrada

Preguntas frecuentes sobre la consultoría NIS2

¿Qué es una consultoría NIS2 y qué incluye?
Es el servicio que lleva a una organización desde «creo que me aplica NIS2» hasta un cumplimiento demostrable: diagnóstico de aplicabilidad, gap analysis de las medidas del artículo 21, hoja de ruta aprobada por la dirección, implantación de controles y procedimientos, proceso de notificación de incidentes y cuadro de evidencias.
Somos una empresa de 80 personas que presta servicios TIC a una entidad esencial: ¿nos aplica NIS2?
Muy probablemente, por dos vías: por tamaño y sector si estáis en los anexos de la directiva, y en cualquier caso por cadena de suministro, porque vuestro cliente debe exigir garantías a sus proveedores críticos. El diagnóstico de aplicabilidad lo determina con criterio documentado. Puedes hacer una primera comprobación con el diagnóstico normativo.
¿Cómo contratar una consultora NIS2 y qué debería pedirle?
Pide tres cosas: que te dé un informe de aplicabilidad defendible antes de venderte un proyecto, que implante controles y no solo entregue documentos, y que demuestre experiencia auditada en marcos equivalentes. En Hard2bit operamos certificados en ENS categoría ALTA e ISO 27001, así que hemos pasado por el mismo proceso que te espera.
¿Cuánto tarda una adecuación a NIS2?
Un diagnóstico y gap analysis se resuelve en 3–5 semanas. Una adecuación completa partiendo de cero suele necesitar entre 4 y 6 meses. Si ya tienes ISO 27001 o ENS, cubrir la diferencia lleva 2–4 meses.
¿Cuánto cuesta una consultoría NIS2?
Depende sobre todo de tu clasificación, del punto de partida y del número de sistemas y proveedores en alcance. Un gap analysis es un proyecto acotado de pocas semanas; una adecuación completa se presupuesta por fases tras el diagnóstico. Enviamos una propuesta cerrada después de una sesión de alcance sin compromiso.
España no ha transpuesto NIS2: ¿tiene sentido adecuarse ya?
Sí. La directiva ya es la referencia que exigen clientes, aseguradoras y licitaciones, y la ley española llegará con plazos cortos. Además, los controles de NIS2 son buenas prácticas de resiliencia con valor propio. Explicamos la situación en NIS2 en España tras el TJUE: qué hacer sin ley.
¿Qué exige el artículo 21 de NIS2?
Diez medidas de gestión del riesgo: análisis de riesgos y políticas, gestión de incidentes, continuidad y copias, seguridad de la cadena de suministro, seguridad en adquisición y desarrollo, evaluación de eficacia, higiene cibernética y formación, criptografía, seguridad del personal y control de accesos, y autenticación multifactor y comunicaciones seguras. Las desarrollamos una a una en la guía práctica para cumplir NIS2 en España.
¿Qué responsabilidad tienen los directivos con NIS2?
El artículo 20 obliga al órgano de dirección a aprobar y supervisar las medidas de gestión del riesgo y a formarse en ciberseguridad, y prevé responsabilidad personal por incumplimiento. Por eso la hoja de ruta la aprueba la dirección y por eso incluimos su formación con registro.
¿Cuáles son los plazos de notificación de incidentes?
Alerta temprana en 24 horas desde que se conoce un incidente significativo, notificación con evaluación inicial en 72 horas e informe final en un mes. El procedimiento que entregamos fija criterios de significatividad, responsables, plantillas y canal con la autoridad competente.
Ya tenemos ISO 27001 o ENS: ¿qué nos falta para NIS2?
Normalmente cuatro cosas: el proceso de notificación con sus plazos, la responsabilidad formal y formación del órgano de dirección, la gestión activa de la cadena de suministro y las pruebas de continuidad. Lo mapeamos sobre tu sistema y cubrimos solo la diferencia. Comparamos los cuatro marcos en ENS vs ISO 27001 vs NIS2 vs DORA.
¿NIS2 o DORA para una entidad financiera?
DORA es la norma específica del sector financiero y prevalece sobre NIS2 en lo que regula. Lo explicamos en NIS2 vs DORA y ofrecemos consultoría DORA específica.
¿Qué sanciones prevé NIS2?
Hasta 10 millones de euros o el 2 % del volumen de negocio mundial para entidades esenciales, y hasta 7 millones o el 1,4 % para entidades importantes, además de medidas administrativas y responsabilidad de directivos. Las cifras finales en España las fijará la ley de transposición.
¿Prestáis consultoría NIS2 en Madrid y en toda España?
Sí. El equipo de Cumplimiento y GRC trabaja desde Madrid para organizaciones de toda España y de la Unión Europea, en remoto y con presencia en las sesiones que lo requieren: arranque, comité de dirección y simulacros.
¿Dónde encaja NIS2 dentro de los servicios de Hard2bit?
Forma parte del área de Cumplimiento y GRC, junto a ENS, ISO 27001 y DORA. Se apoya en el SOC gestionado para la detección y en respuesta a incidentes para la notificación y contención.

Conceptos de nuestro glosario de ciberseguridad que se conectan directamente con este servicio.

Adecúate a NIS2 antes de que te lo pidan con plazo

En una sesión de alcance de 45 minutos revisamos aplicabilidad, punto de partida y modalidad, y te enviamos una propuesta cerrada.

Revisado por Thilina Manana y el equipo de Cumplimiento y GRC de Hard2bit

Última revisión: