GB EN IT IT ES ES
Directiva (UE) 2022/2555 — Transposición NIS2 en España
⚠ Sanciones activas 2026

Cumplimiento NIS2 en España.
Cero multas. Cero sorpresas.

Convertimos la obligación normativa en resiliencia operativa real. Análisis de brechas, implementación técnica y apoyo en el registro ante el INCIBE para Sujetos Esenciales e Importantes en España.

10M€
Multa máx. Sujetos Esenciales
24h
Plazo máx. alerta temprana de incidentes
2%
De la facturación global (alternativa)
12+
Empresas españolas ya conformes

¿Está tu empresa
en el ámbito NIS2?

La Directiva NIS2 divide a las organizaciones en dos categorías con obligaciones y régimen de supervisión diferentes. La clasificación impacta directamente en el nivel de riesgo sancionador.

Criterio 🔴 Sujetos Esenciales (SE) 🟡 Sujetos Importantes (SI)
Sectores típicos Energía, Transporte, Sanidad, Agua potable, Infraestructura digital, Espacio, Banca, Administraciones públicas Servicios postales, Gestión de residuos, Química, Alimentación, Fabricación, Proveedores digitales
Supervisión Ex-ante y Ex-post
Inspecciones regulares y proactivas
Ex-post
Solo ante indicios de incumplimiento
Multa máxima 10.000.000 € o el 2% de la facturación global 7.000.000 € o el 1,4% de la facturación global
Responsabilidad directiva Directa — consejo, CEO y CISO responsables personalmente Directa — con obligaciones formativas explícitas
Registro nacional ✓ Obligatorio ✓ Obligatorio
💡

¿No tienes claro si entras en el ámbito? Algunas PYMES se incluyen automáticamente por sector, independientemente de su tamaño (proveedores de DNS, registros TLD, prestadores cualificados de servicios de confianza). La verificación es el primer paso — solicítala gratis.

Las 10 medidas de seguridad
obligatorias NIS2.

Cada consultoría de Webristle cubre íntegramente los requisitos técnicos y organizativos establecidos por ENISA, el INCIBE y el CCN-CERT. Sin atajos.

Medida 01

Análisis de Riesgos y Políticas

Evaluación formal de amenazas, Business Impact Analysis (BIA) y definición de la propensión al riesgo aprobada por el consejo, con políticas de seguridad documentadas.

Medida 02

Gestión de Incidentes

Procedimientos operativos para detección, clasificación y notificación al INCIBE-CERT: alerta temprana en 24h, notificación completa en 72h, informe final en un mes.

Medida 03

Continuidad de Negocio y DR

Planes de continuidad, gestión de copias de seguridad, disaster recovery probado y gestión de crisis con RTO y RPO definidos y documentados.

Medida 04

Seguridad de la Cadena de Suministro

Auditoría y evaluación del nivel de seguridad de los proveedores críticos. Cláusulas contractuales alineadas con NIS2 y monitoreo continuo.

Medida 05

Seguridad de Redes y Sistemas

Gestión estructurada de vulnerabilidades, pentesting periódico y bastionado (hardening) en toda la infraestructura IT/OT.

Medida 06

Evaluación de la Eficacia

Políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos, con auditorías internas y ejercicios de red-team.

Medida 07

Control de Accesos y MFA

Arquitectura zero-trust, MFA obligatorio en todos los sistemas críticos, gestión IAM y Privileged Access Management (PAM).

Medida 08

Seguridad de Recursos Humanos

Programas de formación y concienciación, procedimientos seguros de onboarding/offboarding y gestión del riesgo de amenaza interna.

Medida 09

Higiene Cibernética Básica

Patch management sistemático, inventario de activos, seguridad endpoint y políticas BYOD documentadas y aplicadas.

Medida 10

Criptografía y PKI

Cifrado de datos en reposo y en tránsito como estándar mínimo. Políticas de gestión de claves, certificados digitales y firma electrónica conforme.

Un camino estructurado
hacia el cumplimiento.

Sin enfoques genéricos. Cada empresa parte de un punto distinto: empezamos por ahí.

01

Discovery & Alcance

Determinamos si estás en el ámbito NIS2 y qué activos críticos quedan cubiertos. Verificación gratuita.

02

Análisis de Brechas

Documento técnico-legal que mapea las carencias frente a las 10 medidas del art. 21 con severity rating.

03

Plan de Remediación

Hoja de ruta priorizada con esfuerzo, coste y plazos realistas. Primero las criticidades con mayor riesgo sancionador.

04

Implementación

Bastionado técnico, políticas documentales, formación del management y registro ante el INCIBE.

¿Cuánto te falta
para cumplir?

El análisis de brechas es el punto de partida obligatorio. En 5 días laborables tendrás una fotografía precisa de tu posición frente a la NIS2.

  • Verificación del ámbito y clasificación SE/SI
  • Evaluación de las 10 medidas del art. 21
  • Análisis de la cadena de suministro
  • Revisión de procedimientos de notificación de incidentes
  • Informe técnico-legal para el management
  • Hoja de ruta de remediación con prioridades y coste
  • Apoyo en el registro ante el INCIBE

Solicita tu Auditoría NIS2

Nuestros expertos te contactarán en 4 horas laborables con una evaluación preliminar gratuita.

Solicita tu Auditoría NIS2 →

Sin compromiso. Primera consulta gratuita. Respuesta en 4 horas laborables.

Preguntas frecuentes
sobre la NIS2 en España.

Las respuestas a las dudas más comunes de CISOs, CEOs y responsables jurídicos.

¿Cuál es la sanción máxima prevista por la NIS2 en España? +
Para los Sujetos Esenciales, las sanciones administrativas pueden alcanzar hasta 10.000.000 € o el 2% de la facturación total anual mundial, lo que sea mayor. Para los Sujetos Importantes el límite es de 7.000.000 € o el 1,4% de la facturación. La responsabilidad es personal para el management: consejeros y directivos pueden ser suspendidos temporalmente de sus funciones en caso de incumplimientos reiterados.
¿Cómo funciona exactamente la obligación de notificación de incidentes NIS2? +
El proceso tiene tres fases: (1) Alerta temprana (early warning) al INCIBE-CERT o al CCN-CERT en un plazo de 24 horas desde el conocimiento del incidente significativo; (2) Notificación completa con evaluación inicial en 72 horas; (3) Informe final en el plazo de un mes con análisis de causa raíz, medidas adoptadas e impacto estimado. Gestionar este proceso requiere procedimientos internos documentados y probados — una de las brechas más comunes que encontramos.
¿Mi PYME tiene que cumplir con la NIS2? +
En general sí, si operas en uno de los sectores críticos con más de 50 empleados O una facturación superior a 10 millones de euros. Atención: algunas categorías quedan dentro del ámbito independientemente del tamaño (registradores de dominios, proveedores DNS, prestadores cualificados de servicios de confianza, operadores de CDN). La verificación del ámbito es el primer paso que damos — gratis.
¿Cuándo hay que cumplir? +
El plazo de transposición venció el 17 de octubre de 2024. España está finalizando la Ley de Coordinación y Gobernanza de la Ciberseguridad y el INCIBE ya ha activado los procesos de supervisión y registro. No existe una "fecha única" para la adecuación completa, pero cada mes de retraso aumenta el riesgo sancionador. El mejor momento para empezar era ayer. El segundo, ahora.
¿Qué incluye exactamente un análisis de brechas NIS2 de Webristle? +
Nuestro análisis de brechas incluye: verificación del ámbito y clasificación SE/SI, evaluación de las 10 medidas obligatorias del art. 21 con severity rating, análisis de la cadena de suministro, revisión de los procedimientos de gestión de incidentes, entrevistas con la dirección y un informe técnico-legal completo con hoja de ruta priorizada por coste/impacto. Entrega en 5 días laborables.
¿La NIS2 y el RGPD se solapan? ¿Hay que hacer ambos? +
Se solapan parcialmente pero no son equivalentes. El RGPD protege los datos personales; la NIS2 cubre la resiliencia operativa de toda la infraestructura, incluyendo sistemas OT, redes y cadena de suministro. Algunas medidas NIS2 (gestión de incidentes, evaluación de riesgos) se alinean con las obligaciones del RGPD sin sustituirlas. Gestionamos ambas líneas de forma integrada para evitar duplicar el esfuerzo.
¿Y el ENS (Esquema Nacional de Seguridad)? ¿Es lo mismo que NIS2? +
No son lo mismo, pero se complementan. El ENS (regulado por el RD 311/2022) es obligatorio para entidades del sector público y empresas que prestan servicios a las administraciones públicas; la NIS2 cubre sectores críticos del sector privado y público a nivel europeo. Una organización puede estar sujeta a ambos. Diseñamos los controles para satisfacer simultáneamente ENS y NIS2 cuando aplica.
Webristle NIS2 Compliance

No esperes a la primera inspección.

Empieza con una verificación gratuita del ámbito. Sin compromiso, respuesta en 4 horas laborables.

Autoevaluación NIS2 gratis → Auditoría NIS2 Gratis →