NIS2: qué obliga a tu cliente y por qué te ha llegado el cuestionario
NIS2 es, con diferencia, la normativa que más cuestionarios de seguridad está generando en Europa ahora mismo. Esto es lo que necesitas saber, sin la jerga legal.
NIS2 es la Directiva (UE) 2022/2555, aprobada en diciembre de 2022 para elevar el nivel común de ciberseguridad en la Unión Europea. Sustituye a la primera directiva NIS (2016) y amplía muchísimo su alcance: pasa de cubrir un puñado de sectores esenciales a cubrir dieciocho, agrupados en "sectores de alta criticidad" (energía, transporte, banca, infraestructuras de mercados financieros, sanidad, agua, infraestructura digital, administración pública, espacio) y "otros sectores críticos" (correo, gestión de residuos, químico, alimentario, fabricación de ciertos productos, proveedores digitales e investigación).
A las empresas dentro de su ámbito, NIS2 las clasifica como "entidades esenciales" o "entidades importantes" según su tamaño y sector, y les exige dos cosas concretas. La primera es un conjunto de diez medidas de gestión de riesgos de ciberseguridad, recogidas en el artículo 21.2: desde el análisis de riesgos hasta la autenticación multifactor, pasando por la respuesta a incidentes, el cifrado, la gestión de vulnerabilidades y —esto es clave para ti— la seguridad de la cadena de suministro. La segunda son las obligaciones de notificación de incidentes del artículo 23, con plazos muy concretos: alerta temprana en 24 horas, notificación formal en 72 horas e informe final en un plazo de un mes.
El motivo por el que te ha llegado un cuestionario es, casi siempre, el artículo 21.2.d: la directiva obliga explícitamente a las entidades esenciales e importantes a gestionar el riesgo de ciberseguridad de sus proveedores. Como una empresa grande no puede auditar en persona a cientos de proveedores, cumple esa obligación pidiéndoles que demuestren sus controles mediante un cuestionario, normalmente respaldado por una cláusula contractual.
Sobre el calendario: el plazo que tenían los estados miembros para trasponer NIS2 a su legislación nacional venció el 17 de octubre de 2024, y muchos países han ido con retraso. España, a fecha de escribir esto, sigue tramitando su ley de trasposición. Alemania, en cambio, ya la tiene en vigor: el NIS2UmsuCG entró en vigor el 6 de diciembre de 2025, sin periodo transitorio, afecta a unas 29.500 empresas y la autoridad de control es el BSI (Bundesamt für Sicherheit in der Informationstechnik). El ritmo de trasposición varía por país, pero la presión contractual sobre los proveedores ya está aquí independientemente de en qué fase esté cada legislación nacional.
¿A quién aplica?
Directamente, NIS2 aplica a entidades esenciales e importantes de los sectores listados, normalmente empresas medianas o grandes según los umbrales de la propia directiva (en líneas generales, más de 50 empleados o 10 millones de euros de facturación, con matices por sector).
Indirectamente —que es probablemente tu caso si estás leyendo esto— aplica a cualquier proveedor de una de esas entidades, sin importar el tamaño de tu propia empresa. El artículo 21.2.d traslada la obligación por contrato, no por ley: tu cliente te pide las mismas garantías que a él le exige el regulador.
Preguntas típicas
¿Realiza un análisis de riesgos de seguridad de la información de forma periódica?
art. 21.2.a — políticas de análisis de riesgos
¿Dispone de un plan de respuesta a incidentes de seguridad documentado?
art. 21.2.b — gestión de incidentes
¿Con qué frecuencia se realizan copias de seguridad de la información crítica?
art. 21.2.c — continuidad y copias de seguridad
¿Evalúa la seguridad de sus proveedores antes de contratarlos?
art. 21.2.d — seguridad de la cadena de suministro
¿Con qué frecuencia realiza escaneos de vulnerabilidades?
art. 21.2.e — adquisición, desarrollo y mantenimiento
¿Dispone de alguna certificación de seguridad (ISO 27001, ENS)?
art. 21.2.f — evaluación de eficacia
¿Realiza formación periódica en seguridad de la información?
art. 21.2.g — higiene cibernética y formación
¿La información sensible se cifra en reposo?
art. 21.2.h — criptografía y cifrado
¿Cómo se gestiona el alta, modificación y baja de accesos de los usuarios?
art. 21.2.i — recursos humanos y control de accesos
¿Tiene implementado doble factor de autenticación (MFA) para el acceso remoto?
art. 21.2.j — autenticación multifactor
Evidencias necesarias
- Registro o matriz de riesgos actualizado
- Plan de respuesta a incidentes
- Registro de ejecución de copias de seguridad
- Procedimiento de evaluación de proveedores
- Informe del último escaneo de vulnerabilidades
- Configuración de cifrado de disco o base de datos
- Procedimiento de altas, bajas y modificaciones de usuario
- Captura de configuración de MFA
¿Tu cuestionario cita artículos de NIS2?
Súbelo y te decimos, artículo por artículo, qué cubres y dónde tienes huecos — con la lista exacta de evidencias que te faltan. Se analiza en tu navegador.
Analizar mi cuestionario gratisFAQ
¿NIS2 aplica directamente a mi pyme?
Puede que no, si tu empresa no supera los umbrales de tamaño ni pertenece a un sector regulado. Pero eso da igual para el cuestionario: te llega por contrato, porque tu cliente sí está obligado y traslada esa obligación a su cadena de suministro.
¿Qué diferencia hay entre el artículo 21 y el artículo 23?
El artículo 21.2 son las diez medidas de gestión de riesgos que hay que tener implementadas de forma continua. El artículo 23 es la obligación de notificar un incidente concreto a la autoridad competente, con plazos de 24 horas, 72 horas y un mes. Son obligaciones distintas con lógicas distintas.
¿NIS2 tiene un certificado oficial que pueda sacar?
No. NIS2 no contempla un certificado ni un examen de cumplimiento. Lo único verificable es si tienes, o no, las medidas del artículo 21.2 implementadas con evidencia real detrás.
