Los 10 puntos de esta autoevaluación NIS2:

  1. Alcance y clasificación de la organización.
  2. Gobernanza y responsabilidad de la dirección.
  3. Gestión de riesgos de ciberseguridad.
  4. Prevención, detección y notificación de incidentes.
  5. Continuidad de negocio, recuperación y gestión de crisis.
  6. Seguridad de la cadena de suministro.
  7. Adquisición, desarrollo y mantenimiento seguro de sistemas.
  8. Políticas, procedimientos y evaluación de la eficacia de las medidas.
  9. Formación, higiene en ciberseguridad y seguridad de recursos humanos.
  10. Criptografía, control de accesos y autenticación multifactor.

Descarga la Autoevaluación NIS2

Completa el formulario para recibir gratuitamente el checklist en formato descargable. La revisión inicial lleva unos 10 minutos y no exige documentación técnica previa. Obtendrás una puntuación orientativa, un desglose de fortalezas y brechas y una primera lista de prioridades para compartir con dirección, compliance o el equipo de seguridad.

¿Qué es la Directiva NIS2?

La Directiva NIS2 (Directiva (UE) 2022/2555 sobre seguridad de las redes y los sistemas de información) es la principal norma de la Unión Europea en materia de ciberseguridad. Sustituye a la anterior Directiva NIS y amplía de forma significativa tanto el número de organizaciones afectadas como las obligaciones que deben cumplir. Entró en vigor en enero de 2023, fijó como fecha límite de transposición el 17 de octubre de 2024 y derogó la Directiva NIS anterior con efectos desde el 18 de octubre de 2024.

NIS2 exige a las entidades afectadas implantar medidas de ciberseguridad basadas en el riesgo, reforzar la gobernanza y la responsabilidad a nivel de dirección, desarrollar capacidades de detección y notificación de incidentes y gestionar el riesgo de ciberseguridad en toda la cadena de suministro. Se aplica a una amplia variedad de sectores, entre ellos energía, transporte, banca, salud, infraestructuras digitales, servicios TIC gestionados y proveedores de servicios en la nube, y alcanza tanto a grandes organizaciones como a muchas empresas medianas que operan en estos ámbitos.

NIS2 en España: transposición y supervisión

En España, la transposición de NIS2 se articula con el marco nacional de ciberseguridad y la actuación de las autoridades competentes según el sector. El grado de desarrollo normativo y supervisión puede diferir de otros Estados miembros, pero las obligaciones de la Directiva siguen siendo el referente. Si necesitas contexto previo, revisa qué es NIS2 y quién debe cumplirla.

Comprobación rápida: ¿está mi empresa afectada por NIS2?

Antes de medir el nivel de cumplimiento, conviene determinar si la organización entra en el ámbito de aplicación. Esta comprobación inicial debe considerar cuatro factores:

  • Sector: comprueba si la actividad aparece en los anexos I o II, por ejemplo energía, transporte, banca, salud, agua, infraestructuras digitales, servicios TIC gestionados, alimentación, fabricación o servicios postales.
  • Tamaño: como regla general, NIS2 alcanza a medianas y grandes entidades de los sectores cubiertos, aunque existen excepciones que pueden incluir organizaciones de menor tamaño.
  • Ubicación y servicios: revisa dónde está establecida la entidad y en qué Estados miembros presta los servicios regulados.
  • Excepciones y clasificación: algunas entidades quedan incluidas por su criticidad con independencia del tamaño. El sector, el tamaño y las reglas del artículo 3 permiten determinar si se trata de una entidad esencial o importante.

El resultado de esta comprobación es orientativo. Cuando existan varias actividades, filiales o servicios transfronterizos, conviene realizar una determinación formal de alcance antes de construir el plan de cumplimiento.

¿Qué es la autoevaluación NIS2 en 10 puntos?

Esta autoevaluación NIS2 ofrece una forma rápida y estructurada de evaluar el nivel de preparación de una organización en las diez áreas que NIS2 exige acreditar de forma más directa. Cada pregunta está conectada con una obligación real de la Directiva, desde gobernanza y gestión de riesgos hasta plazos de notificación de incidentes, controles sobre la cadena de suministro y mejora continua. Al completarlo, la organización obtiene una visión clara de su nivel actual de madurez, una puntuación orientativa sobre su exposición al riesgo y una imagen priorizada de los ámbitos en los que conviene actuar primero.

Los 10 puntos de la autoevaluación

Cada pregunta del checklist se conecta con obligaciones reales del artículo 21 de la Directiva NIS2. Estas son las diez áreas que evalúas al descargarlo:

  1. Alcance y clasificación: ¿Tu organización está dentro del ámbito de aplicación? ¿Entidad esencial o importante según sector y tamaño?
  2. Gobernanza y dirección: ¿El órgano de dirección aprueba medidas, recibe formación y supervisa el riesgo de ciberseguridad?
  3. Gestión de riesgos: ¿Existe análisis de riesgos documentado y medidas proporcionadas al perfil de amenaza?
  4. Gestión de incidentes: ¿Tienes procedimiento operativo y capacidad de notificación temprana (24 h) e informe (72 h) cuando aplique?
  5. Continuidad y crisis: ¿Existen planes de continuidad, recuperación y gestión de crisis probados o revisados?
  6. Cadena de suministro: ¿Evalúas y gestionas el riesgo de ciberseguridad de proveedores y subcontratistas críticos?
  7. Adquisición y desarrollo seguro: ¿Integras seguridad en el ciclo de vida de sistemas, cambios y despliegues?
  8. Políticas y procedimientos: ¿Hay políticas de ciberseguridad aprobadas, difundidas y revisadas periódicamente?
  9. Formación y concienciación: ¿El personal recibe formación alineada con su rol? (Conecta con formación de empleados para NIS2).
  10. Controles técnicos y criptografía: ¿Aplicas higiene básica, gestión de accesos, cifrado y autenticación donde corresponde?

En conjunto, el checklist cubre las medidas del artículo 21: políticas de análisis de riesgos, gestión de incidentes, continuidad y recuperación, seguridad de la cadena de suministro, seguridad en adquisición y desarrollo, gestión y divulgación de vulnerabilidades, evaluación de la eficacia de los controles, higiene y formación en ciberseguridad, criptografía, seguridad de recursos humanos, control de accesos, gestión de activos y autenticación multifactor cuando proceda.

Qué obtienes al completarla

Al rellenar la autoevaluación obtienes, de forma similar a un análisis inicial de brechas:

  • Puntuación orientativa sobre tu nivel de preparación frente a NIS2.
  • Desglose por área: fortalezas y brechas en gobernanza, riesgos, incidentes, cadena de suministro y resto de puntos.
  • Prioridades de actuación: qué conviene abordar primero según impacto y exposición.
  • Resumen descargable para compartir con dirección, compliance o tu CISO como base de hoja de ruta.

Cómo interpretar tu puntuación

La puntuación es orientativa, no sustituye una auditoría ni una determinación formal de alcance. Como referencia práctica:

  • Baja (muchas respuestas negativas o «no sé»): prioriza alcance, gobernanza y gestión de incidentes antes de invertir en herramientas.
  • Media: tienes bases, pero faltan evidencias, cadena de suministro o continuidad; conviene un análisis de brechas estructurado.
  • Alta: refuerza documentación, simulacros y revisión periódica; el reto suele ser mantener el cumplimiento NIS2 cuando cambia el negocio o los proveedores.

Ejemplo de resultado y primeras acciones

Imagina una organización con políticas de seguridad y controles técnicos, pero sin clasificación formal como entidad esencial o importante, sin procedimiento de notificación en 24 y 72 horas y sin evaluación de proveedores críticos. El resultado sería un nivel medio: existen bases, pero las primeras acciones deberían ser confirmar el alcance, asignar responsables y aprobar el procedimiento de incidentes, y clasificar los proveedores según su criticidad. Después se pueden documentar evidencias, realizar un simulacro y convertir las brechas restantes en una hoja de ruta con responsables y fechas.

¿Para quién está pensada esta autoevaluación?

Este checklist está diseñado para responsables de compliance y equipos legales que necesiten realizar una primera revisión de brechas frente a NIS2, responsables de seguridad y CTOs que estén preparando una posible revisión por parte de la autoridad competente, miembros del consejo y alta dirección que necesiten una visión rápida de la exposición de la organización, y asesores externos que quieran realizar evaluaciones iniciales del nivel de preparación para sus clientes. También resulta útil para organizaciones que todavía no tienen claro si están dentro del ámbito de aplicación y necesitan una forma estructurada de analizarlo.

Beneficios de cumplir con NIS2

1. Menor exposición a incidentes y sanciones

Las medidas exigidas por NIS2 ayudan a reducir la probabilidad y el impacto de interrupciones, accesos no autorizados y pérdidas de información. También disminuyen la exposición económica derivada del incumplimiento. Para las entidades esenciales, las multas pueden alcanzar al menos 10 millones de euros o el 2 % del volumen de negocio anual global; para las entidades importantes, al menos 7 millones de euros o el 1,4 %, aplicándose en cada caso la cantidad que resulte mayor.

2. Mayor resiliencia y continuidad operativa

Un programa NIS2 bien implantado obliga a preparar la organización para detectar, contener y recuperar sus operaciones tras un incidente. Los planes de continuidad, las copias de seguridad, la gestión de crisis y los simulacros dejan de ser documentos aislados y pasan a formar parte de la operativa real.

3. Mejor gobernanza y decisiones informadas

La dirección obtiene una visión más clara de los riesgos, las dependencias críticas y las inversiones prioritarias. Esto facilita asignar responsables, aprobar medidas proporcionadas y demostrar que el órgano de dirección supervisa activamente la ciberseguridad, como exige la Directiva.

4. Más confianza de clientes y socios

Poder demostrar controles, evidencias y una gestión estructurada del riesgo refuerza la posición de la organización en procesos de homologación, ventas a grandes empresas y licitaciones. También permite responder con mayor agilidad a cuestionarios de seguridad y requisitos contractuales de clientes, proveedores y departamentos de compras.

Cómo puede ayudarte PrivaLex

En PrivaLex acompañamos a las organizaciones desde la primera duda sobre el alcance hasta la implantación y el mantenimiento del programa NIS2. El trabajo comienza con la clasificación de la entidad, la identificación de los servicios regulados y un análisis de brechas frente a las obligaciones aplicables. De esta forma evitamos implantar controles genéricos o generar documentación que no responde al riesgo real del negocio.

1. Determinación de alcance y análisis de brechas

Revisamos el sector, el tamaño, las actividades, las filiales y los servicios prestados en la UE para determinar si la organización puede ser una entidad esencial o importante. Después evaluamos gobernanza, riesgos, incidentes, continuidad, proveedores, controles técnicos y formación para convertir las brechas en una hoja de ruta priorizada.

2. Implantación de medidas y documentación

Ayudamos a definir responsables, políticas, procedimientos y evidencias operativas. Esto puede incluir la metodología de riesgos, el plan de respuesta y notificación de incidentes, los planes de continuidad y crisis, los criterios de evaluación de proveedores, los controles de acceso, la gestión de activos y el programa de formación.

3. Preparación para supervisión y auditoría

Comprobamos que las medidas no existan únicamente sobre el papel. Revisamos registros, métricas, pruebas y simulacros, identificamos evidencias ausentes y ayudamos a preparar a dirección y a los equipos responsables para responder ante una revisión de clientes, auditores o autoridades competentes.

4. Mantenimiento continuo del cumplimiento

El alcance y los riesgos cambian cuando aparecen nuevos servicios, tecnologías, proveedores o mercados. Por eso ofrecemos un acompañamiento recurrente para mantener el cumplimiento NIS2, actualizar la documentación, revisar incidentes y métricas y asegurar que la hoja de ruta sigue alineada con la evolución de la organización.

El resultado es un programa proporcionado, trazable y preparado para demostrar cumplimiento: una clasificación de alcance documentada, un mapa de brechas, un plan de acción con responsables y fechas y un conjunto de evidencias que la organización puede mantener en el tiempo.

Preguntas frecuentes (FAQs)

Sí. La Directiva NIS2 entró en vigor en enero de 2023 y fijó el 17 de octubre de 2024 como fecha límite para su transposición por los Estados miembros. Desde el 18 de octubre de 2024, la Directiva NIS anterior quedó derogada. Ahora bien, la transposición nacional no ha sido uniforme en toda la UE, por lo que el grado de desarrollo legislativo interno y de aplicación efectiva puede variar según el país.

NIS2 cubre entidades que operan en los sectores recogidos en los anexos I y II de la Directiva, entre ellos energía, transporte, banca, infraestructuras de mercados financieros, salud, agua potable, infraestructuras digitales, servicios gestionados y otros sectores relevantes. La clasificación como entidad esencial o importante depende, principalmente, del sector y del tamaño de la organización. Si existe duda, el primer punto de este checklist sirve como punto de partida, y PrivaLex puede realizar una determinación formal de alcance como parte de una evaluación inicial.

Las entidades esenciales suelen ser organizaciones de mayor tamaño o pertenecientes a sectores especialmente críticos, como energía, transporte, banca, salud o infraestructuras digitales. Las entidades importantes abarcan un conjunto más amplio de sectores y, con frecuencia, incluyen empresas medianas que superan determinados umbrales. La diferencia es relevante porque el régimen de supervisión no es exactamente el mismo: las entidades esenciales están sujetas a una supervisión más proactiva, mientras que para las entidades importantes predomina un enfoque más reactivo. También cambian los topes sancionadores.

Las autoridades nacionales competentes pueden imponer distintas medidas de supervisión y ejecución, incluyendo instrucciones vinculantes, órdenes de subsanación y sanciones económicas. Para las entidades esenciales, las multas pueden llegar al menos a 10 millones de euros o el 2 % del volumen de negocio anual global. Para las entidades importantes, el límite puede alcanzar al menos 7 millones de euros o el 1,4 % del volumen de negocio anual global. En situaciones graves, la Directiva también contempla medidas dirigidas a reforzar la responsabilidad de la dirección.

Depende del punto de partida. Las organizaciones que ya cuentan con ISO 27001 o con un sistema maduro de gestión de seguridad suelen cerrar parte de las brechas de forma más rápida. En cambio, aquellas que parten de un nivel bajo deberían plantear un programa estructurado de varios meses. La puntuación obtenida en esta autoevaluación ofrece una primera referencia útil para estimar el nivel de madurez actual y construir una hoja de ruta realista.

NIS2 exige notificación temprana a la autoridad competente en un plazo máximo de 24 horas desde el conocimiento del incidente significativo, seguida de un informe de incidente en 72 horas con más detalle, y un informe final cuando la situación quede resuelta. El punto 4 del checklist evalúa si tu organización tiene procedimiento y capacidad operativa para cumplir esos plazos.

En la práctica, las esenciales suelen recibir supervisión más proactiva y topes sancionadores más altos; las importantes también deben cumplir las medidas del artículo 21, pero con un enfoque supervisorio más reactivo. En ambos casos necesitas evidencias de cumplimiento: la autoevaluación te ayuda a ver si partes de cero o ya tienes bases (ISO 27001, ENS, etc.).