NIS2

NIS2 no es una ley. Son 27.

La directiva marca la forma. Tu estado miembro escribe la ley que de verdad te obliga, fija los plazos, nombra al regulador y decide en qué registro te inscribes. Ahí es justo donde las herramientas genéricas de NIS2 dejan de servir. Nosotros empezamos por la transposición polaca, en polaco, y decimos con claridad qué significa eso para el resto.

Ver ISO 27001
Diez áreas de medidas como controles Evidencias desde tu propio stack Polonia primero, en polaco

AuditBadger cuesta $250 al mes, plano, sin cobros por usuario. El soporte de NIS2 está en early access y lo activamos tras una conversación.

01 / A quién alcanza

Esencial, importante, o realmente fuera

NIS2 clasifica a las organizaciones afectadas en dos categorías, sobre todo por sector y tamaño. La categoría cambia poco las medidas de seguridad. Lo que cambia es cuánta supervisión recibes y qué puede hacer un regulador antes de que pase algo, en lugar de solo después.

Entidades esenciales

Grandes, en un sector crítico

En general organizaciones grandes de los sectores del anexo I: energía, transporte, banca, sanidad, agua, infraestructura digital, gestión de servicios TIC, administración pública y espacio. Grande suele significar 250 personas o más, o más de 50 millones de euros de facturación.

  • Supervisión sin necesidad de un incidente previo
  • Auditorías e inspecciones que un regulador puede exigir
  • Sanciones máximas más altas cuando tu ley nacional las aplique
  • La dirección aprueba las medidas y responde personalmente
Entidades importantes

Medianas, o un sector del anexo II

Organizaciones medianas del anexo I, más medianas y grandes del anexo II: servicios postales, residuos, química, alimentación, fabricación, proveedores digitales e investigación. Mediana suele significar 50 personas o más, o más de 10 millones de euros de facturación.

  • Las mismas áreas de medidas del artículo 21
  • Supervisión sobre todo cuando ya hay indicios de un problema
  • Sanciones máximas más bajas
  • Igualmente registradas, con los mismos plazos de notificación
Las excepciones que se escapan

El tamaño no es toda la prueba. Algunas organizaciones entran sin importar lo pequeñas que sean, entre ellas los proveedores de redes y servicios públicos de comunicaciones electrónicas, los proveedores de DNS, los registros de nombres de dominio de primer nivel y los prestadores de servicios de confianza. Un proveedor de internet de una sola persona está dentro. También quien sea el único proveedor de un servicio crítico en su país. Además los estados miembros pueden designar entidades una a una, y varios han ampliado la lista de sectores por encima del mínimo. Consulta la lista de tu país antes de darte por fuera.

02 / Fechas

Las fechas europeas ya pasaron. Las tuyas son nacionales

Los hitos de la directiva quedaron atrás. Lo que aún tienes por delante está en la ley de tu estado miembro, que es justo donde los plazos se separan. Abajo la línea europea y después Polonia como ejemplo trabajado, porque es la transposición que construimos primero.

  • La directiva entró en vigor

    La Directiva (UE) 2022/2555 sustituyó a la NIS original, amplió mucho los sectores y añadió responsabilidad para la dirección.

  • Plazo de transposición

    Los estados miembros debían tener su ley nacional lista. Muchos no llegaron, y por eso la pregunta útil es qué aprobó tu país y cuándo.

  • Listas nacionales de entidades

    Los estados miembros tenían que elaborar sus listas de entidades esenciales e importantes. En la práctica así fue como muchas organizaciones se enteraron de que estaban dentro.

  • Polonia: la ley modificativa entró en vigor

    La transposición polaca llegó con la ley sobre el sistema nacional de ciberseguridad, publicada como Dz.U. 2026 poz. 252. Todos los plazos polacos de abajo cuentan desde aquí.

  • Polonia: sistema de gestión en marcha

    El sistema de gestión de seguridad de la información y las obligaciones operativas que lo rodean, más la notificación obligatoria de incidentes por el sistema nacional S46.

  • Polonia: primeras auditorías y sanciones aplicables

    Primeras auditorías para las entidades esenciales, después al menos cada tres años. Ese mismo día termina la moratoria de las nuevas sanciones. Lo contamos porque saber el margen sirve, no porque un plazo sea un argumento de venta.

Si no estás en Polonia

El catálogo, la recogida de evidencias y la generación de documentos funcionan igual para cualquier transposición nacional, porque el artículo 21 es la forma común. Lo que todavía no tenemos son las reglas de clasificación, las obligaciones de registro y las vías de notificación de tu país modeladas como datos, tal como hicimos con Polonia. Dinos qué país necesitas y tendrás una respuesta real sobre plazos, no un quizá.

03 / Las medidas

Qué pide realmente el artículo 21

Diez áreas de medidas, más las obligaciones de notificación que van al lado. Se lee como un ISO 27001 más corto y más directo, lo que no es casualidad y son buenas noticias si ya trabajaste con ISO.

21(2)(a)

Análisis de riesgos y políticas

Un enfoque documentado del riesgo y políticas de seguridad que se deriven de él y no de una plantilla.

21(2)(b)

Gestión de incidentes

Detección, respuesta, registros, y el proceso que acaba produciendo un informe que un regulador acepte.

21(2)(c)

Continuidad y gestión de crisis

Continuidad de negocio, gestión de copias de seguridad, recuperación ante desastres, y quién decide qué durante una mala semana.

21(2)(d)

Seguridad de la cadena de suministro

Seguridad en las relaciones con proveedores directos, incluidas las vulnerabilidades concretas de cada uno.

21(2)(e)

Adquisición y desarrollo seguros

Seguridad en adquisición, desarrollo y mantenimiento, con gestión y divulgación de vulnerabilidades.

21(2)(f)

Medir la eficacia

Políticas y procedimientos para evaluar si las medidas funcionan de verdad. Justo lo que casi todos los programas se saltan.

21(2)(g)

Higiene cibernética y formación

Prácticas básicas y formación en concienciación, para toda la organización y no solo para el equipo de seguridad.

21(2)(h)

Criptografía

Políticas sobre criptografía y, cuando proceda, cifrado. Escritas, no dadas por supuestas.

21(2)(i)

Personal, accesos y activos

Seguridad de recursos humanos, políticas de control de acceso y saber qué tienes realmente.

21(2)(j)

MFA y comunicaciones seguras

Autenticación multifactor o continua, comunicaciones de voz, vídeo y texto protegidas, y comunicaciones de emergencia seguras.

artículo 23

Los plazos de notificación

Alerta temprana en 24 horas desde que tienes conocimiento, notificación en 72 horas e informe final en un mes.

artículo 20

Responsabilidad de la dirección

Los órganos de dirección aprueban las medidas, supervisan su aplicación, pueden responder por ellas y deben formarse.

Diez áreas de medidas Plazos de 24 y 72 horas La dirección, señalada por nombre El resto lo completa tu ley nacional
04 / Qué se aprovecha

Si tienes ISO 27001, buena parte es papeleo

El artículo 21 tiene forma de ISO 27001. Ni idéntico ni mucho menos un pase libre, pero el solape es lo bastante grande como para que el trabajo honesto sea mapear y cerrar huecos, no empezar de cero.

Se aprovecha directamente
  • Análisis de riesgos, registro de riesgos y plan de tratamiento
  • Políticas, registros de formación y revisiones de acceso que ya mantienes
  • Copias de seguridad, MFA, inventario de activos y gestión de vulnerabilidades, con evidencias de tu propio stack
  • Evaluaciones de proveedores, si ya las estás haciendo
  • En AuditBadger, 25 subcontroles compartidos cuentan a la vez para SOC 2, ISO 27001 y NIS2
Trabajo realmente nuevo
  • Registro ante tu autoridad nacional y mantenimiento de esos datos
  • Notificación de incidentes en plazos legales, por el sistema de tu país y no por correo
  • Avisar a los usuarios afectados de incidentes significativos y amenazas graves
  • Aprobación por la dirección y formación de la dirección como deber documentado
  • Todo lo que tu estado miembro haya añadido encima, que es la parte que nadie puede adivinar por ti
Una corrección que conviene hacer

Un certificado ISO 27001 no cumple NIS2 automáticamente y, en el caso polaco, la ley aprobada no contiene presunción de conformidad, por mucho que abunden las páginas que dicen lo contrario. Trata ISO como un acelerador que te quita la mayor parte del trabajo, no como una exención. Nuestra vista de cobertura de ISO a NIS2 es un mapeo propio y el producto lo indica así.

05 / Qué hacemos hoy

El alcance honesto, por delante

Preferimos perder un encaje que no podemos servir antes que ganarlo y explicarlo después. Así que esto es lo que existe, y la sección siguiente es lo que no.

Framework

Un catálogo de controles NIS2, no un pack en PDF

Las áreas de medidas convertidas en controles con responsables, evidencias y estado, para que el programa esté vivo y no sea una carpeta que alguien actualiza justo antes de la auditoría.

Polonia

La transposición polaca, en polaco

Treinta medidas en diez áreas, 75 subpuntos desarrollados, cada uno con su referencia al artículo, escritos desde el texto legal polaco en lugar de traducidos del inglés. Más clasificación, calendario de obligaciones y un asistente de documentos en polaco.

Evidencias

Evidencias de los sistemas que ya usas

Más de 120 comprobaciones automáticas en 12 integraciones alimentan las medidas: MFA, copias, cifrado, registros, estado de dispositivos, formaciones completadas. Se ejecutan cada mes y cuando pulsas el botón. Comprobaciones programadas, no monitorización continua.

Documentos

Políticas redactadas y revisadas por ti

La IA escribe la primera versión a partir de respuestas sobre tu configuración real. Tú editas y apruebas. Cada cambio necesita tu confirmación y queda en la traza de auditoría, porque una política que nadie leyó es peor que ninguna.

Cobertura

Ver tu trabajo de ISO 27001 frente a NIS2

Si llevas un proyecto ISO en paralelo, la vista de cobertura califica cada medida NIS2 como cubierta, parcial o pendiente. La lista de huecos queda corta y concreta.

Operación

Incidentes, formación, proveedores, activos

Registro de incidentes con portal anónimo mediante enlace con token, formación generada desde tus propias políticas, evaluaciones de proveedores sin que ellos necesiten cuenta, e inventario de activos. Una herramienta, un precio.

Con honestidad: esto es early access

El soporte de NIS2 no está activado en todas las cuentas y los parámetros legales que hemos codificado siguen en revisión jurídica. Lo habilitamos a socios de diseño tras una conversación. Si estás dentro del ámbito y quieres influir en cómo funciona, este es el momento útil. Si necesitas un producto NIS2 terminado y certificado este trimestre, todavía no lo somos, y preferimos que lo sepas aquí.

06 / Dónde paramos

Las líneas que no cruzamos

Esta parte suele quedar borrosa en el resto de proveedores. La nuestra está escrita antes de que gastes nada.

No presentamos tus notificaciones

Las notificaciones al regulador las presentas tú, por el sistema de tu país. Ayudamos a redactar el contenido, vigilamos los plazos y guardamos el registro. No pulsamos enviar en tu nombre.

No somos un despacho de abogados

Nada de esto es asesoramiento legal. Las referencias a artículos salen de los textos publicados y así las etiquetamos. Cuando importa, busca abogado. Nosotros también lo hacemos.

Polonia primero, el resto con honestidad

La transposición polaca está modelada en serio, hasta las reglas de clasificación y los plazos legales. Los demás estados miembros tienen hoy la forma común del artículo 21. Pregunta por el tuyo y tendrás una respuesta real sobre plazos.

No llamamos continuas a nuestras comprobaciones

Se ejecutan cada mes, más cuando tú las lanzas. Tu auditor va a preguntar qué significa continuo, así que lo decimos primero.

No te auditamos

Las auditorías las hacen auditores cualificados y organismos de evaluación de la conformidad. Nosotros te preparamos y exportamos los registros. Si la misma empresa preparara y calificara, el resultado no valdría nada.

Algunos umbrales todavía no existen

En Polonia no se ha publicado el reglamento con los umbrales numéricos de incidente significativo, así que la clasificación se apoya en la definición legal. El producto lo dice, en lugar de inventar un número que suene tranquilizador.

07 / Preguntas

Las que nos hacen de verdad

¿NIS2 se aplica a mi empresa?

Depende del sector, del tamaño y del país. A grandes rasgos: las organizaciones grandes de los sectores del anexo I son entidades esenciales, y las medianas de ese anexo más las medianas y grandes del anexo II son entidades importantes. Algunas entran sea cual sea su tamaño, entre ellas los proveedores de redes y servicios públicos de comunicaciones electrónicas, los proveedores de DNS, los registros de dominios de primer nivel y los prestadores de servicios de confianza. Quien lo decide de verdad es la lista que publica tu estado miembro.

¿Tener ISO 27001 nos hace cumplir NIS2?

No, pero se lleva la mayor parte del trabajo. El artículo 21 tiene forma de ISO 27001, así que gestión de riesgos, políticas, control de acceso, copias, evaluaciones de proveedores y formación se aprovechan casi enteros. Lo que no se aprovecha es el registro, la notificación legal de incidentes, el aviso a usuarios y los deberes del órgano de dirección. En Polonia la ley aprobada no incluye presunción de conformidad, aunque varias webs afirmen lo contrario.

¿En cuánto tiempo hay que notificar un incidente?

Alerta temprana en 24 horas desde que tienes conocimiento, notificación más completa en 72 horas e informe final en un mes, según el artículo 23. El canal, los formularios y el destinatario los fija tu estado miembro, y es la parte que más varía.

¿La dirección puede responder personalmente?

El artículo 20 pone la aprobación de las medidas de gestión de riesgos y la supervisión de su aplicación en manos de los órganos de dirección, y les exige formarse. Varios estados miembros, Polonia incluida, le añadieron consecuencias personales. Es uno de los pocos deberes que no se pueden delegar.

¿Qué países cubrís hoy?

Polonia en condiciones, en polaco, con clasificación y calendario legal de obligaciones. En el resto tienes el catálogo común del artículo 21, la recogida de evidencias y la generación de documentos, sin que tus particularidades nacionales estén modeladas como datos todavía. Preferimos decirlo a insinuar cobertura completa.

¿Cuánto cuesta?

$250 al mes, plano, sin cobros por usuario ni límites de uso. El mismo precio cubre SOC 2, ISO 27001 y NIS2. El soporte de NIS2 está en early access, así que lo activamos tras una conversación breve.

Empieza por lo que ya tienes

Te enseñamos el catálogo, las fechas que te aplican y cuánto de tu trabajo actual se engancha como evidencia desde el primer día. La llamada es con un fundador, no con un equipo comercial.

Ver precios: $250 al mes

Sin contratos de permanencia. La llamada no es asesoramiento legal.