NIS2 no es una ley. Son 27.
La directiva marca la forma. Tu estado miembro escribe la ley que de verdad te obliga, fija los plazos, nombra al regulador y decide en qué registro te inscribes. Ahí es justo donde las herramientas genéricas de NIS2 dejan de servir. Nosotros empezamos por la transposición polaca, en polaco, y decimos con claridad qué significa eso para el resto.
AuditBadger cuesta $250 al mes, plano, sin cobros por usuario. El soporte de NIS2 está en early access y lo activamos tras una conversación.
Esencial, importante, o realmente fuera
NIS2 clasifica a las organizaciones afectadas en dos categorías, sobre todo por sector y tamaño. La categoría cambia poco las medidas de seguridad. Lo que cambia es cuánta supervisión recibes y qué puede hacer un regulador antes de que pase algo, en lugar de solo después.
Grandes, en un sector crítico
En general organizaciones grandes de los sectores del anexo I: energía, transporte, banca, sanidad, agua, infraestructura digital, gestión de servicios TIC, administración pública y espacio. Grande suele significar 250 personas o más, o más de 50 millones de euros de facturación.
- Supervisión sin necesidad de un incidente previo
- Auditorías e inspecciones que un regulador puede exigir
- Sanciones máximas más altas cuando tu ley nacional las aplique
- La dirección aprueba las medidas y responde personalmente
Medianas, o un sector del anexo II
Organizaciones medianas del anexo I, más medianas y grandes del anexo II: servicios postales, residuos, química, alimentación, fabricación, proveedores digitales e investigación. Mediana suele significar 50 personas o más, o más de 10 millones de euros de facturación.
- Las mismas áreas de medidas del artículo 21
- Supervisión sobre todo cuando ya hay indicios de un problema
- Sanciones máximas más bajas
- Igualmente registradas, con los mismos plazos de notificación
El tamaño no es toda la prueba. Algunas organizaciones entran sin importar lo pequeñas que sean, entre ellas los proveedores de redes y servicios públicos de comunicaciones electrónicas, los proveedores de DNS, los registros de nombres de dominio de primer nivel y los prestadores de servicios de confianza. Un proveedor de internet de una sola persona está dentro. También quien sea el único proveedor de un servicio crítico en su país. Además los estados miembros pueden designar entidades una a una, y varios han ampliado la lista de sectores por encima del mínimo. Consulta la lista de tu país antes de darte por fuera.
Las fechas europeas ya pasaron. Las tuyas son nacionales
Los hitos de la directiva quedaron atrás. Lo que aún tienes por delante está en la ley de tu estado miembro, que es justo donde los plazos se separan. Abajo la línea europea y después Polonia como ejemplo trabajado, porque es la transposición que construimos primero.
-
La directiva entró en vigor
La Directiva (UE) 2022/2555 sustituyó a la NIS original, amplió mucho los sectores y añadió responsabilidad para la dirección.
-
Plazo de transposición
Los estados miembros debían tener su ley nacional lista. Muchos no llegaron, y por eso la pregunta útil es qué aprobó tu país y cuándo.
-
Listas nacionales de entidades
Los estados miembros tenían que elaborar sus listas de entidades esenciales e importantes. En la práctica así fue como muchas organizaciones se enteraron de que estaban dentro.
-
Polonia: la ley modificativa entró en vigor
La transposición polaca llegó con la ley sobre el sistema nacional de ciberseguridad, publicada como Dz.U. 2026 poz. 252. Todos los plazos polacos de abajo cuentan desde aquí.
-
Polonia: sistema de gestión en marcha
El sistema de gestión de seguridad de la información y las obligaciones operativas que lo rodean, más la notificación obligatoria de incidentes por el sistema nacional S46.
-
Polonia: primeras auditorías y sanciones aplicables
Primeras auditorías para las entidades esenciales, después al menos cada tres años. Ese mismo día termina la moratoria de las nuevas sanciones. Lo contamos porque saber el margen sirve, no porque un plazo sea un argumento de venta.
El catálogo, la recogida de evidencias y la generación de documentos funcionan igual para cualquier transposición nacional, porque el artículo 21 es la forma común. Lo que todavía no tenemos son las reglas de clasificación, las obligaciones de registro y las vías de notificación de tu país modeladas como datos, tal como hicimos con Polonia. Dinos qué país necesitas y tendrás una respuesta real sobre plazos, no un quizá.
Qué pide realmente el artículo 21
Diez áreas de medidas, más las obligaciones de notificación que van al lado. Se lee como un ISO 27001 más corto y más directo, lo que no es casualidad y son buenas noticias si ya trabajaste con ISO.
Análisis de riesgos y políticas
Un enfoque documentado del riesgo y políticas de seguridad que se deriven de él y no de una plantilla.
Gestión de incidentes
Detección, respuesta, registros, y el proceso que acaba produciendo un informe que un regulador acepte.
Continuidad y gestión de crisis
Continuidad de negocio, gestión de copias de seguridad, recuperación ante desastres, y quién decide qué durante una mala semana.
Seguridad de la cadena de suministro
Seguridad en las relaciones con proveedores directos, incluidas las vulnerabilidades concretas de cada uno.
Adquisición y desarrollo seguros
Seguridad en adquisición, desarrollo y mantenimiento, con gestión y divulgación de vulnerabilidades.
Medir la eficacia
Políticas y procedimientos para evaluar si las medidas funcionan de verdad. Justo lo que casi todos los programas se saltan.
Higiene cibernética y formación
Prácticas básicas y formación en concienciación, para toda la organización y no solo para el equipo de seguridad.
Criptografía
Políticas sobre criptografía y, cuando proceda, cifrado. Escritas, no dadas por supuestas.
Personal, accesos y activos
Seguridad de recursos humanos, políticas de control de acceso y saber qué tienes realmente.
MFA y comunicaciones seguras
Autenticación multifactor o continua, comunicaciones de voz, vídeo y texto protegidas, y comunicaciones de emergencia seguras.
Los plazos de notificación
Alerta temprana en 24 horas desde que tienes conocimiento, notificación en 72 horas e informe final en un mes.
Responsabilidad de la dirección
Los órganos de dirección aprueban las medidas, supervisan su aplicación, pueden responder por ellas y deben formarse.
Si tienes ISO 27001, buena parte es papeleo
El artículo 21 tiene forma de ISO 27001. Ni idéntico ni mucho menos un pase libre, pero el solape es lo bastante grande como para que el trabajo honesto sea mapear y cerrar huecos, no empezar de cero.
- Análisis de riesgos, registro de riesgos y plan de tratamiento
- Políticas, registros de formación y revisiones de acceso que ya mantienes
- Copias de seguridad, MFA, inventario de activos y gestión de vulnerabilidades, con evidencias de tu propio stack
- Evaluaciones de proveedores, si ya las estás haciendo
- En AuditBadger, 25 subcontroles compartidos cuentan a la vez para SOC 2, ISO 27001 y NIS2
- Registro ante tu autoridad nacional y mantenimiento de esos datos
- Notificación de incidentes en plazos legales, por el sistema de tu país y no por correo
- Avisar a los usuarios afectados de incidentes significativos y amenazas graves
- Aprobación por la dirección y formación de la dirección como deber documentado
- Todo lo que tu estado miembro haya añadido encima, que es la parte que nadie puede adivinar por ti
Un certificado ISO 27001 no cumple NIS2 automáticamente y, en el caso polaco, la ley aprobada no contiene presunción de conformidad, por mucho que abunden las páginas que dicen lo contrario. Trata ISO como un acelerador que te quita la mayor parte del trabajo, no como una exención. Nuestra vista de cobertura de ISO a NIS2 es un mapeo propio y el producto lo indica así.
El alcance honesto, por delante
Preferimos perder un encaje que no podemos servir antes que ganarlo y explicarlo después. Así que esto es lo que existe, y la sección siguiente es lo que no.
Un catálogo de controles NIS2, no un pack en PDF
Las áreas de medidas convertidas en controles con responsables, evidencias y estado, para que el programa esté vivo y no sea una carpeta que alguien actualiza justo antes de la auditoría.
La transposición polaca, en polaco
Treinta medidas en diez áreas, 75 subpuntos desarrollados, cada uno con su referencia al artículo, escritos desde el texto legal polaco en lugar de traducidos del inglés. Más clasificación, calendario de obligaciones y un asistente de documentos en polaco.
Evidencias de los sistemas que ya usas
Más de 120 comprobaciones automáticas en 12 integraciones alimentan las medidas: MFA, copias, cifrado, registros, estado de dispositivos, formaciones completadas. Se ejecutan cada mes y cuando pulsas el botón. Comprobaciones programadas, no monitorización continua.
Políticas redactadas y revisadas por ti
La IA escribe la primera versión a partir de respuestas sobre tu configuración real. Tú editas y apruebas. Cada cambio necesita tu confirmación y queda en la traza de auditoría, porque una política que nadie leyó es peor que ninguna.
Ver tu trabajo de ISO 27001 frente a NIS2
Si llevas un proyecto ISO en paralelo, la vista de cobertura califica cada medida NIS2 como cubierta, parcial o pendiente. La lista de huecos queda corta y concreta.
Incidentes, formación, proveedores, activos
Registro de incidentes con portal anónimo mediante enlace con token, formación generada desde tus propias políticas, evaluaciones de proveedores sin que ellos necesiten cuenta, e inventario de activos. Una herramienta, un precio.
El soporte de NIS2 no está activado en todas las cuentas y los parámetros legales que hemos codificado siguen en revisión jurídica. Lo habilitamos a socios de diseño tras una conversación. Si estás dentro del ámbito y quieres influir en cómo funciona, este es el momento útil. Si necesitas un producto NIS2 terminado y certificado este trimestre, todavía no lo somos, y preferimos que lo sepas aquí.
Las líneas que no cruzamos
Esta parte suele quedar borrosa en el resto de proveedores. La nuestra está escrita antes de que gastes nada.
No presentamos tus notificaciones
Las notificaciones al regulador las presentas tú, por el sistema de tu país. Ayudamos a redactar el contenido, vigilamos los plazos y guardamos el registro. No pulsamos enviar en tu nombre.
No somos un despacho de abogados
Nada de esto es asesoramiento legal. Las referencias a artículos salen de los textos publicados y así las etiquetamos. Cuando importa, busca abogado. Nosotros también lo hacemos.
Polonia primero, el resto con honestidad
La transposición polaca está modelada en serio, hasta las reglas de clasificación y los plazos legales. Los demás estados miembros tienen hoy la forma común del artículo 21. Pregunta por el tuyo y tendrás una respuesta real sobre plazos.
No llamamos continuas a nuestras comprobaciones
Se ejecutan cada mes, más cuando tú las lanzas. Tu auditor va a preguntar qué significa continuo, así que lo decimos primero.
No te auditamos
Las auditorías las hacen auditores cualificados y organismos de evaluación de la conformidad. Nosotros te preparamos y exportamos los registros. Si la misma empresa preparara y calificara, el resultado no valdría nada.
Algunos umbrales todavía no existen
En Polonia no se ha publicado el reglamento con los umbrales numéricos de incidente significativo, así que la clasificación se apoya en la definición legal. El producto lo dice, en lugar de inventar un número que suene tranquilizador.
Las que nos hacen de verdad
¿NIS2 se aplica a mi empresa?
Depende del sector, del tamaño y del país. A grandes rasgos: las organizaciones grandes de los sectores del anexo I son entidades esenciales, y las medianas de ese anexo más las medianas y grandes del anexo II son entidades importantes. Algunas entran sea cual sea su tamaño, entre ellas los proveedores de redes y servicios públicos de comunicaciones electrónicas, los proveedores de DNS, los registros de dominios de primer nivel y los prestadores de servicios de confianza. Quien lo decide de verdad es la lista que publica tu estado miembro.
¿Tener ISO 27001 nos hace cumplir NIS2?
No, pero se lleva la mayor parte del trabajo. El artículo 21 tiene forma de ISO 27001, así que gestión de riesgos, políticas, control de acceso, copias, evaluaciones de proveedores y formación se aprovechan casi enteros. Lo que no se aprovecha es el registro, la notificación legal de incidentes, el aviso a usuarios y los deberes del órgano de dirección. En Polonia la ley aprobada no incluye presunción de conformidad, aunque varias webs afirmen lo contrario.
¿En cuánto tiempo hay que notificar un incidente?
Alerta temprana en 24 horas desde que tienes conocimiento, notificación más completa en 72 horas e informe final en un mes, según el artículo 23. El canal, los formularios y el destinatario los fija tu estado miembro, y es la parte que más varía.
¿La dirección puede responder personalmente?
El artículo 20 pone la aprobación de las medidas de gestión de riesgos y la supervisión de su aplicación en manos de los órganos de dirección, y les exige formarse. Varios estados miembros, Polonia incluida, le añadieron consecuencias personales. Es uno de los pocos deberes que no se pueden delegar.
¿Qué países cubrís hoy?
Polonia en condiciones, en polaco, con clasificación y calendario legal de obligaciones. En el resto tienes el catálogo común del artículo 21, la recogida de evidencias y la generación de documentos, sin que tus particularidades nacionales estén modeladas como datos todavía. Preferimos decirlo a insinuar cobertura completa.
¿Cuánto cuesta?
$250 al mes, plano, sin cobros por usuario ni límites de uso. El mismo precio cubre SOC 2, ISO 27001 y NIS2. El soporte de NIS2 está en early access, así que lo activamos tras una conversación breve.
Empieza por lo que ya tienes
Te enseñamos el catálogo, las fechas que te aplican y cuánto de tu trabajo actual se engancha como evidencia desde el primer día. La llamada es con un fundador, no con un equipo comercial.
Sin contratos de permanencia. La llamada no es asesoramiento legal.