Skip to main content
Volver al glosario

NIS2

Directiva (UE) 2022/2555

En una frase

NIS2 es la directiva europea de ciberseguridad de las redes y sistemas de información: amplía los sectores afectados, fija plazos escalonados de notificación de incidentes y responsabiliza a la dirección.

La Directiva (UE) 2022/2555 sustituyó a la directiva NIS de 2016. Los Estados miembros tenían hasta el 17 de octubre de 2024 para transponerla y varios incumplieron esa fecha, así que el texto que se aplica a una entidad es su transposición nacional, no la directiva en sí.

A quién afecta

Las entidades se clasifican como esenciales o importantes, por sector y por tamaño. La lista de sectores es mucho más amplia que en NIS: energía, transporte, banca, infraestructuras de los mercados financieros, salud, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC, administración pública, espacio, servicios postales, gestión de residuos, sustancias químicas, alimentación, fabricación de determinados productos, proveedores digitales e investigación. El umbral de tamaño incorpora en general a las entidades medianas y grandes, con excepciones que alcanzan a otras más pequeñas en papeles críticos.

Qué exige

Medidas de gestión de riesgos que cubren política, gestión de incidentes, continuidad de negocio, seguridad de la cadena de suministro, adquisición y desarrollo seguros, criptografía, control de acceso y autenticación multifactor. Notificación de incidentes por fases: alerta temprana en 24 horas desde que se tiene conocimiento de un incidente significativo, notificación en 72 horas e informe final en un mes. Los órganos de dirección tienen que aprobar y supervisar las medidas, se les puede exigir formación y pueden responder personalmente.

Sanciones

Hasta 10 millones de euros o el 2 % del volumen de negocio anual mundial para las entidades esenciales, la cifra que sea mayor, y hasta 7 millones o el 1,4 % para las importantes.

Dónde suele estar el trabajo

En la práctica, en dos sitios. Demostrar que el requisito de cadena de suministro llega a los proveedores reales, mediante contratos y evidencias y no con una declaración de política. Y tener una vía de detección y escalado capaz de producir una alerta temprana defendible en 24 horas, noches y fines de semana incluidos.

Dónde lo usamos

Términos relacionados

Listo para Transformar tus Operaciones con IA?

Únete a las empresas líderes que confian en BeAI Energy para sus soluciones de IA