NIS2 Scoring
ESEspaña · Español
un servicio deSightadel
Estado en España (octubre de 2026): la ley que transpone NIS2 no está aprobada. El Consejo de Ministros aprobó en primera vuelta el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025; no consta que haya llegado a las Cortes. La Comisión Europea decidió el 8 de julio de 2026 llevar a España ante el Tribunal de Justicia de la UE por no comunicar la transposición. Mientras tanto siguen vigentes el Real Decreto-ley 12/2018, el Real Decreto 43/2021 y, para el sector público, el Esquema Nacional de Seguridad. Esta evaluación mide su preparación frente a la Directiva (UE) 2022/2555; plazos, registro, autoridades e importes de las multas los fijará la ley española.

Guía NIS2

Lista de verificación NIS2 con 34 puntos

Las mismas preguntas que en el NIS2-Scoring, aquí como lista para marcar e imprimir. Quien pueda responder a todos los puntos con «sí, documentado» llegará bien preparado a la ley española de transposición.

Actualizado: octubre de 2026 · Base: Directiva (UE) 2022/2555 (NIS2) y normativa española vigente (RDL 12/2018, RD 43/2021, ENS)

Revise los puntos con la persona responsable de la seguridad de la información. Marque solo lo que esté implantado y acreditado: una auditoría o la autoridad competente preguntan por la evidencia, no por la intención. Cada ámbito indica el artículo de la Directiva NIS2 en el que se basa.

Consejo: la evaluación pondera estos mismos puntos y le envía en PDF un plan de acción ordenado por urgencia.

Órganos de dirección Art. 20 Directiva NIS2

  1. ¿Ha aprobado formalmente la dirección las medidas de gestión de riesgos de ciberseguridad (acuerdo con fecha)?
  2. ¿Supervisa la dirección la aplicación de las medidas con regularidad, por ejemplo mediante un informe fijo?
  3. ¿Reciben los miembros de la dirección formación periódica en ciberseguridad?
    El art. 20.2 de la Directiva NIS2 obliga a los miembros de los órganos de dirección a asistir a formaciones.
  4. ¿Hay una persona responsable de la seguridad de la información designada, con un mandato claro y presupuesto?
    Hoy ya obligatorio para los operadores de servicios esenciales (art. 7 RD 43/2021); el anteproyecto también prevé esta figura (art. 16).

Más en la guía

Registro y notificación de incidentes Arts. 3.4 y 23 Directiva NIS2; arts. 19 RDL 12/2018 y 9 RD 43/2021

  1. ¿Ha comprobado si su empresa ya está regulada hoy (operador de servicios esenciales, proveedor de servicios digitales o Esquema Nacional de Seguridad) y si lo estará con NIS2?
    La ley española aún no fija el registro. La Directiva prevé que las entidades comuniquen al menos nombre, dirección, datos de contacto, rangos de IP, sector y Estados miembros donde prestan servicios (art. 3.4).
  2. ¿Tiene un procedimiento definido para notificar a tiempo los incidentes significativos al CSIRT competente?
    Directiva: alerta temprana en 24 horas, notificación en 72 horas, informe final al mes. Hoy, para operadores de servicios esenciales: notificación inicial inmediata a través del CSIRT de referencia (anexo RD 43/2021).
  3. ¿Está definido cuándo un incidente se considera «significativo»?
  4. ¿Está regulado cómo informa a los destinatarios de sus servicios sobre incidentes significativos?

Más en la guía

Análisis de riesgos y políticas de seguridad Art. 21.2 a) Directiva NIS2

  1. ¿Existe un análisis de riesgos documentado de sus sistemas de información que se actualice con regularidad?
  2. ¿Existe una política de seguridad de la información aprobada por la dirección?
  3. ¿Tiene un sistema de gestión de la seguridad de la información (SGSI), por ejemplo según ISO 27001 o el Esquema Nacional de Seguridad?

Gestión de incidentes Art. 21.2 b) Directiva NIS2

  1. ¿Hay un proceso descrito para detectar, evaluar y gestionar incidentes de seguridad?
  2. ¿Se registran y analizan los eventos relevantes para la seguridad (registros, alertas)?
  3. ¿Han ensayado un incidente grave en los últimos 12 meses (por ejemplo, un ejercicio de simulación)?

Continuidad de las actividades y gestión de crisis Art. 21.2 c) Directiva NIS2

  1. ¿Hace copias de seguridad periódicas, guardadas por separado y con restauración probada?
  2. ¿Existe un plan de continuidad que establezca cómo siguen funcionando o se recuperan los procesos críticos ante una caída?
  3. ¿Hay un comité de crisis con funciones y contactos definidos?

Seguridad de la cadena de suministro Art. 21.2 d) Directiva NIS2

  1. ¿Conoce a sus proveedores y prestadores de servicios relevantes para la seguridad (inventario)?
  2. ¿Incluyen los contratos con proveedores importantes requisitos de seguridad (notificación de incidentes, derecho de auditoría)?
  3. ¿Evalúa periódicamente la seguridad de sus proveedores importantes (cuestionario, certificado, auditoría)?

Seguridad en la adquisición, el desarrollo y el mantenimiento Art. 21.2 e) Directiva NIS2

  1. ¿Se instalan las actualizaciones de seguridad de sistemas y software con rapidez y de forma trazable?
  2. ¿Se analizan periódicamente sus sistemas en busca de vulnerabilidades (escaneos, pruebas de penetración)?
  3. ¿Existen requisitos de seguridad para la adquisición o el desarrollo de nuevos sistemas?

Eficacia de las medidas Art. 21.2 f) Directiva NIS2

  1. ¿Se comprueba periódicamente la eficacia de las medidas de seguridad (auditorías internas, indicadores)?
  2. ¿Se hace seguimiento de los hallazgos de las revisiones hasta que se corrigen?

Ciberhigiene y formación Art. 21.2 g) Directiva NIS2

  1. ¿Recibe toda la plantilla formación periódica en ciberseguridad (por ejemplo, sobre phishing)?
  2. ¿Existen normas básicas obligatorias para el uso seguro de la tecnología (contraseñas, dispositivos, correo)?

Criptografía y cifrado Art. 21.2 h) Directiva NIS2

  1. ¿Están cifrados los datos de portátiles, dispositivos móviles y soportes de almacenamiento?
  2. ¿Hay reglas para el cifrado y la gestión de claves (por ejemplo, para transmisiones y copias de seguridad)?

Personal, control de acceso y activos Art. 21.2 i) Directiva NIS2

  1. ¿Se conceden los permisos de acceso según el principio de mínimo privilegio y se revisan periódicamente?
  2. ¿Se conceden y retiran los accesos de forma ordenada en las altas, cambios de puesto y bajas?
  3. ¿Tiene un inventario actualizado de sus sistemas y aplicaciones?

Autenticación y comunicaciones seguras Art. 21.2 j) Directiva NIS2

  1. ¿Utiliza autenticación multifactor para accesos remotos, servicios en la nube y cuentas de administrador?
  2. ¿Dispone de un canal de comunicación seguro para emergencias, por si fallan el correo y la telefonía?

Cómo interpretar la lista

Empiece por los puntos con consecuencia jurídica directa: la cadena de notificación de incidentes y la aprobación de las medidas por la dirección. Después, las medidas de gran efecto y esfuerzo razonable, como la autenticación multifactor y las copias de seguridad probadas. El resto puede planificarlo para los próximos seis a doce meses. Si aún no sabe si su empresa estará afectada, empiece por quién estará obligado; el contenido de cada medida se explica en las diez medidas del artículo 21.

Preguntas frecuentes

¿Esta lista está completa?

Cubre las obligaciones de los artículos 20, 21 y 23 de la Directiva NIS2 al nivel que debe conocer la dirección. Para la implantación detallada, cada medida necesita más puntos de control según el tamaño y el riesgo de su empresa. La ley española puede añadir requisitos.

¿Sustituye a una auditoría?

No. Muestra dónde se encuentra. Si las medidas son eficaces lo comprueba una auditoría interna o externa.

¿Sirve para proveedores que no estarán afectados por NIS2?

Sí, como orientación. Los clientes afectados preguntan por estos mismos temas en sus evaluaciones de proveedores, y quien presta servicios al sector público puede estar ya sujeto al Esquema Nacional de Seguridad.