Preparación para la Directiva NIS2

Lista de verificación de requisitos de cumplimiento de NIS2: todas las obligaciones que su organización debe abordar

Actualizado 2026-07-19
Puntos clave: Priverion es una plataforma de GRC alojada en Suiza que ayuda a las organizaciones con múltiples entidades a hacer seguimiento y gestionar el cumplimiento de la Directiva NIS2 en todos los Estados miembros de la UE.

La aplicación de NIS2 está activa en los Estados miembros de la UE. Utilice esta lista de verificación estructurada para identificar brechas, priorizar acciones y crear un programa de cumplimiento defendible, tanto si gestiona una entidad como cincuenta.

Última actualización: junio de 2025 · Basado en la Directiva (UE) 2022/2555 y los requisitos emergentes de transposición nacional

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo

Tres razones por las que NIS2 es más complejo de lo que esperan la mayoría de las organizaciones

NIS2 no es solo una directiva de ciberseguridad. Es un marco de gobernanza, cadena de suministro y notificación de incidentes, y las sanciones por subestimar su alcance ahora son personales.

27
Estados miembros de la UE, cada uno transponiendo NIS2 con matices locales

Incertidumbre sobre el ámbito multiplicada a través de las fronteras

Muchas organizaciones aún no saben con certeza si están clasificadas como «esenciales» o «importantes», y esa distinción cambia directamente lo que se exige. Para los grupos que operan en varios Estados miembros de la UE, la transposición nacional de cada país puede añadir umbrales, organismos de notificación y normas sectoriales diferentes. Una única estrategia de cumplimiento no funcionará cuando las normas varían según la jurisdicción.

Resultado: sin visibilidad centralizada, las filiales se quedan en el limbo.

Basado en las definiciones del ámbito de la Directiva (UE) 2022/2555, artículos 2 y 3

10+
Medidas mínimas de gestión de riesgos exigidas por el artículo 21

Una amplitud operativa que va mucho más allá de la seguridad de TI

El artículo 21 de NIS2 enumera al menos 10 medidas mínimas de gestión de riesgos que abarcan gobernanza, seguridad de la cadena de suministro, continuidad del negocio, gestión de crisis, control de acceso, criptografía y formación del personal. La mayoría de las organizaciones subestiman este alcance operativo porque conciben NIS2 como una directiva de «ciberseguridad». Se acerca más a un marco integral de resiliencia, y exige coordinación interdepartamental entre TI, jurídico, compras y la alta dirección.

Resultado: el cumplimiento requiere coordinar de 4 a 6 departamentos, no solo el equipo de seguridad.

Artículo 21, apartado 2, de la Directiva NIS2, medidas mínimas de la a) a la j)

24h
Tiempo máximo para el aviso temprano tras detectar un incidente significativo

Sanciones que afectan al balance, y a la sala del consejo

Las sanciones de NIS2 alcanzan hasta 10 millones de euros o el 2 % del volumen de negocios anual a escala mundial para las entidades esenciales, y 7 millones de euros o el 1,4 % para las entidades importantes. Pero el verdadero cambio es la rendición de cuentas personal: los órganos de dirección pueden ser considerados individualmente responsables por fallos en la supervisión de la gestión del riesgo de ciberseguridad. Cuando se produce un incidente, las organizaciones deben emitir un aviso temprano en 24 horas, una notificación completa en 72 horas y un informe final detallado en el plazo de un mes.

Resultado: la dirección no puede delegar la responsabilidad de NIS2; es personal por diseño.

Artículos 23 y 34 de la Directiva NIS2; marco de sanciones según los artículos 34 a 36

200+
Horas ahorradas en la gestión del registro de tratamientos

Medtec ahorró más de 200 horas en la preparación de la certificación ISO 27001 utilizando los flujos automatizados del registro de tratamientos de Priverion, primeros 12 meses

60%
Menor coste frente a OneTrust

Un fabricante aeronáutico logró una reducción del 60 % en los costes de administración del cumplimiento, con precios predecibles basados en las entidades, sin trampas de expansión por usuario

3 meses
De adelanto en ISO 27001

Medtec alcanzó la preparación para la auditoría tres meses antes de lo previsto utilizando los paquetes de evidencias integrados de Priverion

Por qué las empresas cambian

No necesita la plataforma más grande. Necesita la adecuada.

Los equipos de privacidad del mercado medio nos repiten lo mismo: compraron OneTrust esperando simplicidad y obtuvieron una plataforma creada para presupuestos y plantillas de Fortune 500. Así es como se ve realmente elegir Priverion.

La experiencia con OneTrust

Precios de nivel empresarial, complejidad de nivel empresarial

Precios por módulo y por usuario que se disparan de forma impredecible. Los equipos del mercado medio acaban pagando por capacidades diseñadas para organizaciones diez veces mayores.

Con sede en EE. UU., alojado en EE. UU.

En un mundo posterior a Schrems II, enrutar los datos de cumplimiento a través de infraestructura estadounidense crea exactamente el riesgo de transferencia transfronteriza que intenta gestionar.

Implementación de meses

Requiere consultores de implementación dedicados, largos ciclos de incorporación y, a menudo, integradores de sistemas externos para entrar en funcionamiento.

Sobrecarga de funciones

Consentimiento de cookies, ESG, líneas éticas: capacidades que diluyen el foco en lo que los equipos de privacidad realmente necesitan a diario: registro de tratamientos, EIPD, riesgo de proveedores, gestión de incidentes.

Más de 200 integraciones superficiales

Un enorme mercado de integraciones en el que la mayoría de los conectores requieren sobrecarga de configuración y mantenimiento continuo: amplitud por encima de profundidad.

La experiencia con Priverion

Precios predecibles, para el mercado medio

Con precios según el número de empresas y el tamaño de la organización, no por usuario ni por módulo. Sin trampas de expansión. Su director financiero puede prever realmente los costes de cumplimiento.

Creado en Suiza, alojado en Suiza

Residencia de datos europea por defecto. Todo el tratamiento de datos dentro de infraestructura suiza, la jurisdicción de protección de datos más sólida fuera de la UE y reconocida como adecuada por la Comisión Europea.

Operativa en semanas, no en meses

Un fabricante aeronáutico observó una reducción del 60 % en el tiempo de administración del cumplimiento en sus primeros 6 meses. Sin necesidad de consultores externos para empezar.

Caso de éxito de un fabricante aeronáutico, primeros 6 meses tras la implementación

Creada específicamente para los equipos de privacidad

Registro de tratamientos, EIPD, riesgo de proveedores, gestión de incidentes, atención a solicitudes de los interesados, registro de IA: todo lo que un DPD necesita en múltiples entidades. No cubrimos ESG ni el consentimiento de cookies porque no es de lo que vive su programa de privacidad.

Integraciones profundas donde importan

Nos integramos en profundidad con los sistemas de RR. HH., compras y gestión de activos de TI: los flujos de trabajo que realmente impulsan el cumplimiento de privacidad. No 200 conectores superficiales que generan sobrecarga de mantenimiento.

Requisitos de cumplimiento de NIS2: 11 categorías, más de 40 acciones

Recorra cada categoría para identificar sus brechas. Cada elemento se corresponde con una obligación específica de NIS2, sin relleno ni paja. Para las organizaciones con múltiples entidades, evalúe cada filial por separado.

01 / 11

Ámbito y clasificación de las entidades

Referencia: artículos 2 y 3 y anexos I y II de la Directiva NIS2

  • Determine si su organización se considera una entidad «esencial» o «importante» en función del sector, el tamaño y los umbrales de criticidad
  • Mapee todas las filiales y empresas vinculadas en los Estados miembros de la UE y evalúe la aplicabilidad de NIS2 a cada entidad de forma independiente
  • Identifique la autoridad nacional competente y el punto de contacto único (SPOC) en cada Estado miembro pertinente
  • Regístrese ante el CSIRT o la autoridad competente correspondiente según exija la transposición nacional
02 / 11

Gobernanza y rendición de cuentas del órgano de dirección

Referencia: artículo 20 de la Directiva NIS2

  • Asegúrese de que los órganos de dirección aprueben formalmente las medidas de gestión del riesgo de ciberseguridad y supervisen su implementación
  • Establezca formación obligatoria en ciberseguridad para todos los miembros del órgano de dirección
  • Documente el marco de responsabilidad personal de los miembros del órgano de dirección en relación con los incumplimientos
  • Cree una cadencia de información a nivel de consejo sobre la postura de riesgo de ciberseguridad (se recomienda trimestral como mínimo)
03 / 11

Políticas y marco de gestión de riesgos

Referencia: artículo 21, apartado 1, de la Directiva NIS2

  • Adopte una política integral de análisis de riesgos y seguridad de los sistemas de información que cubra todas las redes y sistemas de información
  • Implemente una metodología de evaluación de riesgos que aborde los riesgos técnicos, operativos y organizativos de forma proporcionada al panorama de amenazas
  • Programe evaluaciones de riesgos recurrentes, como mínimo anuales y tras cualquier cambio o incidente significativo
  • Documente los criterios de aceptación del riesgo y los procedimientos de escalado para los riesgos residuales por encima del umbral
04 / 11

Gestión y notificación de incidentes

Referencia: artículos 23 y 30 de la Directiva NIS2

  • Establezca procedimientos documentados de detección, clasificación y escalado de incidentes
  • Configure sistemas y procesos para enviar un aviso temprano al CSIRT competente en un plazo de 24 horas desde la detección de un incidente significativo
  • Prepare plantillas y flujos de trabajo para la notificación completa del incidente en un plazo de 72 horas desde el aviso temprano
  • Defina el proceso para presentar un informe final detallado (o informe de progreso) en el plazo de un mes desde la notificación del incidente
  • Pruebe los procedimientos de respuesta a incidentes mediante ejercicios de simulación al menos una vez al año
05 / 11

Continuidad del negocio y gestión de crisis

Referencia: artículo 21, apartado 2, letra c), de la Directiva NIS2

  • Desarrolle y mantenga planes de continuidad del negocio que cubran las redes y los sistemas de información críticos
  • Implemente procedimientos de gestión de copias de seguridad, incluidas estrategias de copia externa e inmutable
  • Defina objetivos de recuperación ante desastres (RTO y RPO) para todos los sistemas críticos y valídelos mediante pruebas
  • Establezca la gobernanza de la gestión de crisis, incluidas las cadenas de escalado, los planes de comunicación y la autoridad de decisión
06 / 11

Seguridad de la cadena de suministro y de terceros

Referencia: artículo 21, apartado 2, letra d), de la Directiva NIS2

  • Realice evaluaciones del riesgo de seguridad de todos los proveedores directos y prestadores de servicios con acceso a su red, sistemas o datos
  • Incluya requisitos de ciberseguridad en los contratos de compras, como obligaciones de notificación de incidentes, derechos de auditoría y estándares de seguridad
  • Evalúe y documente las vulnerabilidades específicas de cada proveedor directo y la calidad general de sus prácticas de ciberseguridad
  • Supervise el riesgo de la cadena de suministro de forma continua, no solo en la incorporación, y establezca una cadencia de recertificación
07 / 11

Seguridad de las redes y los sistemas de información

Referencia: artículo 21, apartado 2, letras a) y e), de la Directiva NIS2

  • Implemente medidas de seguridad para la adquisición, el desarrollo y el mantenimiento de redes y sistemas de información, incluidos el tratamiento y la divulgación de vulnerabilidades
  • Despliegue políticas y procedimientos para evaluar la eficacia de las medidas de gestión del riesgo de ciberseguridad (p. ej., pruebas de penetración, auditorías de seguridad)
  • Implemente la segmentación de la red, la detección de intrusiones y la protección de los endpoints de forma proporcionada al riesgo
08 / 11

Criptografía y cifrado

Referencia: artículo 21, apartado 2, letra h), de la Directiva NIS2

  • Defina e implemente políticas sobre el uso de la criptografía, incluido el cifrado en reposo y en tránsito de los datos sensibles
  • Establezca procedimientos de gestión de claves, incluidas la generación, distribución, almacenamiento, rotación y revocación
  • Cuando proceda, implemente el cifrado de extremo a extremo u otras medidas para proteger la confidencialidad de las comunicaciones
09 / 11

Control de acceso y autenticación

Referencia: artículo 21, apartado 2, letras i) y j), de la Directiva NIS2

  • Implemente políticas de seguridad de los recursos humanos, incluidas las verificaciones de antecedentes, el acceso basado en roles y los procedimientos de baja
  • Despliegue soluciones de autenticación multifactor (MFA) o autenticación continua para todos los accesos privilegiados y remotos
  • Establezca y mantenga políticas de gestión de activos y control de acceso que garanticen los principios de privilegio mínimo
  • Implemente sistemas de comunicación de emergencia seguros (voz, mensajería, vídeo) con autenticación
10 / 11

Ciberhigiene y formación en ciberseguridad

Referencia: artículo 21, apartado 2, letra g), de la Directiva NIS2

  • Implemente prácticas básicas de ciberhigiene en todo el personal, incluidas las políticas de contraseñas, la concienciación sobre el phishing y el uso seguro de los dispositivos
  • Imparta formación en ciberseguridad adecuada a cada rol en la incorporación y de forma recurrente (mínimo anual)
  • Haga seguimiento de las tasas de finalización de la formación y de las puntuaciones de las evaluaciones como evidencia auditable
  • Asegúrese de que los miembros del órgano de dirección completen la formación en ciberseguridad exigida por el artículo 20, apartado 2
11 / 11

Documentación de cumplimiento y preparación para auditorías

Referencia: artículos 32 y 33 de la Directiva NIS2 (supervisión y ejecución)

  • Mantenga documentación completa de todas las medidas de gestión de riesgos, políticas y procedimientos en un formato listo para auditoría
  • Prepare paquetes de evidencias para las inspecciones de la autoridad de control, incluidos evaluaciones de riesgos, registros de incidentes, registros de formación y evaluaciones de proveedores
  • Establezca mecanismos de auditoría o revisión internos para verificar la eficacia de las medidas implementadas
  • Para los grupos con múltiples entidades: implemente paneles de cumplimiento centralizados que proporcionen visibilidad de todo el grupo a la vez que mantienen la documentación por entidad
  • Haga seguimiento de la evolución de la transposición nacional en cada Estado miembro en el que opere y ajuste las medidas de cumplimiento en consecuencia

Obtenga la lista de verificación completa de NIS2 en PDF

Las 11 categorías de requisitos y más de 40 acciones en un formato imprimible que puede compartir con su equipo, su consejo o su auditor. Sin discurso de venta, solo la lista de verificación.

Le enviaremos el PDF a su bandeja de entrada. Sin spam, sin secuencias. Sus datos permanecen en Suiza. Consulte nuestra política de privacidad.

El PDF incluye:

  • Las 11 categorías de requisitos de NIS2 con referencias a los artículos
  • Más de 40 acciones individuales en formato de lista de verificación con seguimiento
  • Orientación de evaluación multientidad para el cumplimiento de todo el grupo
  • Correspondencia directa con los artículos y anexos de la Directiva NIS2

Deje de gestionar la privacidad en hojas de cálculo

Recupere sus tardes de los viernes

Descubra cómo Priverion automatiza la recertificación del registro de tratamientos, los flujos de EIPD y las evaluaciones de riesgo de proveedores en cada filial, con todos los datos alojados en Suiza. En 30 minutos, repasaremos sus retos específicos con múltiples entidades y le mostraremos cómo es realmente estar operativo en semanas.

60%
menos tiempo de administración del cumplimiento

Fabricante aeronáutico, primeros 6 meses

200+
horas ahorradas en la preparación de auditorías

Medtec, preparación de ISO 27001

100%
recertificación automatizada del registro de tratamientos

AXA, totalmente automatizada

Reserve una sesión de 30 minutos

Sin compromiso. Nos centraremos en sus retos con múltiples entidades, no en un guion de demostración genérico.

Precios predecibles basados en el número y el tamaño de las empresas, sin sorpresas por usuario ni por módulo.

The Privacy Compliance Briefing

Análisis mensuales sobre la aplicación del RGPD, novedades de la LPD suiza y estrategias de automatización para DPD y equipos de cumplimiento.

Sin spam. Cancele la suscripción cuando quiera.