Consultoría Sénior en Ciberseguridad, ENS e ISO 27001 para Medianas y Grandes Empresas
Ramírez & Cobos Consultores
SOLICITAR INFORMACIÓN

Consultoría y Adecuación a la Directiva NIS2 (UE 2022/2555)

Ingeniería técnica y consultoría estratégica para el cumplimiento vinculante de la Directiva NIS2 (Directiva UE 2022/2555). Clasificación formal como Entidad Esencial o Entidad Importante, implantación técnica de las 10 medidas mínimas del Artículo 21, ciberseguridad en la cadena de suministro, protocolos de notificación de incidentes ante el CSIRT en 24h y blindaje de responsabilidad para la Alta Dirección y Consejos de Administración.

Marco Estatal y Comunitario NIS2
Marco Europeo de Ciberresiliencia

Marco Estatal y Comunitario NIS2

Supervisión reforzada, régimen sancionador de hasta 10M€ y convergencia directa con las Guías CCN-STIC y la Directiva CER.

¿Afecta la Directiva NIS2 a su compañía?

Determinamos su categorización sectorial y elaboramos su plan de cumplimiento.

Solicitar Diagnóstico
MARCO REGULATORIO EUROPEO Y SANCIONES

¿Qué es la Directiva NIS2 y cuál es su impacto empresarial?

La Directiva NIS2 (Directiva UE 2022/2555) es la legislación europea que eleva el nivel común de ciberseguridad en toda la Unión Europea, sustituyendo y ampliando de forma masiva el alcance de la antigua directiva NIS1. Afecta a medianas y grandes empresas de 18 sectores estratégicos clasificados como Entidades Esenciales y Entidades Importantes, así como a sus proveedores directos de la cadena de suministro.

A diferencia de marcos anteriores, NIS2 introduce un régimen de responsabilidad personal e indelegable para los miembros del Consejo de Administración y la Alta Dirección (Artículo 20), quienes deben aprobar formalmente las medidas de gestión de riesgos de ciberseguridad, supervisar su efectividad y afrontar posibles sanciones e inhabilitaciones temporales en caso de negligencia.

La adecuación a NIS2 no requiere reinventar su infraestructura: en Ramírez & Cobos integramos sus exigencias con los marcos ya existentes como el Esquema Nacional de Seguridad (ENS · RD 311/2022) y el SGSI bajo ISO/IEC 27001:2023, auditando únicamente los gaps normativos específicos y optimizando sus costes operativos.

Autoridades Competentes y CSIRTs de Referencia

Ámbito UE / Estatal
CCN-CERT · Centro Criptológico Nacional
ENAC · Entidad Nacional de Acreditación
Secretaría General de Administración Digital
INCIBE · Instituto Nacional de Ciberseguridad
SEGURIDAD JURÍDICA Y CIBERRESILIENCIA

Pilares Estratégicos de la Adecuación a NIS2

Protección legal frente al régimen sancionador, blindaje de responsabilidades para el Consejo de Administración y garantía de continuidad operativa frente a ciberincidentes graves.

01 GOBERNANZA

Blindaje de la Alta Dirección

Cumplimiento del Artículo 20: aprobación documental de medidas, impartición de formación directiva obligatoria y exención de responsabilidad personal o inhabilitación ante las autoridades.

Artículo 20 NIS2 Deber de Diligencia Formación Directiva
02 SUPPLY CHAIN

Seguridad de la Cadena de Suministro

Evaluación técnica y homologación de proveedores TIC y socios críticos, garantizando que su ecosistema digital cumpla los estándares exigidos para no perder contratos corporativos.

Art. 21.2.d NIS2 Auditoría Terceros Homologación TIC
03 TIEMPO REAL

Notificación de Incidentes en 24h

Protocolo automatizado y formal para la alerta temprana en 24h y reporte oficial en 72h ante el CCN-CERT o INCIBE-CERT, evitando sanciones por retrasos en la comunicación de brechas.

Alerta en 24h Informe 72h Conexión CSIRT
04 MULTAS HASTA 10M€

Mitigación del Régimen Sancionador

Evite sanciones de hasta 10.000.000 € o el 2% de la facturación global mediante la implantación acreditada y verificable de las 10 medidas técnicas del Artículo 21 con ISO 27001 y el ENS.

Régimen Sancionador Convergencia ENS Auditoría Previa
ARQUITECTURA DE CUMPLIMIENTO TÉCNICO

Los 4 Bloques Clave de la Directiva NIS2

Conozca los requerimientos de gobernanza, salvaguardas operativas y exigencias de notificación que su organización debe cumplir para satisfacer los requerimientos del marco europeo.

01 / 04
Gobernanza y Responsabilidad Directiva ART. 20 [GOB]
GOBERNANZA & DEBER DIRECTIVO

Gobernanza y Responsabilidad Directiva

Obligación legal de los órganos de administración de aprobar y supervisar las medidas de ciberseguridad, respondiendo personalmente de los incumplimientos.

  • ✓ [Art. 20.1] Aprobación Formal: Validación de políticas por el Consejo.
  • ✓ [Art. 20.2] Formación Continua: Capacitación periódica de directivos.
  • ✓ [Art. 20.3] Régimen de Responsabilidad: Blindaje frente a inhabilitación.
Entidades Esenciales e Importantes Auditoría Externa
10 Medidas Mínimas Obligatorias ART. 21 [MED]
GESTIÓN DE RIESGOS MULTIRRIESGO

10 Medidas Mínimas Obligatorias

Catálogo técnico imperativo para la gestión de riesgos y la protección operacional de redes y sistemas de información.

  • ✓ Análisis de Riesgos y Políticas: Modelado metodológico continuo.
  • ✓ Continuidad y Backups: Copias inmutables y gestión de crisis.
  • ✓ MFA y Criptografía: Cifrado de datos y autenticación reforzada.
  • ✓ Ciberhigiene y Formación: Capacitación a toda la plantilla.
Enfoque "All-Hazards" Multirriesgo Supervisión CSIRT
Seguridad de la Cadena de Suministro ART. 21.2.D [PROV]
PROVEEDORES Y TERCEROS

Seguridad de la Cadena de Suministro

Evaluación y control de vulnerabilidades específicas en proveedores directos de servicios de desarrollo, soporte, nube y mantenimiento TIC.

  • ✓ Homologación de Proveedores: Cláusulas contractuales de seguridad.
  • ✓ Gestión de Vulnerabilidades: Divulgación coordinada (CVD).
  • ✓ Ciclo de Vida del Software: Seguridad en compras y desarrollo.
Requisito Contractual Exigible Auditoría Terceros
Notificación CSIRT y Sanciones ART. 23 & 34 [SAN]
REPORTING & SANCIONES

Notificación CSIRT y Sanciones

Protocolo de comunicación de incidentes significativos ante la autoridad competente y baremo de multas administrativas.

  • ✓ Alerta Temprana (24h): Notificación inicial de impacto.
  • ✓ Informe Oficial (72h): Evaluación técnica de gravedad.
  • ✓ Informe Final (1 mes): Causa raíz y plan de mitigación.
  • ✓ Sanciones: Hasta 10M€ o 2% del volumen de negocio global.
Comunicación CCN-CERT / INCIBE Obligación Legal
METODOLOGÍA DE INGENIERÍA DELEGADA

Fases de la Consultoría y Adecuación a NIS2

Metodología secuencial de ingeniería técnica estructurada en 6 etapas: Diagnóstico de aplicabilidad, gobernanza del Consejo de Administración, análisis multirriesgo, auditoría de la cadena de suministro, protocolo de notificación CSIRT en 24h y auditoría de conformidad para blindar a su empresa ante la Directiva UE 2022/2555 con la mínima carga operativa interna.

Semanas 1 a 3
CLASIFICACIÓN & ALCANCE
Semanas 4 a 6
GOBERNANZA DIRECTIVA
Semanas 7 a 10
ANÁLISIS DE RIESGOS
Semanas 10 a 12
HOMOLOGACIÓN PROVEEDORES
Semanas 13 a 14
PROTOCOLO CSIRT 24H
Semanas 15 a 16
AUDITORÍA Y DEFENSA
FASE 01

Diagnóstico de Aplicabilidad y Clasificación

Revisión sectorial y de umbrales económicos (plantilla y facturación) para determinar con total seguridad jurídica si la entidad califica como Esencial o Importante, delimitando los perímetros y servicios críticos afectados.

Entregables y Acciones Clave:

  • Clasificación jurídica formal bajo los 18 sectores del Anexo I y II de NIS2
  • Determinación de umbrales cuantitativos y dependencias de cadena de suministro
  • Informe Gap Analysis inicial frente a las 10 medidas del Artículo 21
FASE 02

Gobernanza y Blindaje Directivo

Estructuración del marco de responsabilidad del Consejo de Administración y la Alta Dirección. Redacción de políticas de ciberseguridad, asignación de roles ejecutivos y programa de formación directiva obligatoria.

Entregables y Acciones Clave:

  • Formalización de responsabilidades y actas de aprobación del Consejo
  • Diseño y ejecución del módulo de formación directiva en ciberseguridad
  • Definición de canales de reporte interno de ciberriesgos al Comité de Dirección
FASE 03

Evaluación de Riesgos y Medidas Art. 21

Modelado formal de riesgos operacionales y tecnológicos bajo metodología MAGERIT/PILAR o ISO 27005, diseñando el plan de tratamiento técnico para el despliegue de las salvaguardas mínimas exigidas.

Entregables y Acciones Clave:

  • Análisis de amenazas y evaluación de impacto en procesos críticos
  • Políticas de criptografía, autenticación multifactor (MFA) y accesos
  • Estrategia de copias de seguridad inmutables y continuidad de negocio (BCP/DRP)
FASE 04

Seguridad en la Cadena de Suministro

Diseño e implantación del marco de evaluación y homologación continua para proveedores de servicios TIC, cloud, mantenimiento y desarrollo software que interactúan con sus activos críticos.

Entregables y Acciones Clave:

  • Elaboración de cuestionarios y matrices de riesgo de terceros proveedores
  • Redacción de cláusulas contractuales de ciberseguridad y acuerdos SLA
  • Protocolo de gestión y divulgación coordinada de vulnerabilidades (CVD)
FASE 05

Protocolo de Notificación de Incidentes

Implantación del protocolo operativo y técnico para la detección, triaje y comunicación escalonada de incidentes significativos ante el CCN-CERT o INCIBE-CERT dentro de los plazos perentorios de 24h y 72h.

Entregables y Acciones Clave:

  • Definición de criterios de significatividad de incidentes bajo NIS2
  • Protocolo de alerta temprana en 24h e informe detallado en 72h
  • Simulacros de cibercrisis y pruebas de respuesta operativa con el equipo
FASE 06

Auditoría de Conformidad y Defensa Continua

Verificación técnica integral de la eficacia de todas las medidas implantadas, emisión del informe de conformidad y acompañamiento técnico continuado ante requerimientos de las autoridades supervisoras.

Entregables y Acciones Clave:

PREGUNTAS FRECUENTES

Preguntas frecuentes

Resolvemos las dudas habituales de comités de dirección, responsables de sistemas y directores de calidad sobre nuestro modelo de consultoría, plazos y metodología.

¿Aún tiene dudas?

Consulte directamente con nuestro equipo técnico el alcance o viabilidad de su proyecto sin compromiso.

¿Qué empresas y sectores están obligados a cumplir con la Directiva NIS2 (UE 2022/2555)?

La Directiva NIS2 (UE 2022/2555) amplía de forma sustancial el alcance normativo de la ciberseguridad europea, dividiendo a las organizaciones obligadas en dos categorías con distintos niveles de supervisión: Entidades Esenciales y Entidades Importantes a lo largo de 18 sectores estratégicos:

  • Sectores de Alta Criticidad (Entidades Esenciales / Importantes): Energía (electricidad, petróleo, gas, hidrógeno), Transporte (aéreo, ferroviario, marítimo, por carretera), Banca, Infraestructuras del Mercado Financiero, Salud (hospitales, laboratorios, farmacéuticas), Agua potable y residual, Infraestructura Digital (CPDs, DNS, proveedores de servicios cloud, CDN, telecomunicaciones), Gestión de Servicios TIC gestionados (MSSP / MSP), Administración Pública y Espacio.
  • Otros Sectores Críticos (Entidades Importantes): Servicios postales y de mensajería, Gestión de residuos, Fabricación y distribución de sustancias químicas, Producción y procesado de alimentos, Fabricación de productos sanitarios, electrónica, maquinaria y vehículos, Proveedores digitales (marketplaces, motores de búsqueda en línea, plataformas de redes sociales) e Investigación.

Criterio de tamaño: Como regla general, quedan sujetas a NIS2 todas las entidades de los sectores mencionados que califiquen como medianas empresas (más de 50 empleados o más de 10 millones de euros de facturación anual). No obstante, ciertas entidades quedan obligadas independientemente de su tamaño si son proveedores únicos de servicios esenciales, proveedores críticos de telecomunicaciones o suministradores de infraestructuras críticas.

¿Cuáles son las 10 medidas mínimas obligatorias de gestión de riesgos exigidas por el Artículo 21 de NIS2?

El Artículo 21 de la Directiva NIS2 impone a las entidades la obligación jurídica de adoptar un enfoque multirriesgo ("All-Hazards") para proteger sus redes y sistemas de información frente a incidentes. Las 10 medidas técnicas y organizativas mínimas exigidas son:

  1. Políticas relativas al análisis de riesgos y seguridad de los sistemas: Marco formal de evaluación continua de amenazas y vulnerabilidades.
  2. Prevención, detección y respuesta ante incidentes: Procedimientos operativos para mitigar ataques y reducir tiempos de detección (MTTD/MTTR).
  3. Continuidad de negocio y gestión de crisis: Planes de continuidad operativa, planes de recuperación ante desastres (DRP) y copias de seguridad inmutables verificadas.
  4. Seguridad de la cadena de suministro: Evaluación de la ciberseguridad de proveedores directos y proveedores de servicios TIC.
  5. Seguridad en la adquisición, desarrollo y mantenimiento de sistemas: Gestión del ciclo de vida del software y divulgación coordinada de vulnerabilidades (CVD).
  6. Políticas y procedimientos de evaluación de la eficacia: Auditorías periódicas, pruebas de penetración y revisiones técnicas de controles.
  7. Prácticas básicas de ciberhigiene y formación: Capacitación periódica y obligatoria en ciberseguridad para todos los empleados.
  8. Políticas de criptografía y cifrado: Cifrado de datos en reposo y en tránsito mediante protocolos robustos.
  9. Seguridad de recursos humanos y control de acceso: Gestión de privilegios, segregación de funciones y políticas de bajas de personal.
  10. Autenticación multifactor (MFA) y comunicaciones seguras: MFA reforzado en todos los accesos corporativos y canales de comunicación protegidos ante emergencias.
¿Cuál es el régimen de plazos y protocolo de notificación obligatoria de incidentes a la Autoridad Competente / CSIRT?

El Artículo 23 de la Directiva NIS2 establece un procedimiento estricto y escalonado de comunicación para cualquier incidente que tenga un impacto significativo en la prestación de los servicios. En España, las comunicaciones se canalizan ante el CSIRT competente (CCN-CERT para sector público/estratégico o INCIBE-CERT para sector privado):

  • Alerta Temprana en 24 horas: En el plazo máximo de 24 horas desde que se tiene conocimiento del incidente, debe remitirse una alerta indicando si se sospecha causa ilícita o malintencionada y si puede tener repercusión transfronteriza.
  • Notificación Oficial del Incidente en 72 horas: En un plazo máximo de 72 horas, debe presentarse una actualización completa con la evaluación inicial de la gravedad, el impacto operacional y los indicadores de compromiso (IoC).
  • Informe Intermedio: A requerimiento expreso del CSIRT o de la autoridad competente sobre el estado de contención.
  • Informe Final en 1 mes: En el plazo máximo de un mes tras la resolución del incidente, debe remitirse el informe de cierre con la causa raíz identificada, medidas de mitigación adoptadas y estimación de los daños económicos u operacionales.
¿Qué responsabilidad legal y personal asumen los miembros del Consejo de Administración y la Alta Dirección bajo NIS2?

El Artículo 20 de la Directiva NIS2 constituye el mayor cambio de paradigma regulatorio en materia de gobierno corporativo de la última década:

Deber de supervisión y aprobación: La ciberseguridad deja de considerarse un asunto técnico delegado exclusivamente en el departamento de TI. Los órganos de dirección (Consejo de Administración, Consejeros Delegados y Administradores Únicos/Solidarios) están jurídicamente obligados a aprobar formalmente las políticas de ciberseguridad y a supervisar activamente su implantación y efectividad.

Formación periódica obligatoria: Los administradores deben adquirir conocimientos y competencias específicas mediante cursos y capacitaciones periódicas para poder evaluar adecuadamente los riesgos tecnológicos.

Régimen de responsabilidad personal: En caso de incumplimiento de las medidas de gestión de riesgos o de omisión grave en el deber de supervisión tras un ciberataque, las autoridades supervisoras están facultadas para declarar la responsabilidad directa de los miembros del órgano de dirección y solicitar a los tribunales la inhabilitación temporal para ejercer cargos ejecutivos de alta dirección.

¿A cuánto ascienden las sanciones económicas por incumplimiento de la Directiva NIS2?

El Artículo 34 de NIS2 homologa las sanciones de ciberseguridad a los niveles más exigentes del Reglamento General de Protección de Datos (RGPD):

  • Para Entidades Esenciales: Multas administrativas de hasta 10.000.000 € o el 2% del volumen de negocio anual global del ejercicio anterior de la empresa (aplicándose la cuantía que resulte superior).
  • Para Entidades Importantes: Multas administrativas de hasta 7.000.000 € o el 1,4% del volumen de negocio anual global del ejercicio anterior (aplicándose la cifra más alta).

Adicionalmente a las multas dinerarias, las autoridades supervisoras pueden imponer órdenes de cumplimiento vinculantes, apercibimientos públicos con mención del nombre de la compañía infractora y auditorías externas obligatorias sufragadas íntegramente por la entidad sancionada.

¿Cómo se complementa la adecuación a NIS2 con ISO 27001 y el Esquema Nacional de Seguridad (ENS)?

Existe una sinergia metodológica de más del 80% entre la Directiva NIS2, el Esquema Nacional de Seguridad (RD 311/2022) y el estándar internacional ISO/IEC 27001:2023:

  • Una empresa certificada en ISO 27001 o adecuada al ENS ya cuenta con la gobernanza de riesgos, el inventario de activos, los procedimientos de control de accesos y la gestión de copias de seguridad exigidas por el Artículo 21 de NIS2.
  • En Ramírez & Cobos realizamos un proyecto de convergencia de brechas específicas (Gap Analysis NIS2) enfocado exclusivamente en los nuevos mandatos europeos: la formalización del deber de supervisión del Consejo (Art. 20), el protocolo de notificación en 24h ante el CSIRT (Art. 23) y la evaluación formal de la cadena de suministro TIC.

Este enfoque integrado ahorra hasta un 50% en tiempo y presupuesto respecto a proyectos aislados, unificando toda la ciberseguridad corporativa en un sistema robusto y escalable.

En línea ¿Podemos ayudarle?