La Directiva (UE) 2022/2555, conocida como NIS2 (Network and Information Systems 2), es el marco europeo que establece un nivel común de ciberseguridad para las organizaciones de sectores críticos. Sustituye a la antigua Directiva NIS de 2016 y amplía enormemente su alcance: pasa de un número reducido de operadores de servicios esenciales a miles de empresas medianas y grandes de 18 sectores, entre ellos la fabricación de maquinaria y la industria alimentaria. Junto al Cyber Resilience Act y al Reglamento (UE) 2023/1230, forma el marco europeo de ciberseguridad en sus tres niveles: organización, producto y máquina.
La directiva europea de ciberseguridad busca que las organizaciones que prestan servicios relevantes para la economía y la sociedad sean capaces de prevenir, detectar y responder a ciberincidentes. A diferencia del Reglamento General de Protección de Datos, NIS2 no protege datos personales: protege la resiliencia de las redes y sistemas de información de los que depende la actividad de la empresa.
Para una empresa industrial, esto significa tratar la ciberseguridad como un riesgo de negocio. Ya no es un tema solo del departamento de informática: la continuidad de una línea de producción depende tanto de sus sistemas IT como de sus redes OT.
Cronología de la Directiva NIS2
Adopción de la Directiva (UE) 2022/2555
Entrada en vigor a nivel europeo
Fin del plazo de transposición para los Estados miembros
España aprueba el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad
Ley española en tramitación parlamentaria
La Directiva NIS2 se adoptó el 14 de diciembre de 2022 y entró en vigor a nivel europeo el 16 de enero de 2023. Como toda directiva, no se aplica directamente: cada Estado miembro debe transponerla a su derecho nacional. El plazo para hacerlo terminó el 17 de octubre de 2024.
España no cumplió ese plazo. El Consejo de Ministros aprobó el 14 de enero de 2025 el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, el texto que incorporará NIS2 al ordenamiento español. Esta ley creará el Centro Nacional de Ciberseguridad como autoridad nacional. A fecha de esta publicación sigue en tramitación parlamentaria, y mientras tanto continúa vigente el Real Decreto-ley 12/2018, que transpuso la primera Directiva NIS.
Aun así, esperar a la ley española es un error habitual. Las obligaciones de fondo están definidas en la propia directiva desde 2022, y la transposición fijará sobre todo plazos, autoridades y procedimientos.
La NIS2 aplica, como regla general, a empresas medianas y grandes (a partir de 50 empleados o más de 10 millones de euros de facturación) que operen en alguno de sus 18 sectores. Los sectores se dividen en dos anexos:
Para el sector industrial, el punto clave es que la fabricación de maquinaria y equipos y la producción de alimentos están dentro del ámbito de NIS2. Un fabricante de máquinas o una planta alimentaria de tamaño mediano pueden estar obligados aunque nunca se hayan considerado infraestructura crítica.
NIS2 clasifica a las organizaciones obligadas en dos categorías, con las mismas obligaciones de fondo pero distinta supervisión y sanciones:
Entidades esenciales e importantes en NIS2
| Aspecto | Entidades esenciales | Entidades importantes |
|---|---|---|
| Sectores típicos | Sectores de alta criticidad (Anexo I): energía, transporte, banca, sanidad, agua, infraestructura digital, administración pública, espacio | Otros sectores críticos (Anexo II): fabricación de maquinaria y equipos, equipos eléctricos, vehículos, alimentación, química, servicios postales, residuos, proveedores digitales |
| Supervisión | Proactiva (ex ante): inspecciones, auditorías periódicas | Reactiva (ex post): cuando hay indicios de incumplimiento |
| Multa máxima | 10 millones de euros o 2 % de la facturación mundial anual | 7 millones de euros o 1,4 % de la facturación mundial anual |
| Medidas del art. 21 | Obligatorias | Obligatorias |
| Notificación de incidentes | 24 h, 72 h y 1 mes | 24 h, 72 h y 1 mes |
El artículo 21 obliga a adoptar medidas técnicas, operativas y organizativas proporcionadas al riesgo, con un enfoque de "todos los peligros". Es decir, hay que proteger tanto los sistemas como su entorno físico. La directiva fija diez medidas mínimas:
Las 10 medidas mínimas de gestión de riesgos (art. 21 NIS2)
Enfoque "todos los peligros": proteger los sistemas y su entorno físico
Políticas de análisis de riesgos y seguridad de los sistemas de información
Gestión de incidentes
Continuidad de negocio, copias de seguridad y gestión de crisis
Seguridad de la cadena de suministro
Seguridad en adquisición, desarrollo y mantenimiento de sistemas, incluida la gestión de vulnerabilidades
Evaluación de la eficacia de las medidas
Ciberhigiene básica y formación en ciberseguridad
Criptografía y, en su caso, cifrado
Seguridad de los recursos humanos, control de acceso y gestión de activos
Autenticación multifactor y comunicaciones seguras
En un entorno industrial estas medidas afectan de lleno a la parte OT: inventario de activos de la planta, segmentación entre redes IT y OT, control del acceso remoto de proveedores y mantenimiento, copias de seguridad de las configuraciones de PLC y gestión de vulnerabilidades de los sistemas de control.
Una de las novedades más relevantes de la NIS2 es que la ciberseguridad pasa a ser responsabilidad de la alta dirección. Los órganos de dirección deben aprobar las medidas de gestión de riesgos, supervisar su aplicación y recibir formación en ciberseguridad. En caso de incumplimiento, pueden responder de ello. La ciberseguridad deja así de ser un tema técnico delegable y entra en la agenda del comité de dirección.
Cuando se produce un incidente significativo, la NIS2 establece un procedimiento de notificación escalonado ante el CSIRT o la autoridad competente:
Notificación de incidentes significativos según NIS2
Plazos contados desde que la entidad tiene conocimiento del incidente
Aviso inicial al CSIRT o autoridad competente, indicando si el incidente puede deberse a una acción ilícita o tener impacto transfronterizo.
Actualización con una evaluación inicial de la gravedad, el impacto y, si se conocen, los indicadores de compromiso.
Descripción detallada, causa probable, medidas de mitigación aplicadas y, en su caso, impacto transfronterizo.
El régimen sancionador armoniza unos importes máximos mínimos en toda la Unión:
A las multas se suman medidas administrativas como requerimientos de cumplimiento, auditorías de seguridad o, en los casos más graves para entidades esenciales, la suspensión temporal de responsabilidades directivas.
La NIS2 no exige una norma concreta, pero la referencia natural para implantar sus medidas es la familia ISO/IEC 27000, en especial la ISO/IEC 27001 sobre sistemas de gestión de la seguridad de la información (SGSI). Una organización con un SGSI basado en ISO/IEC 27001 tiene cubierta buena parte de la estructura que exige el artículo 21. En entornos industriales se complementa habitualmente con la serie IEC 62443 para la parte OT.
La NIS2 no está sola. El marco europeo de ciberseguridad trabaja en tres niveles que se complementan:
Marco normativo europeo de ciberseguridad
Tres niveles complementarios: organización, producto y máquina
Juntos cubren la seguridad funcional de la máquina, la ciberseguridad del producto y la ciberseguridad de la organización.
En una planta alimentaria con una línea de paletizado, las tres regulaciones conviven:
NIS2, Cyber Resilience Act y Reglamento de Máquinas: comparativa
| Aspecto | Directiva NIS2 | Cyber Resilience Act | Reglamento (UE) 2023/1230 |
|---|---|---|---|
| Instrumento | Directiva (UE) 2022/2555 | Reglamento (UE) 2024/2847 | Reglamento (UE) 2023/1230 |
| Qué protege | La organización y sus redes y sistemas | El producto con elementos digitales | Las funciones de seguridad de la máquina |
| A quién obliga | Entidades esenciales e importantes | Fabricantes, importadores y distribuidores | Fabricantes de máquinas |
| Aplicación | Requiere transposición nacional (pendiente en España) | Directa; general desde 11 dic 2027, notificaciones desde 11 sep 2026 | Directa desde 20 ene 2027 |
| Referencia técnica | ISO/IEC 27001 | Serie EN 40000 e IEC 62443 | EN 50742 (en desarrollo) |
| Multa máxima | 10 M€ o 2 % de la facturación | 15 M€ o 2,5 % de la facturación | Régimen sancionador nacional |
Para las empresas industriales, la NIS2 cambia la conversación con sus proveedores de maquinaria. Una organización obligada debe garantizar la seguridad de su cadena de suministro. Por eso exigirá cada vez más a los fabricantes que sus máquinas lleguen con arquitecturas seguras, accesos protegidos y documentación de ciberseguridad.
Aquí es donde se cruzan la seguridad de la organización y la seguridad de la máquina. Proteger las funciones de seguridad frente a manipulaciones ya no es solo una buena práctica: es un requisito del Reglamento de Máquinas. tec.nicum aborda esta parte, la protección de las funciones de seguridad según el requisito 1.1.9 y la metodología de la EN 50742, incluida la determinación del Safety-Related Security Level (SRSL). Lo hace dentro de sus proyectos de expediente técnico marcado CE (MCE) y de evaluación de parques de maquinaria (PARQ).
La directiva está en vigor a nivel europeo desde enero de 2023, pero España aún no ha completado su transposición. La Ley de Coordinación y Gobernanza de la Ciberseguridad sigue en tramitación parlamentaria. Las obligaciones de fondo, sin embargo, ya están definidas en la directiva.
Sí. La fabricación de maquinaria y equipos figura entre los sectores del Anexo II, por lo que los fabricantes medianos y grandes pueden ser entidades importantes.
Ambas tienen las mismas obligaciones de fondo. Las esenciales están sometidas a supervisión proactiva y a multas de hasta 10 millones de euros o el 2 % de la facturación. Las importantes, a supervisión reactiva y a multas de hasta 7 millones de euros o el 1,4 %.
Alerta temprana en 24 horas, notificación en 72 horas e informe final en un mes desde que se tiene conocimiento del incidente significativo.
No. NIS2 regula la ciberseguridad de la organización; el CRA, la de los productos con elementos digitales. Son obligaciones distintas y complementarias.