Subir
header inicio
tec.nicum . españa
Header academy
academy . knowledge transfer
Header consulting
consulting . consulting services
Header engineering
engineering . technical planning
Header integration
integration . execution
Header digitalisation
digitalisation . software integration
Header outsourcing
outsourcing . serial solutions

Directiva NIS2 (UE) 2022/2555: ciberseguridad de la organización

La Directiva (UE) 2022/2555, conocida como NIS2 (Network and Information Systems 2), es el marco europeo que establece un nivel común de ciberseguridad para las organizaciones de sectores críticos. Sustituye a la antigua Directiva NIS de 2016 y amplía enormemente su alcance: pasa de un número reducido de operadores de servicios esenciales a miles de empresas medianas y grandes de 18 sectores, entre ellos la fabricación de maquinaria y la industria alimentaria. Junto al Cyber Resilience Act y al Reglamento (UE) 2023/1230, forma el marco europeo de ciberseguridad en sus tres niveles: organización, producto y máquina.

Objetivo y finalidad de la Directiva NIS2

La directiva europea de ciberseguridad busca que las organizaciones que prestan servicios relevantes para la economía y la sociedad sean capaces de prevenir, detectar y responder a ciberincidentes. A diferencia del Reglamento General de Protección de Datos, NIS2 no protege datos personales: protege la resiliencia de las redes y sistemas de información de los que depende la actividad de la empresa.

Para una empresa industrial, esto significa tratar la ciberseguridad como un riesgo de negocio. Ya no es un tema solo del departamento de informática: la continuidad de una línea de producción depende tanto de sus sistemas IT como de sus redes OT.

Estado de la NIS2: de Europa a España

Cronología de la Directiva NIS2

14 dic 2022

Adopción de la Directiva (UE) 2022/2555

16 ene 2023

Entrada en vigor a nivel europeo

17 oct 2024

Fin del plazo de transposición para los Estados miembros

14 ene 2025

España aprueba el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad

2026

Ley española en tramitación parlamentaria

La Directiva NIS2 se adoptó el 14 de diciembre de 2022 y entró en vigor a nivel europeo el 16 de enero de 2023. Como toda directiva, no se aplica directamente: cada Estado miembro debe transponerla a su derecho nacional. El plazo para hacerlo terminó el 17 de octubre de 2024.

España no cumplió ese plazo. El Consejo de Ministros aprobó el 14 de enero de 2025 el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, el texto que incorporará NIS2 al ordenamiento español. Esta ley creará el Centro Nacional de Ciberseguridad como autoridad nacional. A fecha de esta publicación sigue en tramitación parlamentaria, y mientras tanto continúa vigente el Real Decreto-ley 12/2018, que transpuso la primera Directiva NIS.

Aun así, esperar a la ley española es un error habitual. Las obligaciones de fondo están definidas en la propia directiva desde 2022, y la transposición fijará sobre todo plazos, autoridades y procedimientos.

¿A qué empresas afecta la NIS2?

La NIS2 aplica, como regla general, a empresas medianas y grandes (a partir de 50 empleados o más de 10 millones de euros de facturación) que operen en alguno de sus 18 sectores. Los sectores se dividen en dos anexos:

  • Sectores de alta criticidad (Anexo I): energía, transporte, banca, infraestructuras de los mercados financieros, sanidad, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC, administración pública y espacio.
  • Otros sectores críticos (Anexo II): servicios postales, gestión de residuos, industria química, producción y distribución de alimentos, fabricación (productos sanitarios, productos informáticos y electrónicos, equipos eléctricos, maquinaria y equipos, vehículos y otro material de transporte), proveedores digitales e investigación.

Para el sector industrial, el punto clave es que la fabricación de maquinaria y equipos y la producción de alimentos están dentro del ámbito de NIS2. Un fabricante de máquinas o una planta alimentaria de tamaño mediano pueden estar obligados aunque nunca se hayan considerado infraestructura crítica.

Entidades esenciales y entidades importantes

NIS2 clasifica a las organizaciones obligadas en dos categorías, con las mismas obligaciones de fondo pero distinta supervisión y sanciones:

Entidades esenciales e importantes en NIS2

AspectoEntidades esencialesEntidades importantes
Sectores típicosSectores de alta criticidad (Anexo I): energía, transporte, banca, sanidad, agua, infraestructura digital, administración pública, espacioOtros sectores críticos (Anexo II): fabricación de maquinaria y equipos, equipos eléctricos, vehículos, alimentación, química, servicios postales, residuos, proveedores digitales
SupervisiónProactiva (ex ante): inspecciones, auditorías periódicasReactiva (ex post): cuando hay indicios de incumplimiento
Multa máxima10 millones de euros o 2 % de la facturación mundial anual7 millones de euros o 1,4 % de la facturación mundial anual
Medidas del art. 21ObligatoriasObligatorias
Notificación de incidentes24 h, 72 h y 1 mes24 h, 72 h y 1 mes

Qué exige la NIS2: las medidas del artículo 21

El artículo 21 obliga a adoptar medidas técnicas, operativas y organizativas proporcionadas al riesgo, con un enfoque de "todos los peligros". Es decir, hay que proteger tanto los sistemas como su entorno físico. La directiva fija diez medidas mínimas:

Las 10 medidas mínimas de gestión de riesgos (art. 21 NIS2)

Enfoque "todos los peligros": proteger los sistemas y su entorno físico

01

Políticas de análisis de riesgos y seguridad de los sistemas de información

02

Gestión de incidentes

03

Continuidad de negocio, copias de seguridad y gestión de crisis

04

Seguridad de la cadena de suministro

05

Seguridad en adquisición, desarrollo y mantenimiento de sistemas, incluida la gestión de vulnerabilidades

06

Evaluación de la eficacia de las medidas

07

Ciberhigiene básica y formación en ciberseguridad

08

Criptografía y, en su caso, cifrado

09

Seguridad de los recursos humanos, control de acceso y gestión de activos

10

Autenticación multifactor y comunicaciones seguras

En un entorno industrial estas medidas afectan de lleno a la parte OT: inventario de activos de la planta, segmentación entre redes IT y OT, control del acceso remoto de proveedores y mantenimiento, copias de seguridad de las configuraciones de PLC y gestión de vulnerabilidades de los sistemas de control.

Responsabilidad de la dirección (artículo 20)

Una de las novedades más relevantes de la NIS2 es que la ciberseguridad pasa a ser responsabilidad de la alta dirección. Los órganos de dirección deben aprobar las medidas de gestión de riesgos, supervisar su aplicación y recibir formación en ciberseguridad. En caso de incumplimiento, pueden responder de ello. La ciberseguridad deja así de ser un tema técnico delegable y entra en la agenda del comité de dirección.

Notificación de incidentes: 24 horas, 72 horas y 1 mes

Cuando se produce un incidente significativo, la NIS2 establece un procedimiento de notificación escalonado ante el CSIRT o la autoridad competente:

Notificación de incidentes significativos según NIS2

Plazos contados desde que la entidad tiene conocimiento del incidente

24 h

Alerta temprana

Aviso inicial al CSIRT o autoridad competente, indicando si el incidente puede deberse a una acción ilícita o tener impacto transfronterizo.

→
72 h

Notificación del incidente

Actualización con una evaluación inicial de la gravedad, el impacto y, si se conocen, los indicadores de compromiso.

→
1 mes

Informe final

Descripción detallada, causa probable, medidas de mitigación aplicadas y, en su caso, impacto transfronterizo.

Sanciones de la Directiva NIS2

El régimen sancionador armoniza unos importes máximos mínimos en toda la Unión:

  • Entidades esenciales: hasta 10 millones de euros o el 2 % de la facturación mundial anual, la cifra que sea mayor.
  • Entidades importantes: hasta 7 millones de euros o el 1,4 % de la facturación mundial anual, la cifra que sea mayor.

A las multas se suman medidas administrativas como requerimientos de cumplimiento, auditorías de seguridad o, en los casos más graves para entidades esenciales, la suspensión temporal de responsabilidades directivas.

Referencia técnica: ISO/IEC 27001

La NIS2 no exige una norma concreta, pero la referencia natural para implantar sus medidas es la familia ISO/IEC 27000, en especial la ISO/IEC 27001 sobre sistemas de gestión de la seguridad de la información (SGSI). Una organización con un SGSI basado en ISO/IEC 27001 tiene cubierta buena parte de la estructura que exige el artículo 21. En entornos industriales se complementa habitualmente con la serie IEC 62443 para la parte OT.

NIS2, Cyber Resilience Act y Reglamento de Máquinas: tres niveles complementarios

La NIS2 no está sola. El marco europeo de ciberseguridad trabaja en tres niveles que se complementan:

Marco normativo europeo de ciberseguridad

Tres niveles complementarios: organización, producto y máquina

ORGANIZACIÓN

Directiva NIS2

Transposición
Plazo UE: 17 oct 2024 (pendiente en España)
A quién afecta
A la organización y sus infraestructuras
Norma técnica de referencia
ISO/IEC 27000, en especial ISO/IEC 27001
PRODUCTO

Cyber Resilience Act (CRA)

Aplicable desde
11 dic 2027 (notificaciones desde 11 sep 2026)
A quién afecta
Productos con elementos digitales, máquinas incluidas
Normas técnicas de referencia
Serie EN 40000 e IEC 62443
MÁQUINA

Reglamento (UE) 2023/1230

Aplicable desde
20 de enero de 2027
Requisito clave
RESS 1.1.9, protección contra la corrupción
Norma técnica de referencia
EN 50742 (en desarrollo)

Juntos cubren la seguridad funcional de la máquina, la ciberseguridad del producto y la ciberseguridad de la organización.

En una planta alimentaria con una línea de paletizado, las tres regulaciones conviven:

NIS2, Cyber Resilience Act y Reglamento de Máquinas: comparativa

AspectoDirectiva NIS2Cyber Resilience ActReglamento (UE) 2023/1230
InstrumentoDirectiva (UE) 2022/2555Reglamento (UE) 2024/2847Reglamento (UE) 2023/1230
Qué protegeLa organización y sus redes y sistemasEl producto con elementos digitalesLas funciones de seguridad de la máquina
A quién obligaEntidades esenciales e importantesFabricantes, importadores y distribuidoresFabricantes de máquinas
AplicaciónRequiere transposición nacional (pendiente en España)Directa; general desde 11 dic 2027, notificaciones desde 11 sep 2026Directa desde 20 ene 2027
Referencia técnicaISO/IEC 27001Serie EN 40000 e IEC 62443EN 50742 (en desarrollo)
Multa máxima10 M€ o 2 % de la facturación15 M€ o 2,5 % de la facturaciónRégimen sancionador nacional

Importancia para la práctica

Para las empresas industriales, la NIS2 cambia la conversación con sus proveedores de maquinaria. Una organización obligada debe garantizar la seguridad de su cadena de suministro. Por eso exigirá cada vez más a los fabricantes que sus máquinas lleguen con arquitecturas seguras, accesos protegidos y documentación de ciberseguridad.

Aquí es donde se cruzan la seguridad de la organización y la seguridad de la máquina. Proteger las funciones de seguridad frente a manipulaciones ya no es solo una buena práctica: es un requisito del Reglamento de Máquinas. tec.nicum aborda esta parte, la protección de las funciones de seguridad según el requisito 1.1.9 y la metodología de la EN 50742, incluida la determinación del Safety-Related Security Level (SRSL). Lo hace dentro de sus proyectos de expediente técnico marcado CE (MCE) y de evaluación de parques de maquinaria (PARQ).


Preguntas frecuentes sobre la Directiva NIS2

La directiva está en vigor a nivel europeo desde enero de 2023, pero España aún no ha completado su transposición. La Ley de Coordinación y Gobernanza de la Ciberseguridad sigue en tramitación parlamentaria. Las obligaciones de fondo, sin embargo, ya están definidas en la directiva.

Sí. La fabricación de maquinaria y equipos figura entre los sectores del Anexo II, por lo que los fabricantes medianos y grandes pueden ser entidades importantes.

Ambas tienen las mismas obligaciones de fondo. Las esenciales están sometidas a supervisión proactiva y a multas de hasta 10 millones de euros o el 2 % de la facturación. Las importantes, a supervisión reactiva y a multas de hasta 7 millones de euros o el 1,4 %.

Alerta temprana en 24 horas, notificación en 72 horas e informe final en un mes desde que se tiene conocimiento del incidente significativo.

No. NIS2 regula la ciberseguridad de la organización; el CRA, la de los productos con elementos digitales. Son obligaciones distintas y complementarias.

Cookies / Política de privacidad
Respetamos su privacidad
Este sitio web utiliza cookies. Encontrará más información sobre las cookies utilizadas en nuestra declaración de protección de datos. Al hacer clic en el botón «Aceptar todas», acepta el uso de todas estas cookies. Al hacer clic en el botón «Aceptar las seleccionadas», solo consiente el uso de cookies para los fines que haya seleccionado.
Su decisión: