No se han encontrado resultados.
No se han encontrado resultados.
Todas las entradas

NIS2: riesgos y oportunidades para las empresas

autores

Fabio Borri
No se han encontrado resultados.

Contenido

Comparte este artículo

Esta será la URL que hay que copiar

WhatsApp

Introducción y referencias normativas


NIS es un acrónimo que significa «Seguridad de redes e información».

Con este acrónimo, la Comunidad Europea pretendía referirse a la iniciativa legislativa destinada a definir un enfoque armonizado en materia de ciberseguridad en todos los Estados miembros de la UE.

En 2018 se aprobó el primer reglamento europeo denominado NIS1 (Directiva (UE) 2016/1148), que se transpuso a nivel nacional mediante el Decreto Legislativo n.º 65, de 18 de mayo de 2018.

El Decreto NIS también preveía la adopción de una «estrategia nacional de ciberseguridad» mediante la creación del CSIRT (Equipo de Respuesta a Incidentes de Seguridad Informática) italiano, al que se le asignaron tareas técnicas relacionadas con la prevención, la respuesta y el seguimiento de los incidentes cibernéticos, en colaboración con los CSIRT europeos.

Posteriormente, el NIS1 fue sustituido por el NIS2 (Directiva (UE) 2022/2555), que se transpuso a nivel nacional mediante el Decreto Legislativo n.º 138, de 4 de septiembre de 2024.

La NIS 2 tiene por objeto superar las limitaciones de la NIS 1, que dejaba un margen de discrecionalidad excesivo a los Estados miembros a la hora de transponerla, lo que impidió alcanzar el objetivo de armonización, y que además excluía a determinadas categorías de entidades que deberían haber sido reguladas debido a su importancia para el mercado europeo.

Además, la NIS2 se introdujo para responder al aumento del ritmo de digitalización que se ha producido en todos los Estados miembros y que se ha visto acelerado por la pandemia, lo que ha ampliado el ámbito de los ciberataques sin que se haya producido un aumento equivalente de los sistemas de seguridad.

Por último, otro de los objetivos de la NIS2 es obligar a los operadores de servicios esenciales e importantes y a los proveedores de servicios digitales a adoptar medidas de seguridad adecuadas y a notificar sin demora los incidentes a las autoridades competentes y a los usuarios de sus servicios.

La nueva directiva se ha armonizado con otras normativas sectoriales europeas específicas, entre las que se incluyen:

- la Directiva sobre resiliencia operativa digital en el sector financiero (DORA). Se trata del Reglamento aprobado el 10 de noviembre de 2022 con el objetivo de reforzar las medidas de seguridad en favor de la resiliencia y la ciberseguridad del sector financiero mediante la aplicación de una serie de medidas de seguridad obligatorias que garanticen la integridad de la información y la ciberseguridad de los servicios;

- la Directiva sobre la resiliencia de las entidades críticas (CER); cuyo objetivo es garantizar la claridad jurídica y la coherencia entre las distintas directivas.

Las empresas en cuestión se han clasificado en:

  • Entidades esenciales (energía; transporte; salud; suministro de agua; administración pública; finanzas; sector espacial; infraestructura digital)
  • Sectores clave (investigación; productos químicos; alimentación; producción industrial; proveedores de servicios digitales; servicios postales; gestión de residuos)
  • Entidades públicas: Administración central (órganos constitucionales y de relevancia constitucional; la Presidencia del Gobierno y los ministerios; agencias tributarias; autoridades administrativas independientes) | Administración regional (regiones y provincias autónomas) | Administración local (ciudades metropolitanas; municipios con más de 100 000 habitantes; capitales de provincia; autoridades sanitarias locales) | Otras entidades públicas (organismos reguladores económicos; prestadores de servicios económicos; asociaciones; prestadores de servicios sociales, recreativos y culturales; organismos e instituciones de investigación; institutos zooprofilácticos experimentales) | Otros tipos de entidades (entidades que prestan servicios de transporte público local; instituciones educativas que realizan actividades de investigación; entidades que realizan actividades de interés cultural; empresas internas; empresas participadas y empresas de control público)
  • Proveedores: las organizaciones que prestan servicios esenciales a entidades afectadas por la NIS2 deben reforzar su seguridad digital, incluso si no figuran expresamente entre los sectores sujetos a la obligación.

Contenido de NIS2


Las obligaciones generales inherentes al contenido de la NIS2 pueden resumirse en cuatro pilares fundamentales:

Gobernanza: La dirección debe aprobar las medidas de gestión de riesgos adoptadas por la organización y evaluar su eficacia a lo largo del tiempo: seguir formándose periódicamente en materia de ciberseguridad y ofrecer formación similar a los empleados.

Gestión de riesgos: la organización debe evaluar los riesgos de seguridad y de red y adoptar medidas técnicas, operativas y organizativas adecuadas y proporcionadas para prevenir o minimizar el impacto de los incidentes en los destinatarios de sus servicios.

Continuidad del negocio: la organización debe adoptar soluciones que garanticen la continuidad del negocio (por ejemplo, copias de seguridad, un plan de recuperación ante desastres y un procedimiento de gestión de crisis), con el fin de minimizar el impacto de cualquier interrupción en los servicios prestados.

Cadena de suministro: la empresa debe evaluar las vulnerabilidades de cada proveedor directo, así como la calidad general de los productos y las prácticas de ciberseguridad de sus proveedores. La evaluación abarcará a los proveedores de TIC y a otros proveedores críticos que puedan provocar una interrupción del servicio por el que la organización ha sido incluida en el perímetro de la NIS2.

Por lo tanto, las empresas deberán poder medir y comunicar:

  • Análisis de riesgos y políticas de seguridad de los sistemas de información
  • Procedimientos de gestión de incidentes
  • Soluciones de continuidad del negocio (copias de seguridad y recuperación ante desastres) y procedimientos de gestión de crisis y comunicación
  • Políticas de seguridad de la cadena de suministro (proveedores y prestadores de servicios)
  • Seguridad en la adquisición, el desarrollo, el mantenimiento y la gestión de las vulnerabilidades de los sistemas de información y las redes

Cronología de NIS2


Las empresas y las administraciones públicas deberán realizar una evaluación para determinar si están sujetas a las obligaciones de la Directiva NIS2.

Entre el 1 de diciembre de 2024 y el 28 de febrero de 2025, las empresas deberán haberse autenticado en el portal de la ACN (Agencia Nacional de Ciberseguridad) utilizando sus credenciales SPID. Durante este periodo, los usuarios designados como «Servicio de Registro».

En concreto, las empresas están obligadas a:

  • Indique si la entidad forma parte de un grupo de empresas y facilite el número de identificación fiscal de la sociedad matriz, si procede.
  • Enumera las empresas vinculadas e indica sus números de identificación fiscal.
  • Indique los códigos ATECO que describen la actividad de la entidad.
  • Indique la normativa sectorial pertinente de la Unión Europea.
  • Facilite las cifras de volumen de negocio, balance y número de empleados para determinar la categoría de la empresa.
  • Enumera los tipos de entidades a las que pertenece la empresa.


A más tardar el 17 de enero de 2025, los operadores de registros de nombres de dominio de primer nivel; los proveedores de servicios del sistema de nombres de dominio y de registro de nombres de dominio; los proveedores de servicios de computación en la nube; los centros de datos; los proveedores de redes de distribución de contenidos; los proveedores de servicios gestionados; los proveedores de servicios de seguridad gestionados; así como los proveedores de mercados en línea; los proveedores de motores de búsqueda en línea y los proveedores de plataformas de redes sociales deberán haberse registrado en la plataforma.

A 31 de marzo de 2025, la ACN elaboró una lista de entidades esenciales e importantes basándose en las inscripciones recibidas a través de la plataforma.

Entre el 1 de abril de 2025 y el 15 de abril de 2025, la ACN comunicó a las entidades afectadas si habían sido incluidas en la lista de entidades esenciales o importantes.

A más tardar el 15 de abril de 2025, las entidades que recibieron la notificación debían designar, mediante un acto específico, a una entidad responsable del cumplimiento de las obligaciones del decreto.

A partir de entonces, las entidades afectadas por la Directiva deberán cumplir con otros requisitos:

  • a más tardar el 1 de enero de 2026; obligación de notificar incidentes
  • antes del 1 de octubre de 2026; deberán cumplirse las obligaciones relativas a los órganos administrativos y a las medidas de seguridad


Cada año, la ACN actualizará la lista de entidades afectadas. Las empresas y las administraciones públicas tendrán la oportunidad de inscribirse cada año, entre enero y febrero, si consideran que se encuentran entre las entidades afectadas.

Riesgos para las empresas, pero también oportunidades


Tras la entrada en vigor de la Directiva NIS2 y la identificación de los operadores afectados, las autoridades competentes podrán llevar a cabo actividades de vigilancia y controles aleatorios para verificar el cumplimiento de la Directiva por parte de estos. En caso de incumplimiento, se impondrán sanciones a las empresas afectadas.

Las sanciones son muy severas: para las grandes empresas, hasta 10 millones de euros o el 2 % de la facturación global; para las medianas empresas, hasta 7 millones de euros o el 1,4 % de la facturación global.

Aunque el cumplimiento de la normativa exige un esfuerzo y una inversión evidentes por parte de las empresas, también hay que reconocer que la propia normativa pretende ofrecer una solución sustancial al problema de los ciberataques, a los que las empresas italianas siguen siendo muy vulnerables y que a menudo tienden a ocultar por motivos de imagen. En términos económicos, el perjuicio medio estimado por cada ciberataque individual supera los 2 millones de euros, independientemente de la facturación de la empresa.

Cómo puede ayudar ERA en la gestión del cumplimiento de la NIS2


A pesar de todo lo anterior —que podría sugerir que las empresas están muy interesadas e implicadas en cuestiones de ciberseguridad—, no es raro, sobre todo entre las pequeñas y medianas empresas, encontrar empresas que han hecho poco o nada al respecto y que, en la actualidad, son incapaces de definir su situación en cuanto a los riesgos a los que están expuestas, tanto desde el punto de vista técnico como en lo que se refiere al cumplimiento de las distintas normativas vigentes.

Algunas empresas abordan la cuestión de la ciberseguridad mediante la contratación de seguros. Sin embargo, las compañías de seguros suelen mostrarse reacias a ofrecer este tipo de protección a empresas que nunca han tomado medidas concretas en el ámbito cibernético. Esto se debe a que no existe un método fiable para estimar con precisión los daños causados por un ciberataque. En consecuencia, los «paquetes NIS2» se centran en los servicios de evaluación de riesgos cibernéticos, pero dejan en manos de las empresas la adopción de las medidas necesarias para subsanar cualquier deficiencia. ERA puede ofrecer un servicio más completo, apoyándose en una red de proveedores altamente cualificados en condiciones comerciales muy competitivas.

En concreto, el apoyo de ERA consiste en:

  • Una evaluación de la estructura organizativa y técnica de la empresa; mediante cuestionarios de autoevaluación basados en indicadores predefinidos;
  • Cursos de sensibilización y formación; con cursos básicos para todo el personal y módulos avanzados para el personal directivo y los mandos intermedios; de conformidad con las directrices de NIS2;
  • Pruebas específicas y altamente cualificadas de análisis de vulnerabilidades; gestión del phishing y evaluación de riesgos de ransomware;
  • Apoyo por parte de consultores especializados durante la fase de corrección tras la evaluación;
  • Asistencia especializada por parte de consultores especializados para orientar las decisiones estratégicas en el ámbito de la ciberseguridad.


Nuestra solución incluye el análisis del cumplimiento de la normativa NIS2, lo cual es sin duda la cuestión más urgente; pero también puede acompañar al cliente en la gestión del proyecto durante la fase de corrección, es decir, la fase en la que el cliente debe subsanar las diversas «deficiencias» identificadas en el proceso de diagnóstico, y que es precisamente la fase en la que las dificultades de algunas empresas se hacen más evidentes, tanto en lo que respecta a las competencias internas como a la disponibilidad de tiempo y recursos.

autores

Fabio Borri
No se han encontrado resultados.
Artículos relacionados

Quizás también te interese

Perspectivas

Informe técnico «El futuro del embalaje: estrategias para la economía y el medio ambiente»

Perspectivas

Servicios profesionales en Europa: cómo hacer frente a las nuevas presiones

Perspectivas

Cinco señales de alerta que indican que tu empresa se está estancando

Perspectivas

Expense Reduction Analysts cambia su nombre a ERA Group y anuncia nuevos directivos

Perspectivas

Damos la bienvenida a nuestro nuevo socio, Johan de Bie

Perspectivas

Impulsado por las personas y basado en el conocimiento: el eslabón perdido entre la IA y el ahorro real

Perspectivas

Cómo la inteligencia artificial está revolucionando la gestión de documentos

Perspectivas

La importancia de simplificar la cadena de suministro

Perspectivas

Entrevista con nuestro nuevo socio, Ronald Batenburg

Perspectivas

SORP 2026: lo que deben saber las organizaciones benéficas y cómo prepararse

Perspectivas

4.º trimestre de 2025: Noticias sobre consumibles y embalajes para la industria manufacturera

Perspectivas

Q1-2025: Noticias sobre consumibles y embalajes para la industria manufacturera

Perspectivas

2.º trimestre de 2025: Noticias sobre fabricación, consumibles y embalaje

Perspectivas

En la carretera: Boletín de transporte del tercer trimestre

Perspectivas

2.º trimestre de 2024: Noticias sobre fabricación, consumibles y embalaje

Perspectivas

Mantener el lado humano en la era de la IA

Perspectivas

¿Le está costando dinero a tu empresa conformarse con «lo suficiente»?

Perspectivas

Encuesta: Más de la mitad de los directores financieros tienen una perspectiva económica negativa ante la incertidumbre mundial

Perspectivas

Perspectivas del mercado de envíos urgentes y paquetería para 2024

Perspectivas

¿Cómo puedes mantener a flote tu negocio en la crisis actual?

Perspectivas

5 consejos para optimizar los costes en el sector turístico y garantizar la cadena de suministro

Perspectivas

Ciberseguridad: el pilar estratégico para la sostenibilidad empresarial

Perspectivas

Sector agroalimentario: tres ámbitos en los que la inteligencia artificial impulsa la sostenibilidad del sector

Perspectivas

Cómo afrontar las fluctuaciones arancelarias: información actualizada para los transportistas de ANZ

Perspectivas

El Grupo ERA ha sido nombrado «Top Consultant» por duodécima vez consecutiva

Perspectivas

Capriole Coffee Service está satisfecha con el asesoramiento de ERA sobre la entrega de paquetes

Perspectivas

Cambios revolucionarios en la normativa del INAIL en los últimos tres años: ¿qué oportunidades de ahorro existen para las empresas?

Perspectivas

4 consejos para reducir los gastos de la empresa

Perspectivas

La tarea del director general en 2025: controlar los costes, mantener los márgenes e impulsar el crecimiento.

Perspectivas

Hacer que el trabajo por turnos resulte aceptable desde el punto de vista económico y social

Perspectivas

Cómo capear el temporal económico: una visión de la recesión y el camino a seguir

Perspectivas

¿Qué son los gastos indirectos?

Perspectivas

Compras sostenibles: la inversión más inteligente para tus clientes y tu empresa

Perspectivas

Transforma tu negocio con estrategias inteligentes de externalización de procesos empresariales (BPO)

Perspectivas

Cómo moverse por el mundo del procesamiento de pagos

Perspectivas

Efectivo oculto a plena vista: por qué es fundamental optimizar el capital circulante en 2025

Perspectivas

Cómo orientarse entre las tendencias del mercado y la dinámica de los proveedores en el sector del embalaje

Perspectivas

Información de mercado 2025.1

Perspectivas

Información de mercado 2024.4

Perspectivas

Información de mercado 2025.3

Perspectivas

Aprovechar la adopción de la nube: impulsar la transformación tecnológica

Perspectivas

Oportunidades prometedoras en el sector de los seguros y la gestión de riesgos

Perspectivas

Cuatro conclusiones clave de DRUPA 2024

Perspectivas

El fin de los descuentos del programa EA de Microsoft: qué significa para tu empresa

Perspectivas

El panorama actual de la cadena de suministro

Perspectivas

El Grupo ERA inicia una nueva y prometedora etapa gracias a la inversión de Horizon Capital

Perspectivas

¿Te cuesta cubrir puestos en el mercado laboral actual?

Perspectivas

Información de mercado 2024.1

Perspectivas

La escasez de materias primas acelera la transformación del sector del transporte

Perspectivas

¿Estás preparado para el reto del CBAM?

Perspectivas

La crisis del sector hostelero en Escocia: cuando el aumento de los tipos de interés convierte la supervivencia en un verdadero reto

Perspectivas

Las tecnologías que ahorran mano de obra transforman la gestión de instalaciones

Perspectivas

4 técnicas para rediseñar una estrategia de compras y garantizar la continuidad del negocio

Perspectivas

Actualización sobre la distribución de mercancías 2024

Perspectivas

Ayudamos a las pymes del sector de la defensa a reducir sus gastos generales entre un 10 % y un 30 %

Perspectivas

El mito del gran comprador

Perspectivas

4.º trimestre de 2024: Noticias sobre el sector manufacturero, los consumibles y el embalaje

Perspectivas

Cambios en las licencias de Microsoft en 2025: por qué las empresas estadounidenses deberían actuar ahora

Perspectivas

¿Estás preparado para la transformación del sector de los artículos de oficina?

Perspectivas

Flotas de empresas: soluciones de optimización ecológica

Perspectivas

Ahorro de costes de forma innovadora mediante el uso de mano de obra temporal

Perspectivas

Aumentan los retos para las pequeñas empresas australianas

Perspectivas

El aumento de las cotizaciones patronales a la Seguridad Social y del salario mínimo interprofesional: ¿amenaza u oportunidad?

Perspectivas

Objetivo 2030: Impulsar la transformación sostenible de tu empresa

Perspectivas

Tercer trimestre de 2024: Noticias sobre el sector manufacturero, los consumibles y el embalaje

Perspectivas

Tendencias del mercado e inflación: perspectivas del mercado inmobiliario comercial

Perspectivas

El Grupo ERA inicia una nueva y emocionante etapa junto a Horizon Capital

Perspectivas

La economía en crisis: las empresas prevén una mejora a partir de 2026

Perspectivas

Consumibles industriales: una categoría interesante y una oportunidad para ahorrar costes

Perspectivas

Gestión de riesgos en la cadena de suministro: razones para adoptar un enfoque eficaz

Perspectivas

La inteligencia artificial en las empresas: pequeños ajustes con un gran impacto

Perspectivas

Resumen del seminario web: Gestión de instalaciones: oportunidades y retos en la gestión de sus edificios

Perspectivas

Resumen del seminario web: Mantenimiento, reparaciones y operaciones (MRO): las oportunidades ocultas

Perspectivas

3.º trimestre de 2025: Noticias sobre fabricación, consumibles y embalaje

Perspectivas

Qué supone para tu empresa el fin de los descuentos del programa EA de Microsoft

Perspectivas

10 puntos clave: «Analizando el futuro en busca de cambios que optimicen los costes»

Perspectivas

Los costes ocultos en el reparto de los gastos de comunidad: lo que los directores financieros deben saber como inquilinos

Perspectivas

Información de mercado 2026.1

Perspectivas

Construyendo un futuro más sólido para la industria de los videojuegos del Reino Unido

Perspectivas

Repensar la tecnología: prosperar cuando el cambio nunca se detiene

Perspectivas

Lo que deben hacer ahora las empresas con más de 10 empleados

Perspectivas

La inteligencia de costes en la práctica: el sector sanitario

Perspectivas

Del contrato a la ventaja: cómo los líderes convierten los acuerdos con los proveedores en motores de rendimiento

Perspectivas

Costes de producción y de transporte: la fabricación en un mundo marcado por los aranceles y los altos precios de la energía

Perspectivas

Resumen de 2025: costes, complejidad y el camino hacia 2026

Perspectivas

Barómetro de gestión de costes 2025: Edición para el comercio minorista y mayorista

Perspectivas

La economía mundial, resistente (pero aún incierta)

Perspectivas

5 prioridades en materia de compras para 2026: de la visibilidad de los costes a la inteligencia de costes

Perspectivas

Por qué los líderes de organizaciones sin ánimo de lucro deben hacer más con menos... y demostrarlo

Perspectivas

La brecha en la supervisión: cuando la optimización de costes «ya está cubierta»

Perspectivas

Más allá de la resiliencia: una guía estratégica para el crecimiento de la cadena de suministro en 2026

Perspectivas

Acuerdos de aplazamiento del pago en tiempos difíciles

Perspectivas

El poder estratégico de las compras

Perspectivas

Información de mercado 2025.4

Perspectivas

Dando forma al futuro: los retos financieros del sector sanitario privado y farmacéutico de cara a 2026

Perspectivas

Tiempos turbulentos: la escalada de tensión en Oriente Medio y lo que las empresas británicas deben tener en cuenta ahora

Perspectivas

Cómo afectan los márgenes del precio de la gasolina a los costes de las flotas

Perspectivas

¿Qué estoy escuchando?

Perspectivas

Éxitos y otras cosas…

Perspectivas

Una nueva colaboración permite reducir costes y reforzar el compromiso con la sostenibilidad en Carglass

Obtén información que impulse tu negocio

¡Gracias! ¡Hemos recibido tu solicitud!
¡Vaya! Ha surgido un error al enviar el formulario.