BeServices Hablar con un experto
BeCompliance · Ámbito

La pregunta no es cómo cumplir NIS2. Es si os aplica

Nos llega mucha empresa convencida de que NIS2 es cosa de las grandes, y bastantes que lo son sin saberlo. La respuesta depende del sector, del tamaño y —esto es lo que pilla a más gente— de a quién le prestáis servicio.

Las tres vías por las que te alcanza

  • Por sector y tamaño. NIS2 amplía mucho la lista respecto a la norma anterior: energía, transporte, sanidad, agua, infraestructura digital, servicios TIC gestionados, administración, y también fabricación, alimentación, residuos, química o correos y mensajería. Con umbrales que alcanzan a empresas medianas, no solo a gigantes.
  • Por ser proveedor de alguien que sí está dentro. Es la vía más habitual y la que nadie ve venir: la directiva obliga a las entidades a gestionar el riesgo de su cadena de suministro, así que tu cliente te traslada los requisitos por contrato. Formalmente no estás en el ámbito; en la práctica cumples o pierdes la cuenta.
  • Porque sois vosotros los que prestáis servicios TIC. Los proveedores de servicios gestionados entran de forma explícita.

Qué exige, en corto

Medidas de gestión de riesgos proporcionadas —análisis de riesgos, gestión de incidentes, continuidad y copias, seguridad de la cadena de suministro, control de accesos, cifrado, higiene básica y formación— y notificación de incidentes significativos en plazos cortos, con un primer aviso muy rápido y un informe posterior.

Y una novedad que cambia las conversaciones internas: la responsabilidad recae expresamente en el órgano de dirección, que además debe formarse. Deja de ser «un tema de informática».

El matiz importante

NIS2 es una directiva, no un reglamento: lo que te resulta exigible sale de la norma española que la transpone, y ahí están el detalle de umbrales, plazos exactos, registro de entidades y régimen sancionador. Cuando trabajamos esto contigo lo hacemos contra la norma nacional aplicable en ese momento, no contra el texto europeo a secas — y la interpretación jurídica la firma Kernel Legal.

Cómo lo abordamos

Primero el análisis de aplicabilidad, que muchas veces termina en «no estáis dentro, pero vuestro cliente os lo va a pedir igual». Después, el hueco entre lo que exige y lo que tenéis: la mayor parte de las medidas técnicas son escalones de BeSafe que ya conocéis. Y por último la parte que casi nadie prepara y siempre falla en el peor momento: el procedimiento de notificación de incidentes, ensayado.

Las dudas de siempre

Lo que nos preguntan antes de empezar.

Somos 60 personas y fabricamos. ¿Estamos dentro?

Es exactamente el perfil donde hay que mirarlo en serio, porque la respuesta depende del subsector y de la facturación. No se puede contestar de oído, pero se resuelve en una conversación corta con vuestros datos delante.

Nuestro cliente nos ha mandado un anexo de seguridad citando NIS2.

Es la vía más frecuente. Ese anexo es contractual: no depende de si la directiva os alcanza directamente, sino de lo que firméis. Lo revisamos, os decimos qué implica de verdad y qué de eso ya cumplís.

¿Cuánto tiempo lleva prepararse?

Si ya tenéis los controles de seguridad puestos, semanas: es sobre todo ordenar evidencias y montar el procedimiento de notificación. Si hay que poner los controles antes, la escala es de meses y el trabajo real es ese, no el papel.

El siguiente paso

¿Lo vemos en tu caso concreto?

Pide tu diagnóstico Vuelve a la solución completa