Guías

Guía NIS2 · 7 min

NIS2 y la responsabilidad de la dirección: lo que consejos y líderes deben saber

NIS2 hace algo que las normas de ciberseguridad anteriores apenas hacían: pone la ciberseguridad en el escritorio del órgano de dirección, por su nombre. La dirección debe aprobar las medidas de gestión de riesgos, supervisarlas, y puede ser considerada personalmente responsable cuando fallan. Esta guía expone qué espera la directiva de consejos y directivos, las preguntas que vale la pena plantear a su equipo de seguridad, cómo es de verdad un buen reporte, y el coste de equivocarse.

Puntos clave

  • Los órganos de dirección deben aprobar y supervisar las medidas de gestión de riesgos, y pueden ser responsables ante los fallos (art. 20).
  • La dirección debe recibir formación en ciberseguridad; el deber no puede transferirse por completo a TI.
  • Las sanciones llegan a 10 M€ o el 2 % de la facturación global para entidades esenciales, 7 M€ o 1,4 % para las importantes (art. 34).
  • Los consejos deberían esperar un reporte breve y basado en evidencia (cobertura, velocidad de remediación y riesgo abierto) no una garantía anual.

La dirección está nombrada, y comprometida

En virtud del artículo 20, el órgano de dirección de una entidad esencial o importante debe aprobar las medidas de gestión de riesgos de ciberseguridad de la entidad y supervisar su aplicación. No es una formalidad que se pueda delegar: la directiva hace a la dirección responsable de que las medidas estén realmente en marcha y funcionen de verdad.

Y los miembros del órgano de dirección pueden ser considerados responsables de las infracciones de la entidad. Esa responsabilidad está escrita en la propia directiva; cómo se concreta depende de la transposición nacional. La ciberseguridad es, por tanto, una cuestión de gobernanza, no solo de TI: pertenece al orden del día del consejo, junto al riesgo financiero y jurídico, no a una diapositiva trimestral que nadie lee.

Los cuatro deberes de un órgano de dirección

En la práctica, las expectativas de gobernanza de la directiva se reducen a cuatro cosas que la dirección debe hacer:

  • Aprobar las medidas: dar el visto bueno a las medidas de gestión de riesgos (la base del art. 21), con suficiente comprensión para saber qué está aprobando realmente.
  • Supervisar la aplicación: asegurarse de que las medidas estén verdaderamente desplegadas y sigan siendo eficaces con el tiempo, con reportes periódicos al consejo.
  • Recibir formación: los miembros deben seguir formación en ciberseguridad para reconocer riesgos y juzgar si las medidas son adecuadas (art. 20(2)); una formación similar debería llegar al personal.
  • Ser responsable: asumir el resultado. La responsabilidad por los fallos recae en el órgano de dirección, y las autoridades de control pueden actuar directamente contra la dirección.

Preguntas para su equipo de seguridad

No hace falta ser ingeniero de seguridad para ejercer la supervisión. Un consejo cumple buena parte de su deber simplemente planteando las preguntas adecuadas y esperando respuestas respaldadas por evidencia:

¿Estamos en el ámbito como entidad esencial o importante, y cuáles de nuestros clientes lo están, trasladándonos obligaciones por contrato?
¿Tenemos las medidas del artículo 21 en marcha, y cuándo las revisó y aprobó este órgano por última vez?
¿Podríamos cumplir los plazos de notificación de 24 y 72 horas si un incidente (incluido uno en un proveedor) afectara a nuestros servicios?
¿Cómo gestionamos el riesgo cibernético de proveedores y terceros, y cómo lo probaríamos en una auditoría de control?
¿Cuáles son nuestros principales riesgos abiertos ahora mismo, quién es responsable de la remediación, y para cuándo?

Vea su puntuación real y la de sus proveedores

7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera

Cómo es un buen reporte al consejo

La supervisión necesita señal, no un anexo de sesenta páginas. Una línea NIS2 útil para el consejo es breve, comparable en el tiempo y construida sobre evidencia:

Cobertura

Qué proporción de proveedores y activos en el ámbito se monitoriza realmente: las brechas son de donde vienen las sorpresas.

Velocidad de remediación

Tiempo medio de resolución de hallazgos críticos y altos: la tendencia dice más que cualquier cifra aislada.

Riesgo abierto

Los hallazgos críticos y altos actuales, más los documentados y aceptados: NIS2 espera riesgo gestionado, no un expediente limpio.

Preparación ante incidentes

¿Pueden cumplirse los plazos de notificación, y se han ensayado: incluido un incidente que empieza en un proveedor?

El coste de equivocarse, y de acertar

Las sanciones del artículo 34 llegan a hasta 10 millones de euros o el 2 % de la facturación anual mundial total (lo que sea mayor) para entidades esenciales, y hasta 7 millones de euros o el 1,4 % para las importantes. Las autoridades de control también pueden emitir instrucciones vinculantes, ordenar la publicación de un incidente y (para entidades esenciales) suspender temporalmente funciones de dirección. Para la dirección, la exposición reputacional y la responsabilidad personal pueden pesar más que la propia multa.

Bien hecho, suele ser menos cuestión de nuevo gasto que de orientar los controles existentes en la dirección correcta: las medidas del artículo 21 se solapan en gran medida con lo que muchas organizaciones ya operan (ISO 27001, continuidad de negocio, control de acceso). Lo que NIS2 realmente fuerza es el cambio de una garantía puntual a una gestión continua y basada en evidencia, que es también lo que convierte el reporte de supervisión en algo genuinamente informativo en vez de un ritual.

Fuente: Directiva (UE) 2022/2555 (NIS2), artículos 20 y 34 — consulte su ley nacional de transposición para las disposiciones exactas de responsabilidad y formación en su país.

Cómo ayuda norppa.io

norppa.io convierte el riesgo cibernético de proveedores y terceros en la clase de evidencia que un consejo puede usar de verdad: una puntuación de riesgo clara por proveedor, hallazgos vinculados a los artículos NIS2 a los que responden, y un informe escrito para la dirección y no para los ingenieros.

Cobertura, historial de remediación y riesgo abierto son visibles de un vistazo, con el rastro de auditoría completo listo para exportar: para que la dirección pueda demostrar una supervisión activa, y la misma evidencia responda a las preguntas de una autoridad de control cuando lleguen.

Un espacio de trabajo específico de responsabilidad de la dirección permite a la persona responsable registrar su aprobación del artículo 20, validar los riesgos críticos de proveedores, mantener al día la formación de la dirección y exportar un expediente de diligencia debida a prueba de manipulaciones para el consejo, un regulador o un ciberasegurador. Documenta el deber de diligencia; nunca certifica el cumplimiento.

¿Aún no listo para empezar? Reciba el estado NIS2 de su país

Le enviaremos el estado de transposición NIS2 de su país (autoridad, ley nacional, fechas clave) y una checklist concisa de diligencia de proveedores. Un correo y, después, novedades NIS2 ocasionales.

Nunca compartimos su correo. Baja con un clic. Almacenado en la UE.

Dé a su consejo evidencia, no afirmaciones

Vea el informe de proveedor para la dirección (puntuación de riesgo, correspondencia NIS2 y evidencia) en unos dos minutos.

7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera

Última revisión: 19 de junio de 2026

Esta guía es información general sobre el Derecho de la UE, no asesoramiento jurídico. NIS2 entra en vigor a través de la ley de transposición nacional de cada Estado miembro de la UE, que puede diferir en los detalles. Verifique las obligaciones que le aplican con su autoridad competente o asesor jurídico.

Guías relacionadas

Directrices de ENISA sobre ciberseguridad en la compra hospitalaria: cómo evaluar a sus proveedores

Las directrices de compra de ENISA de julio de 2026 integran la ciberseguridad de los proveedores en la compra sanitaria. Traducidas en pasos concretos: especificar requisitos, evaluar candidatos desde fuera, contratar, supervisar y documentar, ligado al deber de cadena de suministro de NIS2 art. 21(2)(d).

Cómo cumplir NIS2: una hoja de ruta paso a paso

Los pasos hacia el cumplimiento de NIS2 en orden: confirmar el ámbito, registrarse, responsabilidad de la dirección (art. 20), las medidas del art. 21.2, seguridad de la cadena de suministro, notificación de incidentes (art. 23) y garantía continua y evidenciada.

¿Quién está sujeto a NIS2? Entidades esenciales e importantes, sectores y umbrales de tamaño

Determina si NIS2 te aplica: los dos niveles, los sectores de los anexos I/II, los umbrales de tamaño, las excepciones independientes del tamaño y cómo la cadena de suministro te involucra aunque no estés designado.

NIS2 para proveedores: usted no está designado, pero sus clientes sí

La mayoría de las empresas nunca son designadas conforme a NIS2, pero muchas deben cumplirla igualmente. Cómo el deber de cadena de suministro de un cliente afectado (artículo 21, apartado 2, letra d) desciende hasta usted, qué pedirá y cómo responder de forma creíble.

NIS2 y el requisito de la cadena de suministro: qué significa en la práctica

NIS2 obliga a las entidades esenciales e importantes a evaluar los ciberriesgos de su cadena de suministro. Clasificación de proveedores, riesgo de cuarta parte, notificación Art. 23 y lo que buscan los auditores.

Cómo ocurre una brecha en 2026: su superficie externa y su cadena de suministro

La cadena de ataque de 2026 paso a paso — credenciales robadas, dispositivos de borde explotados, suplantación de correo — en su propia superficie externa y la de sus proveedores, y dónde norppa.io rompe la cadena.

Evaluación del ciberriesgo del proveedor: qué comprueba el monitoreo NIS2 automatizado

Todas las categorías de comprobación explicadas: ransomware, filtraciones dark web, TLS/DNSSEC, seguridad de cookies, CVE/EPSS, sanciones, listas negras MX y SAQ. Ciclo de vida de hallazgos y mapeo de artículos NIS2.

NIS2 Art. 21(2): lista de verificación de seguridad para proveedores

Lista de verificación para equipos de adquisiciones y seguridad: qué preguntar, qué evidencias recopilar y cómo responder cuando un proveedor no cumple. Incluye documentos de evidencia sugeridos.

Cuestionario de proveedores NIS2 (SAQ): qué preguntar, cómo puntuarlo y una plantilla gratuita

Qué preguntar a los proveedores bajo el art. 21.2.d, cómo puntuar respuestas y responder a brechas, por qué la autodeclaración necesita verificación, y una plantilla gratuita.

Notificación de incidentes NIS2: los plazos de 24 y 72 horas explicados

Qué es un incidente significativo, el calendario del artículo 23 (alerta a 24 h, notificación a 72 h, informe final a un mes) y cuándo el incidente de un proveedor se convierte en su obligación.

ISO 27001 y NIS2: lo que su SGSI ya cubre, y las brechas que no

Si tiene ISO 27001: qué se traslada a NIS2 y qué no (notificación legal, responsabilidad de la dirección, registro y garantía continua de la cadena de suministro) y cómo cerrar la brecha.

Multas y sanciones NIS2: cuánto, quién es responsable y cómo evitarlas

Qué son las sanciones NIS2: los topes del artículo 34 (10 M€ / 2 % para entidades esenciales, 7 M€ / 1,4 % para importantes), la responsabilidad personal de la dirección (art. 20, art. 32), las medidas no pecuniarias y cómo evitarlas.

NIS2 vs DORA: en qué se diferencian, dónde se solapan y cuál te aplica

En qué se diferencian y solapan los dos regímenes de la UE, por qué DORA es lex specialis para entidades financieras, cuál te aplica, y qué significan ambos para el riesgo de terceros.

RGPD vs NIS2: solapamiento, diferencias y cuándo un incidente activa ambos

En qué se diferencian y solapan RGPD y NIS2, cuándo un incidente activa ambos (RGPD art. 33 72 h a la autoridad de control vs NIS2 art. 23 24 h/72 h/un mes al CSIRT), la cooperación del art. 35 y la prohibición de doble multa, y qué significan ambos para la diligencia de proveedores.

El Reglamento de Ciberresiliencia de la UE (CRA): ámbito, calendario y qué significa para su cadena de suministro

Qué exige el CRA, sus fechas escalonadas (en vigor 2024, notificación sept 2026, plena conformidad dic 2027), a quién se aplica y por qué el SaaS puro a menudo no, cómo complementa a NIS2 y qué significa para la contratación y la diligencia de proveedores.

El Reglamento de IA de la UE: niveles de riesgo, calendario y qué deben hacer los responsables del despliegue (artículo 26)

Qué exige el Reglamento de IA de la UE: los niveles de riesgo, las fechas escalonadas (en vigor 2024, prohibido feb 2025, GPAI ago 2025, alto riesgo ago 2026), las obligaciones del art. 26 del responsable del despliegue, cómo se suma a NIS2 y el RGPD, y qué significa para la adquisición de IA.

Estado de transposición de NIS2: en qué países de la UE está en vigor

Cuáles de los 27 Estados miembros de la UE han incorporado NIS2 a la ley nacional y cuáles aún la ultiman, y por qué las diferencias alcanzan su cadena de suministro igualmente.

Cláusulas contractuales para proveedores NIS2: qué exigir a sus proveedores

Las cláusulas que hacen exigible la obligación de cadena de suministro de NIS2: mínimo de seguridad, ventana de notificación, derechos de prueba y auditoría, traslación a subcontratistas y verificación continua.

Su postura de seguridad externa bajo NIS2: lo que ven proveedores y clientes

Las señales públicamente visibles que los clientes evalúan bajo el art. 21(2)(d) de NIS2: suplantación de correo (SPF/DMARC), higiene de certificados, sistemas expuestos a internet y credenciales filtradas, por qué importa cada una y cómo comprobarlas y corregirlas.

¿Sus proveedores usan IA? El riesgo de proveedores de NIS2 y el Reglamento de IA de la UE

Los proveedores integran cada vez más IA en los servicios de los que depende, y sus proveedores también. Dónde la IA de proveedores y de la enésima parte crea riesgo bajo el art. 21(2)(d) de NIS2 y el Reglamento de IA, qué evaluar y cómo mantener la visibilidad.

Suplantación de proveedor y fraude del CEO (BEC): suplantación de correo, DMARC y NIS2

Uno de los ataques a la cadena de suministro más comunes no necesita ninguna brecha: un correo suplantado que desvía un pago o roba datos. Cómo funcionan el BEC y la suplantación de proveedor, los ajustes SPF, DKIM y DMARC que los detienen, y cómo encaja en el art. 21(2)(d) de NIS2.