NIS2 ya es exigible — los plazos nacionales llegan hasta octubre de 2026

¿Tu empresa está dentro del alcance de NIS2? Descúbrelo en 15 minutos.

Descubre en minutos si la ley europea de ciberseguridad NIS2 te obliga — y qué te falta exactamente para cumplir.

NIS2Ready es un autodiagnóstico self-service para la Directiva europea de ciberseguridad. Responde un cuestionario breve y estructurado sobre tu sector, tamaño y medidas actuales, ve tu clasificación probable al instante, y solicita un informe completo y priorizado —además de un certificado de preparación NIS2Ready— por email. Sin contrato de consultoría, sin llamada comercial.

Cubre los 27 estados miembros de la UE · Basado en los artículos 20/21 y Anexos I/II · Resultado en minutos, informe por email

Dos profesionales de ciberseguridad revisando paneles de seguridad en pantallas en una sala de monitorización
clasificaciónEntidad importante
Art.21 · respuesta a incidentesFalta
Art.21 · MFA en accesos adminParcial
Nivel de preparación: 42% · informe completo + certificado de preparación por email

02 · Lo que realmente está en juego

No es una regulación europea lejana. Llega hasta tu consejo de dirección.

NIS2 (Directiva (UE) 2022/2555) sustituyó a la directiva NIS original con un alcance mucho más amplio, sanciones más duras y, por primera vez, responsabilidad personal directa para la dirección.

Hasta 10.000.000€ o el 2%

Entidades esenciales

Los estados miembros deben fijar las multas para entidades esenciales en un máximo de al menos 10 millones de euros o el 2% de la facturación mundial anual total — lo que sea mayor.

Fuente: NIS2directive.eu, multas y consecuencias de NIS2

Hasta 7.000.000€ o el 1,4%

Entidades importantes

Las entidades importantes se enfrentan a un techo menor pero igualmente considerable: hasta 7 millones de euros o el 1,4% de la facturación mundial anual total, lo que sea mayor.

Fuente: NIS2directive.eu, multas y consecuencias de NIS2

Responsabilidad personal

Artículo 20 — ahora es cosa de tu consejo

El órgano de dirección debe aprobar y supervisar las medidas de gestión de riesgos de ciberseguridad y puede ser considerado responsable de los incumplimientos. Las leyes nacionales pueden añadir sanciones personales para directivos, incluida la inhabilitación temporal para ejercer funciones directivas.

Fuente: DLA Piper, responsabilidad personal de directivos bajo NIS2

Cerca de 160.000 entidades en toda la UE están dentro del alcance de NIS2 — pero solo el 16% de los directivos de empresas afectadas se siente totalmente preparado, y el 11% aún no está seguro de si NIS2 les aplica.

Descubre exactamente dónde estás

Fuente: encuesta de CyberSmart a 670 directivos de empresas afectadas en ocho países, abril de 2026, según recoge Passwork, últimas noticias sobre NIS2.

03 · A quién aplica

18 sectores, dos niveles, dos umbrales de tamaño — en lenguaje claro

NIS2 divide los sectores afectados en dos anexos y dos niveles de entidad. La mayoría de empresas asume que "infraestructura crítica" es cosa de otros. Normalmente no lo es.

Un equipo directivo revisando documentos juntos en una sala de reuniones
Anexo I · alta criticidad

11 sectores — normalmente esencial si es grande

  • Energía (electricidad, petróleo, gas, hidrógeno)
  • Transporte (aéreo, ferroviario, marítimo, por carretera)
  • Banca e infraestructura de mercados financieros
  • Sanidad (proveedores, laboratorios de referencia UE, I+D farmacéutica)
  • Agua potable y aguas residuales
  • Infraestructura digital (nube, centros de datos, DNS, CDN, servicios de confianza, telecomunicaciones)
  • Gestión de servicios TIC (proveedores de servicios gestionados y de seguridad)
  • Administración pública y espacio
Anexo II · otros sectores críticos

7 sectores — normalmente importante

  • Servicios postales y de mensajería
  • Gestión de residuos
  • Fabricación, producción y distribución de productos químicos
  • Producción, transformación y distribución de alimentos
  • Manufactura (dispositivos médicos, electrónica, maquinaria, vehículos)
  • Proveedores digitales (marketplaces, buscadores, redes sociales)
  • Organismos de investigación

¿Cumples el umbral de tamaño?

Mediana50+ empleados, o más de 10M€ de facturación anual — normalmente dentro del alcance en un sector listado
Grande250+ empleados, o más de 50M€ de facturación anual — normalmente clasificada como esencial en sectores del Anexo I
Cualquier tamañoProveedores DNS, registros de TLD, proveedores de servicios de confianza y proveedores de comunicaciones electrónicas públicas están dentro del alcance sin importar el tamaño

Aunque estés por debajo del umbral, si suministras servicios digitales, software o hardware críticos a una empresa que sí está dentro del alcance, puedes enfrentarte a requisitos de seguridad derivados de NIS2 a través de tu contrato de cliente. Fuentes: Glocert, guía de aplicabilidad de NIS2 y Comisión Europea, rastreador de transposición de NIS2.

04 · Cómo funciona

Tres pasos. Sin llamada comercial.

De "no tengo ni idea si esto nos aplica" a un plan de acción priorizado, en lo que tardas en leer esta página.

Responde 17 preguntas rápidas

Sector, país, tamaño, facturación, exposición por cadena de suministro, y en qué punto están tus medidas de seguridad actuales — desde política y MFA hasta cifrado, copias de seguridad y notificación de incidentes. Unos 6 minutos, todo en tu navegador.

Obtén tu clasificación al instante

Nuestro motor de reglas aplica la lógica propia de los Anexos I/II y el artículo 21 de NIS2 y te muestra: esencial, importante, dentro del alcance por cadena de suministro, o fuera del alcance — más un nivel de preparación.

Solicita el informe completo por email

Un PDF estructurado con tu clasificación, cada brecha asociada a la medida concreta del artículo 21 con la que se relaciona, y un orden de prioridad para cerrarlas — entregado automáticamente, sin llamada con un consultor.

Incluido en cada informe de pago

Tu certificado de preparación NIS2Ready

La prueba de que te tomaste NIS2 en serio — fechada, con marca y compartible

Al completar un diagnóstico de pago, emitimos un certificado de preparación de marca NIS2Ready. Acredita que tu empresa realizó —y pagó— una auditoría de preparación NIS2 con nosotros en una fecha concreta, junto con la clasificación y el nivel de preparación alcanzados.

  • Un certificado fechado bajo nuestra propia marca NIS2Ready, con una referencia única
  • Evidencia útil de diligencia debida para tu consejo, un cliente o una aseguradora
  • Muestra la clasificación, el nivel de preparación y el alcance de la evaluación

Nuestro certificado es una acreditación de marca privada de la auditoría que completaste con nosotros. NIS2Ready no es un organismo de certificación acreditado ni una autoridad pública, por lo que no sustituye una evaluación de conformidad oficial ni el asesoramiento legal — consulta la nota completa más abajo.

Una mano sujetando un candado de latón, representando la preparación en ciberseguridad verificada

05 · Precios

Precios claros. Límites claros. Sin "contacta con ventas".

Elige un informe puntual para ver dónde estás, o añade una reevaluación trimestral para que una nueva filial o un parche olvidado no reabran el riesgo en silencio.

Informe Esencial

79€ pago único

Límite: 1 entidad legal, 1 país

  • Clasificación completa (esencial / importante / fuera de alcance)
  • Lista de brechas asociadas a las medidas del artículo 21
  • PDF entregado por email el mismo día laborable
  • Sin notas de transposición por país, sin plantilla de cadena de suministro
Empezar con Esencial
El más solicitado

Informe Completo

129€ pago único

Límite: hasta 3 países UE, 1 entidad legal

  • Todo lo del Informe Esencial
  • Notas de transposición específicas para hasta 3 jurisdicciones UE
  • Plantilla de cuestionario de cadena de suministro para tus propios proveedores
  • Resumen para el consejo de dirección como evidencia del artículo 20
Obtener el informe completo

Reevaluación trimestral

49€ / mes

Requiere un informe completado antes

  • Repite el diagnóstico cada trimestre, misma entidad
  • PDF actualizado solo si cambia tu puntuación o la normativa
  • Sigue la evolución de tu nivel de preparación
  • Cancela cuando quieras, sin permanencia
Añadir reevaluación trimestral

NIS2Ready encaja si…

  • No sabes si NIS2 aplica a tu empresa o a una filial
  • Necesitas un primer análisis de brechas estructurado antes de informar a tu consejo o contratar a un especialista
  • Necesitas evidencia de diligencia debida — para el artículo 20, para un cliente, para una aseguradora
  • Prefieres pagar una cuota fija y transparente en lugar de honorarios de consultoría GRC por horas

…y no encaja si

  • Necesitas una certificación acreditada o una evaluación de conformidad estatutaria (no somos un organismo certificador — ver FAQ)
  • Eres un gran grupo que necesita herramientas GRC continuas e integradas en decenas de filiales
  • Quieres que alguien más implemente los controles técnicos sin ninguna implicación de tu equipo interno de IT o seguridad
  • Buscas asesoramiento legal formal sobre un caso concreto de sanción

¿Por qué este precio? Porque la lógica de clasificación y el mapeo de brechas al artículo 21 son un motor de reglas, no horas de consultoría facturables — no te cobramos la tarifa diaria de un socio por un primer análisis. Las plataformas GRC y de automatización de cumplimiento empresariales suelen listarse desde unos 7.000€ hasta bien más de 100.000€ al año y están pensadas para organizaciones que ya tienen presupuesto de integración. NIS2Ready responde a la pregunta que la mayoría de empresas tiene primero — "¿estamos dentro del alcance, y qué nos falta?" — en minutos, por un precio fijo de 79-129€, por lo que existe la Reevaluación trimestral a 49€/mes como la forma ligera de mantener esa respuesta al día sin volver a comprar un informe completo cada vez.

06 · Las cuentas claras

Lo que puede costar no estar preparado, frente a adelantarte

Son los techos regulatorios que fija la propia directiva, no una cifra alarmista — ver las fuentes en la sección de riesgo más arriba.

🔴 Coste de no estar preparado

Techo de multa para entidad esencialhasta 10M€ o 2%
Techo de multa para entidad importantehasta 7M€ o 1,4%
Exposición personal para directivoshasta inhabilitación
Plataforma GRC empresarial típica, al año7.000€–100.000€+

Cifras de multas: NIS2directive.eu. Responsabilidad: DLA Piper.

🟢 Coste de adelantarte

Informe Completo NIS2Ready129€ pago único
12 meses de Reevaluación trimestral49€ × 4 = 196€
Tu coste total el primer año≈ 325€
Proporción sobre el techo de multa esencial≈ 0,003%

Cálculo: 325€ ÷ 10.000.000€ de multa máxima para entidad esencial. Tu exposición real depende de tu clasificación y facturación.

Aunque nunca te inspeccionen, el diagnóstico se paga solo la primera vez que evita que firmes un contrato con un cliente que no puedes cumplir, o detecta una política de MFA que falta antes de que lo haga un regulador o un auditor.

Calcula las cuentas para tu empresa

07 · Autodiagnóstico gratuito

Tu análisis de brechas NIS2, aquí y ahora

17 preguntas sobre alcance y controles de seguridad. Nada se envía a ningún sitio hasta que decidas solicitar tu informe. Es una evaluación estructurada de primera capa, no un sustituto de una auditoría completa.

Diagnóstico de alcance y preparación NIS2

Se ejecuta enteramente en tu navegador. Responde las 17 preguntas para ver tu resultado.

01¿Qué sector describe mejor a tu empresa?
02País de tu principal establecimiento en la UE
03¿Cuántos empleados tiene tu empresa?
04¿Cuál es tu facturación anual?
05¿Eres proveedor DNS, registro de TLD, proveedor de servicios de confianza o proveedor de comunicaciones electrónicas públicas?
06¿Suministras servicios digitales, software o hardware críticos a una empresa que sí está dentro del alcance de NIS2?
07¿Tienes una política de gestión de riesgos de ciberseguridad escrita y aprobada por el consejo?
08¿Tienes un plan de respuesta a incidentes documentado y probado (detección, gestión, escalado)?
09¿Realizas copias de seguridad periódicas y un plan de continuidad de negocio / recuperación ante desastres probado?
10¿Exiges autenticación multifactor (MFA) en accesos remotos y de administración?
11¿Ciframos los datos sensibles en tránsito y en reposo (TLS, cifrado de disco/base de datos)?
12¿Aplicas control de acceso y mínimo privilegio (acceso por roles, baja rápida de permisos)?
13¿Tienes gestión de vulnerabilidades y parches (actualizaciones a tiempo, proceso de divulgación)?
14¿Mantienes un inventario de activos y seguridad de red básica (segmentación, cortafuegos, monitorización)?
15¿Tienes una política de seguridad de cadena de suministro para tus propios proveedores y proveedores críticos?
16¿Tu órgano de dirección ha recibido formación en riesgos de ciberseguridad en los últimos 12 meses?
17¿Tienes un proceso para notificar incidentes significativos a tu CSIRT nacional en 24h (alerta temprana) y 72h (notificación)?

Qué significa tu certificado NIS2Ready

NIS2Ready es una herramienta de auditoría de preparación en ciberseguridad. Al completar un diagnóstico de pago, emitimos un certificado de preparación de marca NIS2Ready que confirma que tu empresa realizó —y pagó— una auditoría de preparación NIS2 con nosotros en una fecha concreta, junto con la clasificación y el nivel de preparación que alcanzaste. Es una acreditación real y fechada que puedes compartir con tu consejo, un cliente o una aseguradora.

Para ser claros y justos: nuestro certificado es una acreditación de marca privada, no una acreditación oficial. NIS2Ready no es un organismo de certificación acreditado, un organismo notificado ni una autoridad pública, por lo que no sustituye una auditoría oficial, una evaluación de conformidad ni el asesoramiento de un abogado cualificado en tu jurisdicción. No nos responsabilizamos del mal uso del certificado o de la plataforma, de que un cliente no implemente las recomendaciones, ni de infracciones causadas por terceros. Para entidades esenciales o grupos complejos multi-país, usa tu informe y tu certificado como punto de partida para una revisión más profunda.

09 · Preguntas frecuentes

Preguntas frecuentes

¿NIS2Ready es un organismo oficial de certificación de la UE?

No. NIS2Ready no es un organismo de certificación acreditado, un organismo notificado ni una autoridad pública, y no realizamos auditorías oficiales. Ofrecemos una herramienta de autoevaluación y documentación de apoyo que te ayuda a entender tu probable situación y tus brechas respecto a NIS2. No sustituye una auditoría oficial, una evaluación de conformidad ni el asesoramiento de un abogado cualificado en tu jurisdicción.

¿NIS2 aplica realmente a mi empresa?

Depende de tu sector y tamaño. NIS2 cubre 18 sectores divididos en Anexo I ("alta criticidad": energía, transporte, banca, sanidad, infraestructura digital, administración pública, entre otros) y Anexo II ("otros sectores críticos": alimentación, químicas, manufactura, proveedores digitales, servicios postales, entre otros). En general, las medianas empresas (50+ empleados o más de 10M€) y las grandes empresas (250+ empleados o más de 50M€) en estos sectores están dentro del alcance. Algunas entidades —proveedores DNS, registros de TLD, proveedores de servicios de confianza, proveedores de comunicaciones electrónicas públicas— están dentro del alcance sin importar el tamaño. Nuestro autodiagnóstico aplica estas reglas a tu caso concreto en unos 5 minutos.

¿Qué pasa si no hacemos nada?

Dos riesgos distintos. Primero, sanciones económicas: las entidades esenciales se enfrentan a multas de hasta 10.000.000€ o el 2% de la facturación mundial total, lo que sea mayor; las entidades importantes hasta 7.000.000€ o el 1,4%. Segundo, el artículo 20 hace responsable personalmente al órgano de dirección de aprobar y supervisar las medidas de ciberseguridad — las leyes nacionales pueden imponer sanciones personales a directivos, incluida la inhabilitación temporal, en casos de incumplimiento grave o reiterado.

Mi país aún no ha terminado de transponer NIS2 — ¿puedo esperar?

No lo recomendamos. Varios estados miembros, incluidos Alemania y Polonia, ya tienen leyes nacionales NIS2 en vigor. Otros, incluidos España y Francia, seguían finalizando su transposición a mediados de 2026, después de que la Comisión Europea enviara dictámenes motivados a 19 estados miembros en mayo de 2025. Cuando tu ley nacional entre en vigor, normalmente se aplicará a tu situación actual, no a un plan que aún no has empezado — empezar ahora evita las prisas después.

¿En qué se diferencia de contratar una consultora GRC o una plataforma como Vanta o Drata?

Las plataformas GRC empresariales están pensadas para grandes organizaciones con presupuesto de integración y suelen listarse desde unos 7.000€ hasta más de 100.000€ al año. NIS2Ready es un motor de reglas autoservicio construido sobre las reglas de clasificación de NIS2 y las medidas del artículo 21, que devuelve tu clasificación probable y una lista priorizada de brechas en minutos, desde 79€ de pago único. Es un primer diagnóstico, no un sustituto de una plataforma empresarial.

¿Arregláis vosotros las brechas?

No. Tu informe te da una lista priorizada y en lenguaje claro de lo que exigen las medidas del artículo 21 y en qué falla tu situación actual, para que tu equipo de IT, tu CISO o un especialista externo actúen directamente. No somos un organismo certificador ni auditor y no implementamos controles técnicos en tus sistemas.

¿Cómo de fiable es un autodiagnóstico por cuestionario?

Es un primer análisis de brechas estructurado sobre las reglas propias de clasificación de NIS2 y las medidas del artículo 21. Es fiable para saber si probablemente estás dentro del alcance y qué áreas necesitan atención. No sustituye una auditoría técnica completa, una opinión legal ni una evaluación de conformidad certificada — para entidades esenciales o grupos complejos, usa tu informe como punto de partida, no como sustituto.

Deja de adivinar si NIS2 te aplica

Un cuestionario breve, unos minutos, y un informe —más un certificado de preparación— que puedes llevar directamente a tu consejo.

Empezar mi diagnóstico gratis