Directiva (UE) 2022/2555
NIS2, para una empresa de software
Desde el 18 de octubre de 2024, NIS2 alcanza a una empresa por su tipo de entidad y su tamaño, 67 tipos en los dos anexos; la cuestión es cuál es usted.
Responda arriba para leer la determinación de su caso; la herramienta completa se lleva sus respuestas.
Continuar en la determinación gratuitaCinco herramientas, gratuitas, sin cuenta
¿Está su empresa bajo NIS2, y es esencial o importante?
Cinco preguntas de los artículos 2, 3 y 26 frente a los tipos de entidad de los anexos I y II, con una determinación escrita, la ley del Estado y lo que se aplica directamente.
El plazo de incidentes: 24 horas, 72 horas, un mes
El momento del conocimiento como entrada; los tres plazos del artículo 23, apartado 4, el CSIRT del Estado, y la alerta temprana, la notificación y el informe final redactados con los contenidos de la Directiva.
NIS2 correspondida con ISO 27001
Las 13 secciones del anexo del Reglamento de Ejecución frente a los controles ISO 27001 que las satisfacen, y los dos puntos en que pide más.
El registro de transposición, Estado por Estado
Cada medida nacional comunicada a la Comisión, 303 de 25 de los 27 Estados, con el acto que cada Estado llama su ley NIS2 y los Estados sin nada en el registro.
Los Estados miembros, una página cada uno
Lo que se aplica en cada uno de los 27 Estados, según los registros: la ley NIS2, el CSIRT, el coordinador y la autoridad del CRA, la autoridad del RGPD, el organismo de acreditación, con las dos herramientas de ámbito ya rellenadas para el Estado.
Cada plantilla gratuita en una página
Dos instrumentos y un registro
La Directiva, aplicada desde el
18 de octubre de 2024
Una directiva obliga a través del derecho nacional. 25 de los 27 Estados miembros habían comunicado a la Comisión al menos una medida de transposición a 12 de septiembre de 2026; el registro nombra el acto que cada uno llama su ley NIS2.
El Reglamento de Ejecución
13 secciones, efecto directo
El Reglamento de Ejecución (UE) 2024/2690 fija las medidas técnicas y los umbrales de incidente para los proveedores de nube y otros proveedores digitales, el mismo texto en cada Estado, sin transposición. Se escribió a partir de ISO 27001.
El registro, a más tardar el
17 de enero de 2025
Los proveedores de servicios de computación en nube, de centros de datos, de servicios gestionados, de mercados en línea, de motores de búsqueda y de redes sociales tenían que presentar su nombre, direcciones, Estados miembros atendidos y rangos de IP a su autoridad competente para el registro de la ENISA, en virtud del artículo 27.
16 artículos, a partir de las fuentes primarias
Qué ley, y qué añade a ISO 27001
NIS2 para una empresa SaaS: es usted un proveedor de servicios de computación en nube, y esto es lo que sigue
El considerando 33 de la Directiva nombra el software como servicio entre los modelos de servicio en nube, de modo que una empresa SaaS de tamaño mediano o mayor es una entidad de NIS2 como proveedor de servicios de computación en nube: importante por debajo de los límites de las medianas empresas, esencial por encima. Lo que sigue, en el orden en que llega: el Estado de su establecimiento principal, el registro en el que debía estar a más tardar el 17 de enero de 2025, las medidas del Reglamento de Ejecución 2024/2690, los cuatro umbrales de incidente de su artículo 7 y los relojes del artículo 23, y la línea entre todo esto y el CRA.
NIS2 para proveedores de servicios gestionados y MSSP: una entidad del anexo I por definición, y el proveedor en el que aterriza la diligencia de cada cliente
El artículo 6(39) convierte a quien instala, gestiona, explota o mantiene TIC para clientes, in situ o a distancia, en proveedor de servicios gestionados, y el artículo 6(40) convierte a los que ayudan en la gestión de riesgos de ciberseguridad en MSSP. Ambos son tipos del anexo I: importantes en tamaño mediano, esenciales por encima de los límites, bajo la ley del establecimiento principal, en el registro de la ENISA, directamente bajo el Reglamento de Ejecución 2024/2690, con los cuatro umbrales de incidente de su artículo 10. Y el considerando 86 dice a cada cliente esencial e importante que actúe con mayor diligencia al elegirle.
NIS2 para mercados en línea, motores de búsqueda y redes sociales: los proveedores digitales del anexo II, y por qué nunca son esenciales por tamaño
Tres definiciones tomadas de otros tres actos deciden si una plataforma es un proveedor digital bajo NIS2: un mercado donde los consumidores celebran contratos a distancia, un motor de búsqueda que busca en principio en todos los sitios web, una plataforma donde los usuarios finales se conectan y comparten. En el ámbito a partir del tamaño mediano, importantes con arreglo al artículo 3(2) por grandes que sean, bajo la ley del establecimiento principal, en el registro de la ENISA, bajo el Reglamento de Ejecución 2024/2690 con sus propios umbrales de incidente en los artículos 11 a 13: sin regla de los 30 minutos, una proporción de usuarios en su lugar.
Esencial o importante bajo NIS2: la regla de tamaño, las reglas sin condición de tamaño y las siete formas de ser esencial
Que NIS2 alcance a una empresa es el artículo 2; que sea esencial o importante es el artículo 3; y la diferencia es supervisión ex ante, un tope de multa más alto y una lectura más estricta de todo lo demás. Los dos artículos citados, las clases de tamaño de la Recomendación 2003/361/CE tal como se cuentan de verdad, las reglas que ignoran el tamaño, y los casos que una empresa de software falla: un proveedor de nube con 40 empleados, un gran fabricante de maquinaria, un registrador, una empresa fuera de la Unión.
El registro NIS2: las dos listas en las que puede estar, qué presenta, para cuándo y a quién (artículo 3(4) y artículo 27)
NIS2 tiene dos registros, no uno. Toda entidad esencial o importante presenta cuatro datos a su autoridad competente para que el Estado miembro pueda elaborar su lista a más tardar el 17 de abril de 2025 (artículo 3(3) y (4)), con los cambios notificados en dos semanas. Once tipos de entidades digitales, entre ellas los proveedores de servicios en la nube y los proveedores de servicios gestionados, presentan además seis datos a más tardar el 17 de enero de 2025 para el registro de la ENISA (artículo 27), con los cambios en tres meses. Qué Estado los recibe (artículo 26), para qué sirven las dos listas, qué no decide el registro, y el registro que hay que conservar.
Las diez medidas del artículo 21(2) de NIS2 como lista de comprobación: cada letra citada, las secciones del Reglamento detrás, y los controles ISO 27001 que ya las producen
El artículo 21(2) enumera diez medidas que toda entidad esencial e importante debe adoptar, desde las políticas de análisis de riesgos hasta la autenticación multifactorial. Para los proveedores de nube, de servicios gestionados y los demás proveedores digitales, el Reglamento de Ejecución 2024/2690 detalla cada una en 13 secciones escritas a partir de ISO/IEC 27001 y 27002. Una sola tabla: las diez letras tal como las formula la Directiva, las secciones que detallan cada una, y las cláusulas ISO 27001 y controles del anexo A que producen las pruebas, con los dos puntos que un SGSI no alcanza.
El artículo 20 de NIS2 para el consejo: lo que el órgano de dirección debe aprobar, supervisar y aprender, los doce lugares donde el Reglamento de Ejecución lo nombra, y qué significa la responsabilidad
El artículo 20 de NIS2 obliga al órgano de dirección de una entidad esencial o importante a aprobar las medidas para la gestión de riesgos de ciberseguridad, supervisar su puesta en práctica, responder por los incumplimientos del artículo 21 por parte de la entidad, y asistir a formaciones. El Reglamento de Ejecución 2024/2690 nombra después al órgano de dirección en doce lugares de su anexo: una aprobación fechada de la política, una revisión anual, una línea de información directa, la aceptación de los riesgos residuales, informes de cumplimiento, un programa de sensibilización. Cada uno de los doce como registro, la cláusula de ISO 27001 que ya lo produce, y lo que los artículos 32 y 34 dicen sobre la responsabilidad.
ISO 27001 frente a NIS2: lo que cubre el certificado y lo que no
NIS2 es ley e ISO 27001 es una norma certificable, así que no son alternativas. Aquí está dónde un SGSI existente satisface los requisitos de la directiva, y los dos lugares donde no.
¿CRA o NIS2? Cuál se aplica a una empresa de software, y si pueden ser las dos
El Reglamento de Ciberresiliencia regula productos introducidos en el mercado; NIS2 regula entidades que prestan servicios. Una empresa de software puede estar bajo una, la otra, ambas o ninguna, y la respuesta depende de dos preguntas: si introduce un producto en el mercado y si es una entidad mediana o mayor en un sector listado. Las fechas, los relojes de notificación, las multas y la tabla de decisión, a partir de los dos textos.
La transposición de NIS2, Estado por Estado: lo que muestra el registro de la propia Comisión
No el rastreador de un despacho: las medidas nacionales que los Estados miembros han comunicado a la Comisión como transposición de la Directiva (UE) 2022/2555, leídas en la Oficina de Publicaciones el 12 de septiembre de 2026. 25 de los 27 Estados han comunicado al menos una, 303 medidas en total; España e Irlanda ninguna; Francia 15 textos, todos anteriores a la Directiva. El acto que cada Estado llama su ley NIS2, cuándo entró en vigor, y qué hace una empresa de software con la respuesta.
Notificación
NIS2 o CRA: qué reloj de incidentes corre para una empresa de software, y qué hace 'significativo' un incidente
Ambas normas le dan 24 horas, 72 horas y un mes, y ambas ponen en marcha el reloj cuando usted 'tiene constancia'. Casi todo lo demás difiere: qué lo activa, quién lo recibe, en qué plataforma y qué cuenta. El artículo 23 de NIS2 y el Reglamento de Ejecución 2024/2690 para la empresa que opera un servicio en la nube; el artículo 14 del CRA para la empresa que entrega un producto; ambos para la empresa que hace las dos cosas. Los umbrales, criterio por criterio, y un solo procedimiento que satisface a los dos.
El plazo de incidentes NIS2 para una empresa de software: la alerta temprana a las 24 horas, la notificación a las 72 horas, el informe final al mes, qué hace significativo un incidente para un proveedor cloud, y una página que redacta los tres informes
El artículo 23, apartado 4, de NIS2 hace correr tres plazos desde el momento en que una entidad esencial o importante tiene conocimiento de un incidente significativo: una alerta temprana en 24 horas, una notificación del incidente en 72, y un informe final en el mes siguiente a esa notificación, con un informe intermedio a petición y un informe de situación cuando el incidente sigue abierto. Para un proveedor de servicios de computación en nube, el Reglamento de Ejecución (UE) 2024/2690 dice cuándo un incidente es significativo: una pérdida económica directa superior a 500 000 EUR o al 5 % del volumen de negocios, la cifra más baja, un servicio totalmente indisponible durante más de 30 minutos, una disponibilidad limitada para más del 5 % o 1 millón de sus usuarios en la Unión durante más de una hora, o una vulneración de datos sospechosa de ser maliciosa. Qué contiene cada informe, a qué CSIRT va, y una página gratuita que calcula los plazos y redacta los tres en seis idiomas.
¿A qué CSIRT notificar según el artículo 14 del CRA? Los 27 coordinadores, tal como ENISA los publica
Todas las guías sobre la obligación de notificación del Cyber Resilience Act dicen «notifique a su CSIRT nacional» y ahí se quedan. Desde el 10 de septiembre de 2026, ENISA publica el CSIRT designado como coordinador de cada uno de los 27 Estados miembros. Aquí está esa lista, la regla que determina el Estado, y los dos Estados donde el coordinador no es el CSIRT nacional.
Lo que piden los compradores
Qué países de la UE nombran ISO 27001 en las licitaciones públicas: 1.548 anuncios alemanes, 829 polacos, y Grecia tiene la mayor cuota
En 365 días, ISO 27001 aparece en 3.415 anuncios de TED. Alemania y Polonia suman el 70% de ellos, Grecia la nombra en el 2% de todo lo que compra, y Francia, España e Italia apenas la nombran. Aquí está la tabla, la consulta y lo que significan las cifras.
ISO 27001 vs SOC 2 en Europa: qué piden realmente los compradores
Si vende en Europa, consiga ISO 27001: las licitaciones públicas de la UE la mencionaron 3.408 veces en un año, frente a 104 de SOC 2. Si vende a clientes estadounidenses, es al revés. Las cifras, la consulta pública de TED para repetirlas, y cuándo necesita ambas.
DORA para un proveedor de software: las cláusulas contractuales del artículo 30 que le enviará su cliente bancario, el registro de información en el que figurará, y lo que ISO 27001 ya responde
Desde el 17 de enero de 2025, todo banco, aseguradora, empresa de servicios de inversión y entidad de pago de la Unión gestiona a sus proveedores de software con arreglo al Reglamento (UE) 2022/2554, DORA. El proveedor no está regulado; el contrato sí. El artículo 30 enumera nueve cláusulas que todo contrato de servicios de TIC debe contener y seis más cuando el servicio sustenta una función esencial o importante: ubicaciones, devolución de datos, asistencia en incidentes a un coste fijado de antemano, cooperación con las autoridades del cliente, preaviso de resolución, derechos de auditoría, estrategias de salida. Cada cláusula leída en el Reglamento, el registro de información que el cliente presenta cada año, los tres actos delegados que hay detrás, y para cuáles de esas cláusulas un sistema ISO 27001 ya produce la evidencia.
Once de las trece secciones del artículo 21 son un sistema ISO 27001; las otras dos son registros
StandardOS mantiene los registros ISO 27001 que responden a once de las trece secciones del Reglamento de Ejecución, el registro de incidentes desde el que corren los relojes del artículo 23 y las evidencias que pide un supervisor o un auditor, en un solo espacio de trabajo, en seis idiomas.
Las fechas se leen del artículo 27 y el artículo 41 de la Directiva y nunca se teclean en esta página. Esto no es asesoramiento jurídico, y la Directiva es el texto que hay que leer: Directiva (UE) 2022/2555.