Inicio/Servicios/NIS2 gap analysis

Tu cliente grande te va a pedir seguridad. Llega preparado.

NIS2 todavía no es ley en España, pero tus clientes obligados ya están revisando a sus proveedores: cuestionarios, cláusulas nuevas, evidencias. El gap analysis te dice dónde estás frente a las medidas de NIS2 y qué te falta, escrito desde tu lado —el del proveedor que tiene que responder— para que cuando llegue el cuestionario, o el BOE, no te pille empezando.

Dónde está NIS2 hoy en España

Sin ley española todavía; con exigencias comerciales ya

La Directiva (UE) 2022/2555 está en vigor en la Unión, pero España no ha aprobado la ley que la transpone y la Comisión Europea ha llevado el retraso ante el Tribunal de Justicia. Hoy, por tanto, no existe una obligación legal directa para tu empresa por NIS2. Lo decimos claro porque hay quien vende lo contrario.

Lo que sí existe es el efecto en cadena: las entidades que estarán obligadas ya gestionan el riesgo de sus proveedores, porque la propia directiva se lo exige. Por eso el cuestionario de seguridad de tu cliente, la cláusula nueva en el contrato o la petición de «acreditar medidas» llegan antes que el BOE. Anticiparte no es cumplir una ley que no existe: es seguir vendiendo a quien sí la tendrá.

Qué incluye

Un análisis escrito desde el lado del proveedor

Mapa frente a las medidas del art. 21

Políticas de riesgo, gestión de incidentes, continuidad, cadena de suministro, seguridad en adquisición y desarrollo, evaluación de eficacia, higiene y formación, criptografía, control de accesos, autenticación. Dónde estás en cada una, con evidencia o sin ella.

El cuestionario de tu cliente, resuelto

Tomamos el cuestionario real que te han mandado (o el tipo de los grandes compradores) y lo convertimos en respuestas defendibles con las evidencias que ya tienes y las que te faltan.

Cadena de suministro en los dos sentidos

Qué te van a exigir como proveedor y qué debes exigir tú a los tuyos (hosting, SaaS, soporte externo). Un anexo de seguridad para contratos que puedas usar.

Incidentes y notificación

Qué necesitas tener listo para detectar, registrar y notificar un incidente en los plazos que marca la directiva (alerta temprana, notificación, informe final), aunque hoy solo te lo pida un cliente.

Plan de cierre priorizado y presupuestable

Las brechas ordenadas por riesgo y por lo que más preguntan los compradores, con estimación de esfuerzo. Lo que puedes hacer tú, lo que conviene externalizar y en qué orden.

Listo para el día del BOE

Cuando la transposición se apruebe, revisamos contigo qué cambia frente a lo que ya tienes. La mayor parte del trabajo ya estará hecho: es la ventaja de anticiparse.

Qué no incluye
  • Implantar las medidas: el gap analysis diagnostica y planifica; la implantación es Acompañamiento o un proyecto aparte, y en el plan verás qué puede hacer tu propio equipo.
  • Certificaciones (ISO 27001, ENS): te dejamos alineado con ellas para no duplicar trabajo, pero la certificación la emite un tercero acreditado.
  • Determinar si tu empresa estará legalmente obligada por la ley española: eso lo fijará el texto que se apruebe; hoy trabajamos sobre la directiva y sobre lo que piden tus clientes.
  • Pruebas técnicas intrusivas (pentest): el análisis es documental y de evidencias; si hace falta, el pentest se contrata como servicio específico.
Cómo funciona
Entregable
Informe de brechas medida a medida (art. 21), respuestas y evidencias para el cuestionario de tu cliente, anexo de seguridad para proveedores y plan de cierre priorizado, con sesión de presentación a dirección.
Duración
3–4 semanas: entrevistas, revisión documental y de evidencias, informe.
Precio
Cerrado y por escrito antes de empezar, según tamaño y número de sedes o sistemas.
Siguiente paso
Mándanos el cuestionario que te han enviado (o cuéntanos qué te piden) y te decimos en 48 h qué partes ya puedes responder y dónde están las brechas visibles.

Que el cuestionario no sea lo que pare el contrato

Empieza por saber qué se ve de tu empresa desde fuera con el Radar gratuito; el gap analysis hace el resto.