Sin ley española todavía; con exigencias comerciales ya
La Directiva (UE) 2022/2555 está en vigor en la Unión, pero España no ha aprobado la ley que la transpone y la Comisión Europea ha llevado el retraso ante el Tribunal de Justicia. Hoy, por tanto, no existe una obligación legal directa para tu empresa por NIS2. Lo decimos claro porque hay quien vende lo contrario.
Lo que sí existe es el efecto en cadena: las entidades que estarán obligadas ya gestionan el riesgo de sus proveedores, porque la propia directiva se lo exige. Por eso el cuestionario de seguridad de tu cliente, la cláusula nueva en el contrato o la petición de «acreditar medidas» llegan antes que el BOE. Anticiparte no es cumplir una ley que no existe: es seguir vendiendo a quien sí la tendrá.
Un análisis escrito desde el lado del proveedor
Mapa frente a las medidas del art. 21
Políticas de riesgo, gestión de incidentes, continuidad, cadena de suministro, seguridad en adquisición y desarrollo, evaluación de eficacia, higiene y formación, criptografía, control de accesos, autenticación. Dónde estás en cada una, con evidencia o sin ella.
El cuestionario de tu cliente, resuelto
Tomamos el cuestionario real que te han mandado (o el tipo de los grandes compradores) y lo convertimos en respuestas defendibles con las evidencias que ya tienes y las que te faltan.
Cadena de suministro en los dos sentidos
Qué te van a exigir como proveedor y qué debes exigir tú a los tuyos (hosting, SaaS, soporte externo). Un anexo de seguridad para contratos que puedas usar.
Incidentes y notificación
Qué necesitas tener listo para detectar, registrar y notificar un incidente en los plazos que marca la directiva (alerta temprana, notificación, informe final), aunque hoy solo te lo pida un cliente.
Plan de cierre priorizado y presupuestable
Las brechas ordenadas por riesgo y por lo que más preguntan los compradores, con estimación de esfuerzo. Lo que puedes hacer tú, lo que conviene externalizar y en qué orden.
Listo para el día del BOE
Cuando la transposición se apruebe, revisamos contigo qué cambia frente a lo que ya tienes. La mayor parte del trabajo ya estará hecho: es la ventaja de anticiparse.
- —Implantar las medidas: el gap analysis diagnostica y planifica; la implantación es Acompañamiento o un proyecto aparte, y en el plan verás qué puede hacer tu propio equipo.
- —Certificaciones (ISO 27001, ENS): te dejamos alineado con ellas para no duplicar trabajo, pero la certificación la emite un tercero acreditado.
- —Determinar si tu empresa estará legalmente obligada por la ley española: eso lo fijará el texto que se apruebe; hoy trabajamos sobre la directiva y sobre lo que piden tus clientes.
- —Pruebas técnicas intrusivas (pentest): el análisis es documental y de evidencias; si hace falta, el pentest se contrata como servicio específico.
- Entregable
- Informe de brechas medida a medida (art. 21), respuestas y evidencias para el cuestionario de tu cliente, anexo de seguridad para proveedores y plan de cierre priorizado, con sesión de presentación a dirección.
- Duración
- 3–4 semanas: entrevistas, revisión documental y de evidencias, informe.
- Precio
- Cerrado y por escrito antes de empezar, según tamaño y número de sedes o sistemas.
- Siguiente paso
- Mándanos el cuestionario que te han enviado (o cuéntanos qué te piden) y te decimos en 48 h qué partes ya puedes responder y dónde están las brechas visibles.
Que el cuestionario no sea lo que pare el contrato
Empieza por saber qué se ve de tu empresa desde fuera con el Radar gratuito; el gap analysis hace el resto.