← Blog

NIS2 sin humo: te ha caído encima y no es tuya

Serie · Calidad sin humo · Publicado en julio de 2026 · Lectura: 8 min

Si llevas la calidad en tu empresa, seguramente ya te ha pasado: un correo de dirección con un "esto míralo tú", o una reunión donde alguien soltó la palabra "sanción" y se hizo el silencio. Tres letras y un número: NIS2. Y la sensación de siempre. Parece importante, nadie lo explica claro, y acaba en tu mesa aunque no sea tuyo.

Vamos a quitarle la niebla. No a lo técnico de ciberseguridad, que eso es de sistemas. A lo que de verdad te van a pedir a ti: saber si te aplica, tener cuatro cosas documentadas y no quedarte en blanco el día que pase algo.

Qué es NIS2, en una frase que se entienda

NIS2 es una directiva europea de ciberseguridad, la 2022/2555, por si necesitas el número para tus reuniones. Sustituye a la anterior (la NIS de 2016) y sube el listón: más sectores obligados, más empresas dentro y responsabilidad directa de la dirección.

Lo importante para ti: NIS2 no te pide instalar un antivirus. Te pide un sistema de gestión. Riesgos identificados, medidas puestas, incidentes gestionados, y todo con su evidencia. ¿Te suena? Es exactamente la forma de trabajar que ya usas para la ISO. Ese es el punto que casi nadie te cuenta: no empiezas de cero, empiezas desde tu sistema.

Pregunta 1: ¿me aplica?

Esta es la que quita el sueño, y la respuesta corta es "depende de tu sector y de tu tamaño". Dos filtros.

Por sector

NIS2 separa entidades "esenciales" e "importantes" en una lista larga. Están los de siempre (energía, agua, banca, sanidad, transporte, infraestructura digital) y otros que pillan a mucha industria por sorpresa: fabricación de productos sanitarios, de equipos eléctricos y electrónicos, de maquinaria, de vehículos, alimentación, gestión de residuos, químicos, servicios postales, proveedores digitales. Si fabricas o distribuyes, léela dos veces antes de dar por hecho que no vas.

Por tamaño

Como regla general entran las medianas y grandes (a partir de unos 50 empleados o 10 millones de facturación). Las pequeñas y micro suelen quedar fuera, salvo casos concretos por criticidad.

El detalle que se escapa: aunque tú no entres directamente, tu cliente grande sí puede entrar, y NIS2 le obliga a vigilar su cadena de suministro. Traducción: puede que te llegue por contrato aunque no te llegue por ley. Conviene que lo tengas mirado antes de que te lo pregunten en una homologación de proveedor.

Ojo con una cosa: la directiva marcaba el 17 de octubre de 2024 como fecha límite para que cada país la traspusiera, pero en España la ley que la lleva a nuestro ordenamiento ha ido con retraso. Conviene confirmar en qué punto está antes de darla por cerrada. Esto no es asesoría legal, es un mapa para que sepas por dónde tirar. La confirmación de si te aplica, y con qué papel, es cosa de dirección y, si hace falta, de un jurista. Pero llegar a esa conversación sabiendo ya de qué va te ahorra quedar como el que no se enteró.

Pregunta 2: ¿qué me van a pedir tener documentado?

Aquí es donde NIS2 deja de dar miedo y empieza a parecerse a tu día a día. Las obligaciones de gestión se resumen en cosas que ya sabes hacer:

Fíjate en el patrón: riesgo, acción, incidente, evidencia, mejora. Es el ciclo de un sistema de gestión de toda la vida. NIS2 no te pide una herramienta nueva y rara, te pide que apliques a la ciberseguridad la misma disciplina que ya aplicas a la calidad. Lo técnico lo pone tu equipo de sistemas. La gestión de que eso esté hecho, documentado y al día, la pones tú.

Pregunta 3: ¿y si pasa algo?

Esta es la parte que más se dramatiza y peor se prepara. NIS2 obliga a notificar los incidentes significativos (los que causan una perturbación grave o un perjuicio considerable) a tu CSIRT de referencia, que para muchas empresas será el INCIBE-CERT. Y con plazos cortos y escalonados: una primera alerta en 24 horas, la notificación completa antes de 72 y un informe final en el plazo de un mes. Ese reloj hacia la administración es una obligación legal específica, y montarlo bien es un tema que tendrás que cerrar con dirección y con sistemas.

Pero por debajo del reloj legal hay algo que a ti te resultará familiar: el ciclo de vida del incidente. Cuando algo pasa, alguien tiene que llevar el caso de principio a fin y dejarlo por escrito:

  1. Qué ha pasado y a qué afecta.
  2. Contención: parar el daño ya.
  3. Causa raíz de verdad, no "un fallo informático".
  4. Acciones para que no se repita, con responsable y fecha.
  5. Verificación de que funcionaron, y cierre.

Léelo otra vez. Es un 8D (si trabajas para automoción ya lo conoces): el método de resolución estructurada, paso a paso. Y si no lo has usado nunca, da igual: es el mismo enfoque de una reclamación de cliente o una no conformidad gorda, aplicado a un incidente de seguridad. Y la causa raíz que resiste una auditoría es la misma que va a querer ver el regulador: no le vale "error humano", le vale el fallo de sistema que lo permitió. (Si necesitas refrescar por qué, aquí tienes por qué "error humano" no es una causa raíz.)

Y esa es la buena noticia: la parte que asusta de NIS2, gestionar el incidente con rigor y dejar la evidencia, no la tienes que inventar. Es lo que un sistema de gestión ya sabe hacer.

Dónde encaja Evidran (sin venderte humo)

Voy a ser recto contigo, que para eso es esta serie. Evidran no es una herramienta de ciberseguridad. No hace el pentest, no monitoriza tu red, no sustituye a tu equipo de sistemas ni te resuelve el Esquema Nacional de Seguridad. Si alguien te vende un software de calidad como "la solución a NIS2", desconfía.

Lo que Evidran sí es, y lleva siéndolo desde el primer día, es el sitio donde vive tu sistema de gestión. Y resulta que las tres piezas que NIS2 te reclama ya están ahí:

Dicho sin adornos: el reloj legal de notificación a la autoridad es tuyo y de dirección. Pero el expediente del incidente, con su causa raíz y sus acciones cerradas, ese que el regulador querrá ver, Evidran ya sabe llevarlo de principio a fin. Es el mismo trabajo que haces cada semana, ahora también para lo que te ha caído de ciberseguridad.

Por dónde empezar el lunes

No necesitas un proyecto de 40.000 euros para dar el primer paso. Necesitas salir de la niebla:

  1. Averigua si te aplica. Sector y tamaño. Y pregunta a tus clientes grandes si te lo van a exigir por contrato.
  2. Mira qué ya tienes. Seguramente parte del análisis de riesgos y del procedimiento de incidentes ya existe en tu sistema de calidad. Reutilízalo.
  3. Decide quién lleva el incidente cuando pase. Que no sea una pregunta el día del incidente.
  4. Habla con dirección con los deberes hechos. Llegar sabiendo de qué va te cambia el papel: de "el que hereda el marrón" a "el que ya lo tiene medio resuelto".

NIS2 no va de tecnología. Va de gestión. Y la gestión es lo tuyo.

El ciclo del incidente, de principio a fin

Cuando pase algo, Evidran te lleva de la contención al cierre como lo haría un responsable de calidad senior: te entrevista, no acepta causas pobres, redacta el expediente listo para auditoría y conecta cada acción con su responsable, su fecha y su verificación de eficacia. Es el motor 8D que ya usan para reclamaciones y no conformidades, aplicado a lo que ahora te pide NIS2. La notificación legal a la autoridad la coordinas tú; la evidencia de que el incidente se gestionó bien, la tienes hecha.