NIS2 | Hinforcom
BélgicaTranspuesta
Países BajosTranspuesta
AlemaniaTranspuesta
FranciaTranspuesta
PortugalTranspuesta
EspañaSin transponer
ItaliaTranspuesta
PoloniaParcial
HungríaTranspuesta
España llevada ante el Tribunal de Justicia de la UE por incumplimiento

El 84% de las empresas
españolas no cumple NIS2

La directiva de ciberseguridad más ambiciosa de la historia de la UE ya está en vigor. Las multas ya se están cobrando. Y España es el peor alumno de la clase. No es una recomendación. Es ley.

Solicitar diagnóstico NIS2
160K+
Empresas afectadas en la UE
18
Sectores obligados
84%
Empresas españolas no preparadas
€10M
Multa máxima
9
Meses para adaptarse
Sanciones reales

Las multas no son teóricas.
Ya se están cobrando.

Ninguna de estas empresas sufrió una brecha catastrófica. Les multaron por lo que no pudieron demostrar.

€450.000
Proveedor cloud, Italia

Sin programa de gestión de riesgos. Marzo 2025.

€340.000
Multa mediana para pymes

Entidades clasificadas como "importantes" en Alemania, Países Bajos y Francia.

€280.000
MSP de 90 empleados, Países Bajos

Facturaba €4,2M/año. Le faltaban 3 cosas: respuesta a incidentes, evaluación de proveedores y autenticación de email.

€185.000
Centro sanitario, Bélgica

No envió la alerta temprana en 24 horas. Enero 2025.

La situación en España

España tiene la transposición más lenta
de NIS2 entre las grandes economías de la UE

El plazo era octubre 2024. A septiembre 2026, la ley sigue atascada en el Congreso. El 8 de julio de 2026, la Comisión Europea llevó a España ante el Tribunal de Justicia pidiendo multas al Estado de hasta €100.000 diarios. Los ciberataques en España crecieron un 26% en 2025. Y muchas pymes creen que si no hay BOE, no les afecta. Error: NIS2 tiene efecto directo parcial desde octubre 2024, y los reguladores sectoriales ya exigen estándares NIS2.

No esperes al BOE
Artículo 21

Las 10 medidas que tu empresa
debe demostrar

NIS2 no te pide solo que estés seguro. Te pide que lo demuestres con documentación, trazabilidad y evidencia. En el 73% de los casos, el hallazgo principal fue falta de documentación.

Análisis de riesgos y políticas de seguridad de la información

Gestión de incidentes: alerta en 24h, notificación en 72h, informe final en 1 mes

Continuidad operativa y gestión de crisis

Seguridad de la cadena de suministro

Seguridad en adquisición, desarrollo y mantenimiento de sistemas

Evaluación de la eficacia de las medidas de seguridad

Prácticas de ciberhigiene y formación del personal

Políticas y procedimientos de cifrado

Seguridad de RRHH, control de acceso y gestión de activos

Autenticación multifactor y comunicaciones seguras

Artículo 20

La dirección es personalmente responsable

Los directivos deben formarse en ciberseguridad, aprobar las medidas y pueden ser inhabilitados si se demuestra negligencia grave. En Alemania, multas personales de hasta €500.000.

Obligaciones del CEO

Debe aprobar las medidas de seguridad, supervisar su implementación y formarse personalmente en ciberseguridad. No puede delegar la responsabilidad.

Consecuencias

Inhabilitación para ejercer funciones directivas. Multas personales de hasta €500.000. Los techos legales llegan a €10M o 2% de facturación global para entidades esenciales.

Diagnóstico NIS2

Lo que Hinforcom hace por tu empresa

Un diagnóstico NIS2 diseñado para pymes y empresas medianas. De la evaluación a la implementación.

Clasificación

Determinamos si tu empresa es entidad esencial o importante según los criterios de NIS2: sector, tamaño y facturación.

Gap Analysis

Evaluación contra las 10 medidas del Artículo 21. Identificación de brechas documentales y técnicas. Punto por punto.

Roadmap

Plan de cumplimiento priorizado por fases. Qué hacer primero, qué puede esperar y cuánto tiempo te llevará cada paso.

Implementación

SOC 24/7, EDR CrowdStrike, Cloud Firewall Fortinet, backups verificables y acompañamiento de cumplimiento. Tecnología y consultoría integradas.

Cadena de suministro

Revisión de contratos con proveedores para incluir cláusulas de seguridad NIS2. Evaluación de riesgo de terceros.

Trazabilidad

Documentación de todas las medidas implementadas. Evidencia auditable para demostrar cumplimiento cuando el regulador pregunte.

La recomendación de INCIBE y CCN-CERT es unánime

No esperes al BOE

Cada mes que pases sin prepararte es un mes que tu competencia te saca de ventaja. Cuando la ley entre en vigor, tendrás 9 meses para cumplir. Empieza ahora.

Solicitar diagnóstico NIS2