El 84% de las empresas
españolas no cumple NIS2
La directiva de ciberseguridad más ambiciosa de la historia de la UE ya está en vigor. Las multas ya se están cobrando. Y España es el peor alumno de la clase. No es una recomendación. Es ley.
Solicitar diagnóstico NIS2Las multas no son teóricas.
Ya se están cobrando.
Ninguna de estas empresas sufrió una brecha catastrófica. Les multaron por lo que no pudieron demostrar.
Sin programa de gestión de riesgos. Marzo 2025.
Entidades clasificadas como "importantes" en Alemania, Países Bajos y Francia.
Facturaba €4,2M/año. Le faltaban 3 cosas: respuesta a incidentes, evaluación de proveedores y autenticación de email.
No envió la alerta temprana en 24 horas. Enero 2025.
España tiene la transposición más lenta
de NIS2 entre las grandes economías de la UE
El plazo era octubre 2024. A septiembre 2026, la ley sigue atascada en el Congreso. El 8 de julio de 2026, la Comisión Europea llevó a España ante el Tribunal de Justicia pidiendo multas al Estado de hasta €100.000 diarios. Los ciberataques en España crecieron un 26% en 2025. Y muchas pymes creen que si no hay BOE, no les afecta. Error: NIS2 tiene efecto directo parcial desde octubre 2024, y los reguladores sectoriales ya exigen estándares NIS2.
No esperes al BOELas 10 medidas que tu empresa
debe demostrar
NIS2 no te pide solo que estés seguro. Te pide que lo demuestres con documentación, trazabilidad y evidencia. En el 73% de los casos, el hallazgo principal fue falta de documentación.
Análisis de riesgos y políticas de seguridad de la información
Gestión de incidentes: alerta en 24h, notificación en 72h, informe final en 1 mes
Continuidad operativa y gestión de crisis
Seguridad de la cadena de suministro
Seguridad en adquisición, desarrollo y mantenimiento de sistemas
Evaluación de la eficacia de las medidas de seguridad
Prácticas de ciberhigiene y formación del personal
Políticas y procedimientos de cifrado
Seguridad de RRHH, control de acceso y gestión de activos
Autenticación multifactor y comunicaciones seguras
La dirección es personalmente responsable
Los directivos deben formarse en ciberseguridad, aprobar las medidas y pueden ser inhabilitados si se demuestra negligencia grave. En Alemania, multas personales de hasta €500.000.
Obligaciones del CEO
Debe aprobar las medidas de seguridad, supervisar su implementación y formarse personalmente en ciberseguridad. No puede delegar la responsabilidad.
Consecuencias
Inhabilitación para ejercer funciones directivas. Multas personales de hasta €500.000. Los techos legales llegan a €10M o 2% de facturación global para entidades esenciales.
Lo que Hinforcom hace por tu empresa
Un diagnóstico NIS2 diseñado para pymes y empresas medianas. De la evaluación a la implementación.
Clasificación
Determinamos si tu empresa es entidad esencial o importante según los criterios de NIS2: sector, tamaño y facturación.
Gap Analysis
Evaluación contra las 10 medidas del Artículo 21. Identificación de brechas documentales y técnicas. Punto por punto.
Roadmap
Plan de cumplimiento priorizado por fases. Qué hacer primero, qué puede esperar y cuánto tiempo te llevará cada paso.
Implementación
SOC 24/7, EDR CrowdStrike, Cloud Firewall Fortinet, backups verificables y acompañamiento de cumplimiento. Tecnología y consultoría integradas.
Cadena de suministro
Revisión de contratos con proveedores para incluir cláusulas de seguridad NIS2. Evaluación de riesgo de terceros.
Trazabilidad
Documentación de todas las medidas implementadas. Evidencia auditable para demostrar cumplimiento cuando el regulador pregunte.
No esperes al BOE
Cada mes que pases sin prepararte es un mes que tu competencia te saca de ventaja. Cuando la ley entre en vigor, tendrás 9 meses para cumplir. Empieza ahora.
Solicitar diagnóstico NIS2