Gestión de riesgos
Diez ámbitos de medidas, desde el análisis de riesgos y la gestión de incidentes hasta las copias de seguridad, la seguridad de la cadena de suministro, la criptografía y el control de acceso.
Cumplimiento NIS2
La ley alemana de NIS2 se aplica desde el 6 de diciembre de 2025, sin periodo transitorio. Unas 29.000 empresas están afectadas y la dirección responde personalmente. Comprobamos si le afecta, cerramos primero las carencias reales y le damos las evidencias para demostrarlo.
En resumen
NIS2 es la directiva de la UE sobre ciberseguridad para entidades esenciales e importantes. Alemania la transpuso con la Ley de Transposición de NIS2, en vigor desde el 6 de diciembre de 2025. Se aplica a empresas de 18 sectores con al menos 50 empleados o más de 10 millones de euros de volumen de negocios y de balance general, exige medidas de gestión de riesgos, el registro ante la BSI y la notificación de incidentes en 24 horas, y hace responsable a la dirección. Zyberum ofrece análisis de aplicabilidad de NIS2, análisis GAP, implantación de las medidas exigidas, tests de penetración y monitorización 24/7.
A quién afecta
NIS2 abarca 18 sectores, entre ellos energía, transporte, sanidad, agua, infraestructura digital, gestión de servicios TI, industria manufacturera (maquinaria, vehículos, electrónica, productos sanitarios), química, alimentación, residuos y servicios postales.
Por regla general, su empresa está afectada si opera en uno de estos sectores y tiene al menos 50 empleados, o más de 10 millones de euros tanto de volumen de negocios anual como de balance general. Algunas entidades están incluidas con independencia de su tamaño. Los proveedores también lo notan, porque los clientes afectados deben asegurar su cadena de suministro.
Calendario
Los Estados miembros debían transponer la Directiva NIS2 a su derecho nacional antes de esta fecha.
La Ley de Transposición de NIS2 se aplica sin periodo transitorio. Las obligaciones son vinculantes.
Las empresas afectadas tenían tres meses para registrarse ante la Oficina Federal de Seguridad de la Información (BSI).
La gestión de riesgos debe estar implantada y documentada. La dirección tiene que aprobarla, supervisarla y formarse.
Qué exige la ley
Diez ámbitos de medidas, desde el análisis de riesgos y la gestión de incidentes hasta las copias de seguridad, la seguridad de la cadena de suministro, la criptografía y el control de acceso.
Alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final en el plazo de un mes.
La dirección debe aprobar y supervisar las medidas y asistir a formación, y puede responder personalmente.
Las empresas afectadas se registran por sí mismas ante la BSI. Nadie le va a avisar de que su empresa está afectada.
Debe evaluar la seguridad de sus proveedores y prestadores de servicios, y sus clientes evaluarán la suya.
Hay que revisar la eficacia de las medidas. Las auditorías y los tests de penetración son la forma de demostrarla.
Cómo le ayudamos
Determinamos si su empresa está afectada, en qué categoría y qué significa eso para usted.
Su seguridad actual frente a las medidas exigidas, priorizada por riesgo real, no por número de capítulo.
Ponemos en marcha con su equipo las medidas que faltan: proceso de incidentes, copias de seguridad, control de acceso, evaluación de proveedores.
Atacamos sus sistemas para comprobar si las medidas aguantan, y usted obtiene evidencias para la revisión de eficacia.
PentestingZyberdome detecta y gestiona los incidentes día y noche, para que el plazo de notificación de 24 horas sea realista.
ZyberdomeLa formación que NIS2 exige a la dirección, práctica y en lenguaje claro.
FormaciónFAQ
Probablemente sí, si opera en uno de los 18 sectores de NIS2 y tiene al menos 50 empleados, o más de 10 millones de euros tanto de volumen de negocios anual como de balance general. Algunas entidades, como determinados proveedores de infraestructura digital, están incluidas con independencia de su tamaño. Cada empresa debe evaluarlo por sí misma.
La Ley alemana de Transposición de NIS2 entró en vigor el 6 de diciembre de 2025 y se aplica sin periodo transitorio. El plazo para registrarse ante la BSI terminó el 6 de marzo de 2026.
Hasta 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades especialmente importantes, y hasta 7 millones de euros o el 1,4 % para las entidades importantes. Además, la dirección puede responder personalmente por no implantar las medidas.
A menudo, sí. Las empresas afectadas deben asegurar su cadena de suministro, por lo que trasladan requisitos de seguridad a sus proveedores y prestadores de servicios mediante contratos y cuestionarios.
Cubre gran parte de las medidas de gestión de riesgos, pero no todo. El registro, los plazos de notificación y las obligaciones de la dirección se suman a ello, y el alcance de su certificado ISO 27001 debe coincidir con los servicios sujetos a NIS2.
Empiece ahora
Una hora con un experto. Comprobamos si NIS2 se aplica a su empresa y dónde están sus mayores carencias.

Su llamada será conTom ZaubermannFundador y CEO de Zyberum
Respondemos en un día laborable.
Su privacidad
Utilizamos cookies y tecnologías similares para medir el uso de nuestro sitio web y el resultado de nuestros anuncios. Usted decide cuáles podemos utilizar. Puede cambiar su elección en cualquier momento en «Configuración de cookies», en el pie de página. Política de privacidad