Saltar al contenido
Zyberum Cyber Security Firm
Menú

Cumplimiento NIS2

NIS2 sin montañas de papel.

La ley alemana de NIS2 se aplica desde el 6 de diciembre de 2025, sin periodo transitorio. Unas 29.000 empresas están afectadas y la dirección responde personalmente. Comprobamos si le afecta, cerramos primero las carencias reales y le damos las evidencias para demostrarlo.

  • En vigor desde el 6 dic. 2025
  • Medidas que protegen de verdad
  • El pentest como prueba

En resumen

NIS2 es la directiva de la UE sobre ciberseguridad para entidades esenciales e importantes. Alemania la transpuso con la Ley de Transposición de NIS2, en vigor desde el 6 de diciembre de 2025. Se aplica a empresas de 18 sectores con al menos 50 empleados o más de 10 millones de euros de volumen de negocios y de balance general, exige medidas de gestión de riesgos, el registro ante la BSI y la notificación de incidentes en 24 horas, y hace responsable a la dirección. Zyberum ofrece análisis de aplicabilidad de NIS2, análisis GAP, implantación de las medidas exigidas, tests de penetración y monitorización 24/7.

A quién afecta

Probablemente a más empresas de las que cree

NIS2 abarca 18 sectores, entre ellos energía, transporte, sanidad, agua, infraestructura digital, gestión de servicios TI, industria manufacturera (maquinaria, vehículos, electrónica, productos sanitarios), química, alimentación, residuos y servicios postales.

Por regla general, su empresa está afectada si opera en uno de estos sectores y tiene al menos 50 empleados, o más de 10 millones de euros tanto de volumen de negocios anual como de balance general. Algunas entidades están incluidas con independencia de su tamaño. Los proveedores también lo notan, porque los clientes afectados deben asegurar su cadena de suministro.

Calendario

En qué punto está NIS2 en Alemania

  1. Plazo de la UE

    Los Estados miembros debían transponer la Directiva NIS2 a su derecho nacional antes de esta fecha.

  2. Ley alemana en vigor

    La Ley de Transposición de NIS2 se aplica sin periodo transitorio. Las obligaciones son vinculantes.

  3. Registro ante la BSI

    Las empresas afectadas tenían tres meses para registrarse ante la Oficina Federal de Seguridad de la Información (BSI).

  4. Medidas y evidencias

    La gestión de riesgos debe estar implantada y documentada. La dirección tiene que aprobarla, supervisarla y formarse.

Qué exige la ley

Las obligaciones, en lenguaje claro

Gestión de riesgos

Diez ámbitos de medidas, desde el análisis de riesgos y la gestión de incidentes hasta las copias de seguridad, la seguridad de la cadena de suministro, la criptografía y el control de acceso.

Notificación de incidentes

Alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final en el plazo de un mes.

Deber de la dirección

La dirección debe aprobar y supervisar las medidas y asistir a formación, y puede responder personalmente.

Registro

Las empresas afectadas se registran por sí mismas ante la BSI. Nadie le va a avisar de que su empresa está afectada.

Cadena de suministro

Debe evaluar la seguridad de sus proveedores y prestadores de servicios, y sus clientes evaluarán la suya.

Prueba de eficacia

Hay que revisar la eficacia de las medidas. Las auditorías y los tests de penetración son la forma de demostrarla.

Cómo le ayudamos

Del «¿nos afecta?» al «podemos demostrarlo»

Análisis de aplicabilidad

Determinamos si su empresa está afectada, en qué categoría y qué significa eso para usted.

Análisis GAP

Su seguridad actual frente a las medidas exigidas, priorizada por riesgo real, no por número de capítulo.

Implantación

Ponemos en marcha con su equipo las medidas que faltan: proceso de incidentes, copias de seguridad, control de acceso, evaluación de proveedores.

Test de penetración

Atacamos sus sistemas para comprobar si las medidas aguantan, y usted obtiene evidencias para la revisión de eficacia.

Pentesting

Monitorización 24/7

Zyberdome detecta y gestiona los incidentes día y noche, para que el plazo de notificación de 24 horas sea realista.

Zyberdome

Formación para la dirección

La formación que NIS2 exige a la dirección, práctica y en lenguaje claro.

Formación

FAQ

Preguntas frecuentes sobre NIS2

¿Está mi empresa afectada por NIS2?

Probablemente sí, si opera en uno de los 18 sectores de NIS2 y tiene al menos 50 empleados, o más de 10 millones de euros tanto de volumen de negocios anual como de balance general. Algunas entidades, como determinados proveedores de infraestructura digital, están incluidas con independencia de su tamaño. Cada empresa debe evaluarlo por sí misma.

¿Desde cuándo se aplica NIS2 en Alemania?

La Ley alemana de Transposición de NIS2 entró en vigor el 6 de diciembre de 2025 y se aplica sin periodo transitorio. El plazo para registrarse ante la BSI terminó el 6 de marzo de 2026.

¿Qué sanciones hay?

Hasta 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades especialmente importantes, y hasta 7 millones de euros o el 1,4 % para las entidades importantes. Además, la dirección puede responder personalmente por no implantar las medidas.

No estamos afectados. ¿Tenemos que actuar igualmente?

A menudo, sí. Las empresas afectadas deben asegurar su cadena de suministro, por lo que trasladan requisitos de seguridad a sus proveedores y prestadores de servicios mediante contratos y cuestionarios.

¿Cubre la certificación ISO 27001 los requisitos de NIS2?

Cubre gran parte de las medidas de gestión de riesgos, pero no todo. El registro, los plazos de notificación y las obligaciones de la dirección se suman a ello, y el alcance de su certificado ISO 27001 debe coincidir con los servicios sujetos a NIS2.

Empiece ahora

Diagnóstico NIS2 gratuito: ¿le afecta y qué le falta?

Una hora con un experto. Comprobamos si NIS2 se aplica a su empresa y dónde están sus mayores carencias.

  • Respuesta clara: le afecta o no, y en qué categoría
  • Sus mayores carencias frente a las diez medidas exigidas
  • Un plan priorizado que empieza por los riesgos reales
Tom Zaubermann

Su llamada será conTom ZaubermannFundador y CEO de Zyberum

Llámenos: +49 176 439 17074info@zyberum.com

O escríbanos

Respondemos en un día laborable.

LlámenosDiagnóstico NIS2 gratuito

Elija la hora que mejor le convenga

Abrir en una pestaña nueva