Adecuación a NIS2 · Directiva (UE) 2022/2555

Adecuación a NIS2: cumplir no es firmar un papel. Es poder demostrarlo el día que te lo pidan.

NIS2 se está transponiendo en España y llega sin un periodo de gracia largo. Te llevamos desde donde estás hasta cumplir de verdad: las medidas del artículo 21, la responsabilidad de la dirección, la capacidad de notificar un incidente en 24 horas y la documentación que un auditor —o tu cliente— te va a pedir. No una carpeta de políticas que nadie aplica.

Empezamos por el diagnóstico de aplicabilidad · Alcance y precio cerrados · Sin llamadas comerciales de relleno

Aval oficial

Empresa registrada en INCIBE

Instituto Nacional de Ciberseguridad Empresa registrada en INCIBE
Incluidos en el Catálogo de Empresas y Soluciones de Ciberseguridad del Gobierno de España.
Lo que NIS2 pone sobre la mesa
10 M€
o el 2% de la facturación mundial —la que sea mayor— es el techo sancionador que introduce NIS2, con responsabilidad personal de la dirección
24 / 72 h
para la alerta temprana y la notificación de un incidente significativo, más un mes para el informe final. Sin capacidad de detectarlo, ese reloj no lo cumples
Art. 21
las medidas mínimas de gestión de riesgos que tu organización tiene que implantar y, sobre todo, poder demostrar que aplica
Diagnóstico de aplicabilidad y brecha
Medidas del artículo 21 implantadas, no solo documentadas
Apoyo al registro como sujeto obligado
Plan de respuesta con los plazos de 24/72 h
Evidencia presentable ante auditor, cliente y aseguradora
Marco normativo y estándares aplicados
NIS2 Directiva UE 2022/2555
ART. 21 Gestión de riesgos Medidas mínimas
ENS
ISO 27001 Sistema de gestión ISO/IEC 27001
RGPD
ENISA CCN-CERT · INCIBE Autoridades
A quién obliga (y a quién arrastra)

NIS2 baja el listón: alcanza a muchas empresas que nunca se consideraron reguladas.

La directiva anterior iba de un puñado de operadores críticos. NIS2 amplía el perímetro y, por primera vez, mete de lleno a medianas empresas del sector privado. Y aunque tu empresa no entre directamente, la cadena de suministro te arrastra: tu cliente obligado tiene que demostrar que sus proveedores son seguros.

Entidades esenciales

Energía, agua, banca, sanidad, transporte, infraestructura digital y administración: supervisión más estricta y sanciones más altas.

🏢

Entidades importantes

Servicios digitales, fabricación, alimentación, química, gestión de residuos, mensajería y otros sectores del ámbito ampliado.

📈

Medianas reguladas por primera vez

Si superas 50 empleados o 10 M€ en un sector cubierto, entras aunque nunca te hayas considerado crítico.

🤝

Proveedores de grandes cuentas

Tu cliente obligado tiene que verificar tu seguridad, no le basta con una cláusula firmada. Muchos ya lo están exigiendo antes de renovar.

🏛️

Sector público y su cadena

Donde ENS y NIS2 se solapan. Aprovechamos lo que ya tengas del Esquema Nacional de Seguridad y cubrimos la diferencia.

«No sé si me aplica»

Si no lo tienes claro, ese es exactamente el primer problema que resolvemos. El diagnóstico te lo dice con certeza.

¿Te aplica?

Tres preguntas antes que cualquier otra cosa.

Antes de hablar de medidas, políticas o presupuestos, hay que responder a una pregunta que muchas empresas no tienen clara: si están dentro del ámbito de NIS2 y como qué. Es lo primero que resolvemos, y cambia todo lo que viene después.

Pregunta 1
¿Sector cubierto?
¿Operas en alguno de los 18 sectores de los anexos de NIS2, de forma directa o como proveedor?
Pregunta 2
¿Superas el umbral?
Por regla general, 50 o más empleados o más de 10 M€ de facturación o balance.
Pregunta 3
¿Esencial o importante?
La categoría fija la intensidad de la supervisión y el techo de las sanciones.
Y además
Tu cadena de suministro
Aunque no entres directamente, tu cliente obligado te trasladará el requisito por contrato.
Resultado
Sujeto obligado
Con obligaciones concretas, plazos y un registro que hay que hacer en su momento.
Haz el test de aplicabilidad NIS2 →

2 minutos · sin llamada comercial · te decimos si estás dentro y qué te falta

La diferencia

Qué cambia entre esperar a la ley y llegar con los deberes hechos.

Esperando a que se publique la ley

  • Descubres que el plazo para registrarte y cumplir es de meses, no de años, cuando ya es tarde para prepararte con calma.
  • Firmas cláusulas de seguridad con tus proveedores pero no verificas nada; NIS2 exige verificación, no declaraciones.
  • La dirección no está formada ni ha aprobado nada, y la responsabilidad recae en ella personalmente.
  • Tienes políticas en un cajón que nadie aplica y que no resisten una inspección ni una auditoría de cliente.
  • No hay plan de respuesta: cuando llega el incidente, los plazos de 24 y 72 horas te pasan por encima.
  • Un cliente grande te pide evidencia de cumplimiento antes de renovar y no tienes nada que enseñar.

Con la adecuación de Jiratek

  • Sabes con certeza si estás obligado, como esencial o importante, y qué te exige exactamente la norma.
  • Las medidas del artículo 21 implantadas y funcionando, no solo escritas en un documento.
  • La dirección formada y con la trazabilidad de sus decisiones documentada, como pide NIS2.
  • Verificación real de los proveedores críticos de tu cadena de suministro, con evidencias.
  • Plan de respuesta a incidentes que cumple los plazos de alerta temprana y notificación.
  • Un dosier de cumplimiento con fecha, alcance y evidencias, presentable ante auditor, cliente y aseguradora.
Alcance de la adecuación

Todo lo que NIS2 te va a exigir, punto por punto.

No te entregamos una plantilla de políticas y te deseamos suerte. Trabajamos cada frente contigo hasta que la medida no solo está escrita, sino implantada y con evidencia de que funciona. Estos son los frentes que cubre la adecuación.

01

Análisis de riesgos y políticas

Análisis de riesgos de tus sistemas y las políticas de seguridad de la información que lo sostienen.

02

Gestión y notificación de incidentes

Detección, gestión y el proceso de notificación con los plazos de 24 h, 72 h y un mes que exige la norma.

03

Continuidad de negocio

Copias de seguridad, recuperación ante desastres y gestión de crisis para que un incidente no te pare.

04

Seguridad de la cadena de suministro

Evaluación y verificación de tus proveedores críticos: NIS2 pide comprobar, no solo confiar en una firma.

05

Desarrollo y mantenimiento seguros

Seguridad en la adquisición, el desarrollo y el mantenimiento, incluida la gestión de vulnerabilidades.↳ se apoya en nuestra auditoría de código y pentesting

06

Evaluación de eficacia

Cómo medir que las medidas funcionan de verdad, no solo que existen sobre el papel.

07

Higiene cibernética y formación

Prácticas básicas de seguridad y formación del personal, con concienciación y simulaciones de phishing.

08

Criptografía y cifrado

Uso adecuado del cifrado y gestión de claves donde la información lo requiere.

09

Personal, accesos y activos

Seguridad de recursos humanos, control de acceso y gestión de activos: quién entra a qué y con qué permisos.

10

Autenticación y comunicaciones seguras

Autenticación multifactor, comunicaciones seguras y canales de emergencia protegidos.

11

Gobernanza y responsabilidad de la dirección

Formación del órgano de dirección, aprobación de las medidas y trazabilidad de sus decisiones. La responsabilidad es personal.

12

Registro y evidencias

Documentación, dosier de evidencias y apoyo al registro como sujeto obligado ante la autoridad competente.

Quién está detrás

Cumplimiento que se sostiene el día que hay que demostrarlo.

Mario Fernández, responsable de seguridad en Jiratek
Mario Fernández
Responsable de Seguridad · Jiratek Ciberseguridad

NIS2 no va de tener una carpeta de políticas bonita. Va de que, el día que pase algo, puedas demostrar que hiciste lo que tenías que hacer: que detectaste el incidente, que lo notificaste en plazo, que tu proveedor estaba verificado. Eso no se improvisa cuando llega la inspección o cuando un cliente te audita antes de renovar. Se construye antes. Nosotros lo construimos contigo y nos aseguramos de que las medidas no solo estén escritas, sino que funcionen.

🎓 Formación técnica en Seguridad Informática y Hacking Ético
🏅 Certificado por encontrar vulnerabilidades reales en la web de la NASA
📺 +12.000 seguidores aprendiendo ciberseguridad real en YouTube
🔍 Especialista en OWASP Top 10, escalada de privilegios y RGPD técnico
Ver canal "El Pingüino de Mario"
Modalidades

Empieza por el diagnóstico. Después sabemos exactamente qué cuesta cumplir.

La adecuación depende de tu punto de partida, así que no vendemos un precio a ciegas. El diagnóstico determina si estás obligado, mide la brecha y te da el calendario y el coste reales para llegar a cumplir.

Empieza aquí

Diagnóstico NIS2

Aplicabilidad + análisis de brecha

Desde2.400 €

+ IVA · pago único


  • Determinación de aplicabilidad: esencial, importante o fuera de ámbito
  • Análisis de brecha frente a las medidas del artículo 21
  • Revisión de gobernanza y estado de la cadena de suministro
  • Informe ejecutivo + plan de adecuación priorizado
  • Estimación de esfuerzo, calendario y coste para cumplir
  • Sesión de presentación con dirección (60 min)

Adecuación completa

Del diagnóstico a cumplir de verdad

Desde8.900 €

+ IVA · según brecha del diagnóstico


  • Todo el diagnóstico de aplicabilidad y brecha
  • Implantación de las medidas del artículo 21
  • Políticas, procedimientos y plan de continuidad de negocio
  • Plan de respuesta a incidentes con los plazos de 24/72 h
  • Formación del órgano de dirección y trazabilidad de decisiones
  • Verificación de proveedores críticos de la cadena de suministro
  • Documentación y apoyo al registro como sujeto obligado
  • Dosier de evidencias presentable ante auditor y cliente

Cumplimiento gestionado

Mantener el cumplimiento vivo

Desde590 € /mes

+ IVA · tras la adecuación


  • CISO as a Service: interlocución y supervisión continua
  • Revisión periódica de medidas y de la cadena de suministro
  • Gestión y notificación de incidentes dentro de plazo
  • Integración con SIEM gestionado para detección
  • Actualización ante cambios normativos y publicación de la ley
  • Interlocutor único ante auditorías y cuestionarios de cliente

💡 Importante: el precio de partida corresponde a una PYME con una única sede y madurez media. Entidades esenciales, categoría alta de ENS, multi-sede o sectores especiales se dimensionan a partir del diagnóstico, sin coste añadido en esa sesión.

🔒 PLAZAS LIMITADAS

Solo 3 proyectos de adecuación nuevos al mes.

Una adecuación seria no es rellenar plantillas. Es implantar medidas contigo, formar a tu dirección, verificar tu cadena de suministro y dejar cada evidencia documentada. Eso son semanas de trabajo de un consultor sénior metido en tu organización, no un pack que se despacha en serie.

Por eso arrancamos un máximo de 3 adecuaciones nuevas cada mes. Cuando se cubren, abrimos lista de espera priorizada con el precio bloqueado.

Reservar plaza disponible →
Disponibilidad — mes en curso
Capacidad mensual: 3 adecuaciones
1
Reservada
2
Reservada
3
Libre
1 de 3 plazas restantes
Proceso

Del diagnóstico al registro, con calendario cerrado.

Empezamos siempre por el diagnóstico porque es lo que nos deja ponerle fecha y precio real al resto. A partir de ahí, implantamos por fases, trabajando con tu equipo y sin tocar tu operación más de lo necesario.

01

Diagnóstico y aplicabilidad

Determinamos si estás obligado y como qué, y medimos la brecha frente al artículo 21 y la gobernanza.

Semana 1 – 2
02

Plan de adecuación

Priorizamos las medidas por riesgo y esfuerzo, con calendario y responsables. Alcance y precio cerrados.

Semana 2 – 3
03

Implantación y gobernanza

Ponemos en marcha las medidas técnicas y organizativas, formamos a la dirección y montamos el plan de respuesta.

Según el plan
04

Documentación y registro

Dejamos el dosier de evidencias listo y te acompañamos en el registro como sujeto obligado. Después, mantenimiento opcional.

Al cierre
Preguntas frecuentes

Lo que nos preguntan antes de empezar.

¿NIS2 ya está en vigor en España? ¿Estoy obligado hoy?

NIS2 se está transponiendo. Una parte se ha adelantado mediante el Real Decreto-ley 7/2025 y la ley que completa la transposición sigue en tramitación parlamentaria, sin publicarse aún en el BOE. Se prevé que entre en vigor a lo largo de 2026 y sin un periodo transitorio largo. Mientras la ley no se publique, las obligaciones concretas no son directamente exigibles a la mayoría de empresas privadas. Ahora bien: prepararse bien lleva meses, hay clientes grandes que ya lo exigen por contrato, y cuando el plazo para registrarse se abra, será de meses. Esperar a la ley suele significar llegar tarde.

¿Cómo sé si mi empresa entra en el ámbito de NIS2?

Por regla general, si tienes 50 o más empleados o facturas más de 10 M€ y operas en uno de los 18 sectores incluidos, NIS2 te aplica, como entidad esencial o importante según el sector y el tamaño. Y aunque no entres directamente, si eres proveedor de una entidad obligada te trasladarán el requisito por la vía de la cadena de suministro. El diagnóstico determina tu caso con certeza; es lo primero que hacemos, y puedes empezar con el test de aplicabilidad gratuito.

¿Esto no es lo mismo que el RGPD o que tener una ISO 27001?

No. El RGPD protege los datos personales; NIS2 protege la resiliencia de tus sistemas. Se solapan en la práctica pero no son lo mismo. Una ISO 27001 es una base excelente y adelanta mucho trabajo, pero tenerla no equivale a cumplir NIS2: faltan obligaciones específicas como la notificación en plazo, la responsabilidad del órgano de dirección o la verificación de la cadena de suministro. Aprovechamos todo lo que ya tengas y cubrimos exactamente la diferencia.

¿Una auditoría no es suficiente? ¿Por qué adecuación?

Una auditoría te dice dónde estás. La adecuación te lleva hasta cumplir. NIS2 no se cierra con una foto: exige implantar las medidas del artículo 21, formar a la dirección, montar la capacidad de notificar un incidente en plazo y registrarte como sujeto obligado. Por eso el diagnóstico de aplicabilidad y brecha es la primera fase de la adecuación, no el final del trabajo.

¿Qué pasa si no cumplo?

NIS2 introduce sanciones de hasta 10 millones de euros o el 2% de la facturación mundial, la que sea mayor, y responsabilidad personal del órgano de dirección. Pero antes que la multa suele llegar el coste comercial: clientes grandes que exigen cumplimiento antes de renovar contrato y licitaciones a las que dejas de poder presentarte por no acreditar tu seguridad.

Mi cliente me pide cumplir NIS2 aunque somos pequeños. ¿Por qué?

Porque NIS2 obliga a las entidades reguladas a verificar la seguridad de su cadena de suministro; no les basta con que firmes una cláusula. Te trasladan el requisito por contrato para poder demostrar su propio cumplimiento. Te ayudamos a acreditar tu seguridad con evidencias, que es justo lo que tu cliente necesita presentar.

¿Cuánto tarda una adecuación?

Depende de tu punto de partida, y por eso no damos un plazo a ciegas. El diagnóstico, en 10-15 días laborables, te da el calendario real. La implantación va después, por fases, según el plan que acordemos. Empezar por el diagnóstico es precisamente lo que evita sorpresas de plazo y de precio.

¿Me acompañáis en el registro y en la notificación de incidentes?

Sí. Documentamos y apoyamos el registro como sujeto obligado ante la autoridad competente cuando la norma lo exija, y dejamos montado el proceso de notificación con los plazos de 24 h, 72 h y un mes. Con la modalidad de cumplimiento gestionado, además, somos tu interlocutor si llega un incidente de verdad.

Solicita tu diagnóstico

Cuéntanos cómo es tu empresa.

Rellena el formulario y te enviamos en 24h laborables una propuesta con modalidad recomendada, alcance del diagnóstico, calendario y precio. Sin compromiso.

✓ Determinamos si estás obligado, y como qué
✓ Respuesta en 24h laborables
✓ Empezamos siempre por el diagnóstico, con precio cerrado

Propuesta de adecuación a NIS2

Te respondemos en 24h con modalidad, alcance, calendario y precio.

Cargando formulario…

Queda 1 plaza de adecuación este mes.

Cuéntanos en 30 segundos cómo es tu empresa y te enviamos propuesta concreta en 24h laborables: si estás obligado, qué te falta, calendario y precio cerrado del diagnóstico.

Solicitar diagnóstico →

Sin compromiso · Respuesta en 24h laborables · Empezamos por el diagnóstico

Antes de irte

¿Sabes si NIS2 te obliga?

Descarga gratis el test de autoevaluación NIS2: en 2 minutos sabrás si tu empresa está dentro del ámbito, como entidad esencial o importante, y qué medidas te faltan para cumplir. Sin compromiso, sin llamada comercial.

  • Comprueba si superas el umbral y si tu sector está cubierto
  • Autoevaluación rápida frente a las medidas del artículo 21
  • Qué obligaciones te afectan y por dónde empezar

Cargando…