Volver a Artículos
Implementación NIS2: Checklist de 14 Pasos para el Cumplimiento en 2026
NIS2
nis2
checklist

Implementación NIS2: Checklist de 14 Pasos para el Cumplimiento en 2026

Una checklist práctica y operativa de 14 pasos para el cumplimiento NIS2 en 2026. Desde el análisis de brechas hasta el monitoreo continuo, con estimaciones de tiempo, responsables y herramientas necesarias para cada paso.

10 min de lectura
EstructuraControlesCobertura%
NIS2 Directive
21
0%
ISO 27001:2022
34
0%
ACN Framework
18
0%
NIST CSF 2.0
28
0%
SOC 2 Type II
22
0%
GDPR Technical
12
0%
CIS Controls v8
8
0%
Total143
87%

Con la aplicación de la NIS2 plenamente activa en los Estados Miembros de la UE en 2026, las organizaciones ya no pueden permitirse retrasar los esfuerzos de cumplimiento. Ya seas una entidad esencial en el sector energetico o una entidad importante en la fabricacion de alimentos, los requisitos de la Directiva (UE) 2022/2555 son los mismos: implementar medidas integrales de gestión de riesgos de ciberseguridad o enfrentarse a sanciones de hasta 10 millones de euros. Esta checklist de 14 pasos proporciona una hoja de ruta concreta y operativa para llevar a tu organización desde la evaluación inicial hasta el cumplimiento total y la mejora continua.

Puntos Clave

  • 14 pasos operativos desde la definición del alcance hasta el monitoreo continuo.
  • Tiempo total estimado: de 6 a 12 meses para la implementación completa, dependiendo de la madurez organizativa.
  • La responsabilidad de la dirección es el primer paso: Sin la implicacion del C-suite, los esfuerzos de cumplimiento se paralizaran.
  • La documentación es crítica: Las autoridades auditaran tus evidencias, no solo tus controles técnicos.
  • El cumplimiento es continuo: La NIS2 exige evaluación y mejora continuas, no un proyecto puntual.

Antes de Comenzar: Panorama de la Implementación

FasePasosDuracion EstimadaPartes Interesadas Clave
Fase 1: EvaluaciónPasos 1-44-8 semanasCISO, Legal, C-Suite
Fase 2: PlanificacionPasos 5-74-6 semanasCISO, TI, Gestión de Riesgos
Fase 3: ImplementaciónPasos 8-1112-24 semanasTI, Equipo de Seguridad, RRHH, Compras
Fase 4: ValidaciónPasos 12-144-8 semanas + continuoAuditoria Interna, CISO, C-Suite

Paso 1: Determinar Tu Alcance y Clasificación

Plazo: 1-2 semanas | Responsable: Legal, CISO | Resultado: Documento de definición del alcance

El primer paso es determinar de forma definitiva si tu organización esta dentro del alcance de la NIS2 y, en caso afirmativo, si esta clasificada como entidad esencial o importante.

  • Revisar los Anexos I (sectores esenciales) y II (sectores importantes) de la NIS2 respecto a tus actividades empresariales.
  • Verificar que la organización cumple los umbrales de tamano: 50+ empleados O 10M+ EUR de facturación anual O 10M+ EUR de balance total.
  • Nota: algunas entidades estan dentro del alcance independientemente de su tamano (proveedores DNS, registros TLD, proveedores de servicios de confianza, telecomunicaciones).
  • Si operas en España, verificar respecto a las listas específicas publicadas por el CCN-CERT e INCIBE.
  • Documentar la justificacion de tu clasificación para fines de auditoria.

Paso 2: Asegurar el Compromiso de los Organos de Dirección

Plazo: 1-2 semanas | Responsable: CISO, CEO | Resultado: Resolucion del consejo, aprobacion del presupuesto

El Artículo 20 de la NIS2 hace a los organos de dirección personalmente responsables de la ciberseguridad. No se trata de una implicacion opcional; es un requisito legal.

  • Presentar las obligaciones NIS2 y las implicaciones de responsabilidad personal al consejo/C-suite.
  • Obtener una resolucion formal del consejo aprobando el programa de cumplimiento NIS2.
  • Asegurar un presupuesto dedicado. Según el ENISA NIS Investment Report 2024, las organizaciones destinaron de media el 7,7% de su presupuesto TI al cumplimiento NIS2.
  • Designar un responsable de cumplimiento NIS2 (tipicamente el CISO) con reporte directo a la dirección.
  • Programar formación obligatoria en ciberseguridad para todos los miembros del consejo y C-suite según lo requiere el Artículo 20.

Paso 3: Registrarse ante la Autoridad Nacional Competente

Plazo: 1 semana | Responsable: Legal, CISO | Resultado: Confirmacion de registro

  • Italia: Registrarse en la plataforma digital de la ACN (Agenzia per la Cybersicurezza Nazionale). Auto-declarar tu clasificación como esencial o importante.
  • España: Registrarse ante el INCIBE o el CCN-CERT según tu sector (privado vs. público).
  • Proporcionar la información requerida: nombre de la entidad, sector, tamano, datos de contacto del referente de ciberseguridad.
  • Conservar la confirmacion de registro como evidencia de cumplimiento.

Paso 4: Realizar un Análisis de Brechas Integral

Plazo: 2-4 semanas | Responsable: CISO, Equipo de Seguridad | Resultado: Informe de análisis de brechas con prioridades de remediación

Comparar sistematicamente tu postura actual de ciberseguridad con las 10 categorías de medidas requeridas por el Artículo 21 de la NIS2.

Requisito NIS2 (Artículo 21)Area de Evaluación
Análisis de riesgos y políticas de seguridadExisten políticas de seguridad documentadas y revisadas periodicamente?
Gestión de incidentesPuedes detectar, responder y notificar incidentes en 24/72 horas?
Continuidad de negocioExisten planes BCP/DR probados con RTO y RPO definidos?
Seguridad de la cadena de suministroSe han evaluado los riesgos de ciberseguridad de todos los proveedores críticos?
Seguridad en la adquisición, desarrollo y mantenimiento de sistemasExisten prácticas de desarrollo seguro y gestión de vulnerabilidades?
Evaluación de la eficaciaSe prueban y auditan regularmente las medidas de seguridad?
Higiene cibernetica y formaciónTodos los empleados reciben formación regular en ciberseguridad?
Criptografia y cifradoSe cifran los datos en transito y en reposo cuando es apropiado?
Seguridad de RRHH y control de accesoExisten MFA, acceso con mínimo privilegio y procedimientos de alta/baja?
Autenticación multifactor y comunicaciones segurasSe ha desplegado MFA para todos los accesos privilegiados y remotos?

Priorizar las brechas por nivel de riesgo (crítico, alto, medio, bajo) y documentar los hallazgos en un informe formal. El IBM Cost of a Data Breach Report 2024 encontro que las organizaciones que completaron un análisis exhaustivo de brechas antes de implementar controles redujeron sus costes de cumplimiento en un promedio del 18%.

Paso 5: Desarrollar un Marco de Gestión de Riesgos

Plazo: 2-3 semanas | Responsable: CISO, Gestión de Riesgos | Resultado: Política de gestión de riesgos, registro de riesgos

  • Adoptar una metodología de gestión de riesgos reconocida (ISO 27005, NIST CSF o equivalente).
  • Identificar y clasificar todos los activos críticos, incluidos los sistemas de redes e información.
  • Evaluar amenazas, vulnerabilidades e impactos potenciales para cada activo.
  • Crear un registro de riesgos documentando todos los riesgos identificados con valoraciones de probabilidad e impacto.
  • Definir planes de tratamiento de riesgos: mitigar, aceptar, transferir o evitar.
  • Establecer umbrales de apetito de riesgo aprobados por los organos de dirección.
  • Programar revisiones periodicas de riesgos (al menos anuales o tras cambios significativos).

Paso 6: Disenar la Capacidad de Respuesta a Incidentes

Plazo: 2-3 semanas | Responsable: CISO, Equipo de Seguridad | Resultado: Plan de respuesta a incidentes, plantillas de comunicación

Los requisitos de notificación de incidentes de la NIS2 son de los más exigentes operativamente. Tu capacidad de respuesta debe soportar la cronologia de notificación en tres niveles:

  • Detección: Desplegar herramientas de monitorización capaces de identificar incidentes significativos rapidamente. Según el Verizon DBIR 2024, solo el 33% de las brechas fueron detectadas internamente.
  • Clasificación: Definir criterios para determinar que constituye un "incidente significativo" según la NIS2.
  • Alerta temprana 24 horas: Crear plantillas y procedimientos para la notificación inicial al CSIRT.
  • Notificación 72 horas: Establecer procesos para recopilar datos de evaluación inicial.
  • Informe final 1 mes: Definir la metodología de análisis de causas raiz.
  • Comunicación: Preparar plantillas para autoridades, afectados y partes interesadas internas.
  • Matriz de escalado: Definir rutas claras de escalado desde el analista SOC al CISO al CEO.

Paso 7: Crear un Marco de Politicas de Seguridad de la Información

Plazo: 2-4 semanas | Responsable: CISO, Equipo de Politicas | Resultado: Conjunto completo de políticas

Desarrollar o actualizar las siguientes políticas según lo requiere el Artículo 21 de la NIS2:

  1. Política de Seguridad de la Información (general)
  2. Política de Uso Aceptable
  3. Política de Control de Acceso (incluyendo requisitos de MFA)
  4. Política de Respuesta a Incidentes
  5. Política de Continuidad de Negocio y Recuperación ante Desastres
  6. Política de Seguridad de la Cadena de Suministro
  7. Política de Gestión de Vulnerabilidades
  8. Política de Criptografia y Cifrado
  9. Política de Seguridad de Recursos Humanos
  10. Política de Gestión de Activos
  11. Política de Seguridad de Red
  12. Política de Gestión de Cambios

Todas las políticas deben ser aprobadas por los organos de dirección, comunicadas a todos los empleados y revisadas al menos anualmente.

Paso 8: Implementar Controles Tecnicos de Seguridad

Plazo: 8-16 semanas | Responsable: TI, Equipo de Seguridad | Resultado: Controles de seguridad desplegados

Basandote en tu análisis de brechas, implementa los controles técnicos necesarios:

  • Seguridad de red: Firewalls, IDS/IPS, segmentacion de red, VPN segura.
  • Seguridad de endpoints: Soluciones EDR, gestión de parches, cifrado de dispositivos.
  • Gestión de identidad y acceso: MFA para todos los usuarios, PAM, SSO.
  • Monitorizacion y detección: Despliegue de SIEM, gestión de logs, monitorización 24/7. Considera Orizon Oversight para monitorización gestionada de seguridad.
  • Cifrado: TLS 1.3 para datos en transito, AES-256 para datos en reposo.
  • Backup y recuperación: Estrategia de backup 3-2-1 con pruebas de recuperación regulares.
  • Gestión de vulnerabilidades: Escaneos regulares, procesos de gestión de parches, pruebas de penetracion.

Paso 9: Abordar la Seguridad de la Cadena de Suministro

Plazo: 4-8 semanas | Responsable: Compras, CISO | Resultado: Evaluaciones de riesgo de proveedores, contratos actualizados

La seguridad de la cadena de suministro es uno de los nuevos requisitos más significativos de la NIS2. El ENISA Threat Landscape 2024 reporta que los ataques a la cadena de suministro aumentaron un 26% interanual.

  • Inventariar todos los proveedores y prestadores de servicios críticos.
  • Evaluar la postura de ciberseguridad de cada proveedor crítico.
  • Definir requisitos minimos de seguridad para proveedores en acuerdos contractuales.
  • Incluir clausulas específicas de la NIS2 en todos los contratos nuevos y renovados: obligaciones de notificación de incidentes, derechos de auditoria, requisitos de seguridad.
  • Implementar monitorización continua del riesgo de proveedores.
  • Establecer un proceso para gestionar incidentes de seguridad relacionados con proveedores.

Paso 10: Implementar el Programa de Formación en Ciberseguridad

Plazo: 2-4 semanas (lanzamiento inicial) + continuo | Responsable: RRHH, CISO | Resultado: Programa de formación, registros de finalizacion

La NIS2 exige formación en ciberseguridad tanto para los organos de dirección como para todos los empleados.

  • Formación de organos de dirección: Los miembros del consejo y C-suite deben recibir formación especializada sobre obligaciones NIS2, responsabilidad personal, gobernanza de riesgos y toma de decisiones en respuesta a incidentes.
  • Formación general de empleados: Todo el personal debe recibir formación periodica en concienciación sobre ciberseguridad: reconocimiento de phishing, higiene de contraseñas, ingenieria social, manejo de datos y notificación de incidentes.
  • Formación técnica: Los equipos de TI y seguridad necesitan formación específica por rol en desarrollo seguro, procedimientos de respuesta a incidentes, forense digital y amenazas emergentes.
  • Rastrear y documentar todas las finalizaciones de formación como evidencias para la auditoria.
  • Realizar simulaciones de phishing para medir los niveles de concienciación (el Verizon DBIR 2024 reporta que el 68% de las brechas involucro un elemento humano).

Paso 11: Establecer Continuidad de Negocio y Recuperación ante Desastres

Plazo: 4-6 semanas | Responsable: TI, CISO, Responsables de Negocio | Resultado: Planes BCP/DR, resultados de pruebas

  • Realizar un Análisis de Impacto en el Negocio (BIA) para identificar procesos críticos y sus dependencias.
  • Definir RTO (Recovery Time Objectives) y RPO (Recovery Point Objectives) para cada sistema crítico.
  • Desarrollar Planes de Continuidad de Negocio para cada proceso crítico.
  • Crear Planes de Recuperación ante Desastres para sistemas TI e infraestructura.
  • Implementar procedimientos de gestión de crisis incluyendo planes de comunicación.
  • Probar todos los planes mediante ejercicios de mesa y simulaciones completas al menos anualmente.
  • Documentar los resultados de las pruebas y las acciones de mejora.

Paso 12: Realizar Auditoria Interna

Plazo: 2-4 semanas | Responsable: Auditoria Interna, Auditores Externos | Resultado: Informe de auditoria con hallazgos

  • Realizar una auditoria interna contra todos los requisitos del Artículo 21 de la NIS2.
  • Verificar que todas las políticas estan documentadas, aprobadas y comunicadas.
  • Probar la efectividad de los controles técnicos.
  • Verificar la preparación de respuesta a incidentes mediante ejercicios simulados.
  • Verificar que las medidas de seguridad de la cadena de suministro estan implementadas y documentadas.
  • Comprobar la completitud de los registros de formación.
  • Considerar contratar un auditor externo cualificado para una evaluación independiente.
  • Documentar todos los hallazgos y crear un plan de remediación con plazos para las brechas identificadas.

Paso 13: Remediar los Hallazgos de la Auditoria

Plazo: 2-8 semanas (dependiendo de los hallazgos) | Responsable: CISO, equipos relevantes | Resultado: Evidencias de remediación

  • Priorizar hallazgos por severidad: los hallazgos críticos deben abordarse en dias, los altos en semanas.
  • Asignar responsabilidad clara para cada acción de remediación.
  • Rastrear el progreso respecto a los plazos acordados.
  • Verificar la eficacia de la remediación mediante nuevas pruebas.
  • Documentar todas las actividades de remediación y evidencias para futuras auditorias.
  • Informar del estado de remediación a los organos de dirección.

Paso 14: Establecer Monitorizacion Continua del Cumplimiento

Plazo: Continuo | Responsable: CISO, Equipo de Seguridad | Resultado: Informes de cumplimiento regulares

El cumplimiento de la NIS2 no es un logro puntual sino una obligación continua. Establecer procesos para la monitorización y mejora continuas:

  • Monitorizacion continua de seguridad: Mantener monitorización 24/7 de tus sistemas de redes e información. Orizon Oversight puede proporcionar capacidades gestionadas de detección y respuesta.
  • Revisiones regulares de riesgos: Reevaluar el registro de riesgos al menos trimestralmente y tras cualquier cambio o incidente significativo.
  • Revision de políticas: Revisar y actualizar todas las políticas de seguridad al menos anualmente.
  • Pruebas de penetracion: Realizar al menos un test de penetracion anual y tras cualquier cambio significativo en los sistemas.
  • Revision de proveedores: Reevaluar la seguridad de proveedores críticos al menos anualmente.
  • Actualización de formación: Impartir formación de actualización a todos los empleados al menos anualmente.
  • Informes a la dirección: Proporcionar informes regulares sobre el estado de ciberseguridad a los organos de dirección.
  • Ejercicios de respuesta a incidentes: Realizar ejercicios de mesa al menos dos veces al año.

Herramientas y Marcos que Aceleran el Cumplimiento

Herramienta/MarcoPropositoPasos Relevantes
ISO 27001Sistema de Gestión de Seguridad de la InformaciónPasos 4-7, 12
NIST Cybersecurity FrameworkEstructura de gestión de riesgosPasos 5, 8, 14
Solución SIEMMonitorizacion de seguridad y detección de incidentesPasos 6, 8, 14
Plataforma GRCGestión de gobernanza, riesgo y cumplimientoPasos 4, 5, 12, 14
Escaner de VulnerabilidadesIdentificación de vulnerabilidades técnicasPasos 4, 8, 14
Plataforma Security AwarenessFormación de empleados y simulación de phishingPasos 10, 14
Orizon NIS2 ComplianceSoporte integral de cumplimiento NIS2Todos los pasos
Orizon Compliance AutomationMonitorizacion y reporting automatizado del cumplimientoPasos 12, 14

Como Puede Ayudarte Orizon

Implementar el cumplimiento NIS2 desde cero puede ser desafiante, especialmente para organizaciones que entran por primera vez en el alcance. Las soluciones de Orizon para el cumplimiento NIS2 proporcionan orientacion experta en cada paso de esta checklist, desde el análisis de brechas inicial hasta el monitoreo continuo. Nuestro equipo tiene experiencia directa con el D.Lgs. 138/2024 italiano y los requisitos de la transposición espanola, asegurando que tu programa de cumplimiento cumpla las demandas específicas de tu autoridad nacional.

Preguntas Frecuentes

Cuanto tiempo lleva el cumplimiento NIS2?

Para una organización mediana típica, espera de 6 a 12 meses desde la evaluación inicial hasta el cumplimiento total. Las organizaciones con certificación ISO 27001 o programas de seguridad maduros pueden alcanzar el cumplimiento más rápido, potencialmente en 3-6 meses. El plazo depende en gran medida del nivel de madurez inicial y del número de brechas identificadas.

Cual es la brecha de cumplimiento más comun?

Según el ENISA NIS Investment Report 2024, las brechas más comunes estan en la seguridad de la cadena de suministro (el 73% de las organizaciones reporto brechas), la capacidad de notificación de incidentes (62%) y la formación de los organos de dirección (58%). Muchas organizaciones tienen controles técnicos pero carecen de las estructuras de gobernanza y procesos que la NIS2 exige.

Necesito estar certificado en ISO 27001 para cumplir con la NIS2?

No, la certificación ISO 27001 no es un requisito de la NIS2. Sin embargo, ISO 27001 proporciona un marco excelente que se alinea estrechamente con los requisitos de la NIS2. Las organizaciones con certificación ISO 27001 tipicamente tienen el 60-70% de los requisitos NIS2 ya cubiertos.

Puedo externalizar las actividades de cumplimiento NIS2?

Si, muchas actividades pueden externalizarse, incluyendo análisis de brechas, pruebas de penetracion, monitorización de seguridad y respuesta a incidentes. Sin embargo, la responsabilidad de los organos de dirección no puede externalizarse. Según el Artículo 20, la alta dirección mantiene la responsabilidad personal de aprobar y supervisar las medidas de ciberseguridad.

Que pasa si no estoy totalmente conforme en 2026?

Las organizaciones que no cumplan se enfrentan a sanciones de hasta 10 millones de euros o el 2% de la facturación anual global para entidades esenciales, y 7 millones de euros o el 1,4% para entidades importantes. Las autoridades nacionales también pueden emitir instrucciones vinculantes, ordenar auditorias de seguridad y suspender temporalmente certificaciones. Lo clave es demostrar un progreso activo hacia el cumplimiento en lugar de esperar a una acción de aplicación.

Como Orizon Ayuda con NIS2

RequisitoSolucion OrizonCobertura
Gestion RiesgosRECON + Oversight
Gestion IncidentesOversight SOC 24/7
Pruebas SeguridadFireline Pentest
Security AwarenessAware Platform
nis2
checklist
implementation
compliance
step-by-step