BRIEFING DE SEGURIDAD · 09.09.2026 DEENFRES

Estrategia y Gobernanza

Cumplimiento de NIS2 en la mediana empresa: pasos factibles, errores evitables

Por Alec Chizhik · 18 de mayo de 2026 · 10 min de lectura

La ley de implementación de NIS2 está en vigor desde el 6 de diciembre de 2025. No hay período de transición. El plazo de registro en el BSI expiró el 6 de marzo de 2026. Alrededor de 29.500 empresas en Alemania están sujetas a las nuevas obligaciones, muchas de ellas son empresas medianas y muchas de ellas aún no están registradas. La pregunta ya no es si NIS2 llega, sino cómo una empresa mediana puede implementar la normativa de manera pragmática sin convertirla en un proyecto grande.

Lo más importante en resumen

  • El plazo ha expirado, no la obligación. NIS2 es válida desde diciembre de 2025 sin período de transición. Quien aún no esté registrado, debe hacerlo; el registro tardío sigue siendo posible.
  • Diez áreas de medidas, no un proyecto grande. La ley exige una gestión de riesgos estructurada. La mayoría de las empresas medianas ya tienen componentes de esto, solo que no están documentadas.
  • La dirección responde personalmente. NIS2 hace que la aprobación y supervisión de las medidas sean responsabilidad de la dirección. Esta obligación no se puede delegar al departamento de TI.
  • La cadena de notificación debe estar probada. 24 horas de alerta temprana, 72 horas de notificación, un mes para el informe final. Un camino de notificación no probado quema el primer plazo con la organización.

¿Qué es NIS2? NIS2 es la directiva de la UE sobre seguridad de la red y la información, implementada en Alemania a través de la ley de implementación de NIS2 (NIS2UmsuCG). Obliga a las empresas consideradas esenciales o importantes a tener un gestión de riesgos de ciberseguridad documentada, a registrarse en el BSI y a notificar incidentes de seguridad significativos.

Relacionado:Dónde la mediana todavía se queda atrás técnicamente en NIS2  /  EU-AI-Act 2 de agosto de 2026: dónde se abre la brecha de alto riesgo

La fecha límite ya ha pasado

La mayoría de los artículos de NIS2 de los últimos dos años terminaban con una fecha en el futuro. Este no es el caso. La ley de implementación de NIS2 se publicó en el Boletín Oficial de la Ley Federal el 6 de diciembre de 2025 y ha estado en vigor desde entonces. No hay una introducción escalonada ni un período de gracia, como muchos empresas esperaban. Las obligaciones entran en vigor a partir de la publicación.

Según estimaciones del BSI y el BMI, esto afecta a alrededor de 29.500 empresas. El rango va desde operadores clásicos de KRITIS hasta empresas medianas en sectores como la ingeniería mecánica, la logística, la producción de alimentos, la química o los proveedores de servicios de TI. Parte de estas empresas no sabe con certeza si están afectadas. Precisamente este es el primer error práctico: NIS2 requiere la autoevaluación. Nadie envía una notificación.

alrededor de 29.500
Empresas en Alemania están sujetas a las obligaciones de NIS2, una parte significativa de ellas son empresas medianas.
Fuente: BSI / BMI, estimación para la implementación de NIS2

El plazo de registro en el BSI finalizó el 6 de marzo de 2026. Quien lo haya perdido, no está exento, sino simplemente retrasado. El registro a través del portal del BSI sigue siendo posible y debe realizarse, requiere un certificado de organización ELSTER. Este paso es pequeño, pero es el requisito previo para todo lo demás y en la práctica se pospone con más frecuencia.

Qué requiere la implementación en la práctica

Detrás de NIS2 no hay un catálogo de requisitos exóticos. La ley exige una gestión de riesgos en diez áreas: análisis de riesgos, manejo de incidentes de seguridad, mantenimiento de la operación con gestión de copias de seguridad, seguridad de la cadena de suministro, seguridad en la adquisición y desarrollo, evaluación de la efectividad de las medidas, higiene cibernética básica y capacitación, criptografía, seguridad del personal y control de acceso, así como autenticación multifactor y comunicación segura.

La buena noticia para la mayoría de las empresas medianas: una parte significativa de estos componentes ya existe en la empresa. Se realizan copias de seguridad, se gestionan accesos, se aplican actualizaciones. Lo que falta, no es la sustancia, sino la documentación estructurada y la prueba de que las medidas son efectivas. NIS2 no solo pregunta si existe una copia de seguridad, sino cuándo se restauró con éxito por última vez.

La segunda parte es la obligación de notificación. Un incidente de seguridad significativo desencadena un plazo de tres etapas: una advertencia temprana al BSI dentro de las 24 horas, una notificación más detallada dentro de las 72 horas y un informe final dentro de un mes. El reloj de 24 horas comienza con el conocimiento del incidente. Quien no ha establecido un camino de evaluación y escalada interna, desperdicia gran parte de este plazo en la aclaración organizativa en lugar de la notificación.

El plan en cuatro pasos

Una implementación de NIS2 se puede configurar como un proyecto grande o como una secuencia ordenada de cuatro pasos. Para las empresas medianas, la segunda variante es más fiable. Sigue el riesgo: lo que aclara el estado, viene primero.

Paso 1: Aclarar y registrar la afectación

Primero, la autoevaluación: ¿la empresa cae bajo NIS2 por tamaño y sector y, si es así, como una instalación esencial o importante? Esta clasificación决定 sobre la intensidad de la supervisión y el marco de sanciones. Una vez que se obtiene el resultado, sigue el registro a través del portal del BSI. Sin este paso, cualquier medida adicional es legalmente incompleta.

Paso 2: Análisis de brechas en las diez áreas

Por cada área de medida, se registra con honestidad qué ya existe, qué existe pero no está documentado y qué falta. El resultado suele ser más tranquilizador de lo que se temía. El esfuerzo rara vez se encuentra en la construcción de nueva tecnología, sino en hacer visible y probar lo que ya existe.

Paso 3: Establecer y simular la cadena de notificación

El camino de notificación necesita roles designados, una regulación de representación y una comunicación de respaldo. Decisivo es la simulación. Quien simula el camino de 24 horas desde la detección del incidente hasta la confirmación de recepción del BSI, encuentra las lagunas organizativas antes de la emergencia, no en ella.

Paso 4: Involucrar a la dirección y asegurar la evidencia

NIS2 obliga a la dirección a aprobar las medidas de riesgo y supervisar su implementación. Esta obligación no es delegable. En la práctica, esto significa: una decisión documentada, una revisión periódica y un registro de evidencia rastreable. Lo que no está documentado se considera, en caso de duda, como no sucedido.

NIS2 no pregunta si existe una copia de seguridad, sino cuándo se restauró correctamente por última vez.

Los errores costosos en la implementación

Cuatro patrones conducen de manera fiable a problemas en la práctica y ninguno de ellos es de naturaleza técnica.

El primer error es posponer el registro, porque parece poco importante. Es el ancla formal de todo el cumplimiento y el primer punto que una supervisión examina. El segundo error es la cadena de suministro olvidada. NIS2 incluye explícitamente la seguridad de los proveedores de servicios y proveedores. Quien solo considera su propia TI ha establecido un alcance demasiado estrecho.

El tercer error es la dirección que intenta delegar su responsabilidad a la departamento de TI. La ley no lo permite y una gestión no involucrada será visible de inmediato en la auditoría. El cuarto error es la cadena de notificación que existe en papel pero nunca se ha practicado. Un camino de escalada que se utiliza por primera vez en el incidente no cumple con el plazo de 24 horas.

El lado técnico, es decir, qué medidas mínimas concretas debe cumplir con mayor frecuencia una empresa mediana, profundiza en el análisis sobre los requisitos mínimos técnicos de NIS2. Esta contribución permanece conscientemente en el nivel organizativo, porque ahí es donde fallan la mayoría de las implementaciones.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Desde cuándo es válida NIS2 en Alemania?

La ley de implementación de NIS2 se publicó el 6 de diciembre de 2025 y ha sido válida desde entonces. No hay un período de transición o gracia, las obligaciones entran en vigor a partir de la publicación. La introducción escalonada esperada originalmente no se ha producido.

Mi empresa ha perdido el plazo de registro, ¿qué hacer ahora?

El plazo de registro en el BSI finalizó el 6 de marzo de 2026, pero un registro tardío sigue siendo posible y debe realizarse de inmediato. Se realiza a través del portal BSI y requiere un certificado de organización ELSTER. El registro es un requisito previo para que otras medidas sean legalmente completas.

¿Qué plazos de notificación se aplican en caso de un incidente de seguridad?

Un incidente significativo desencadena tres plazos: una alerta temprana al BSI dentro de las 24 horas, una notificación detallada dentro de las 72 horas y un informe final dentro de un mes. El reloj comienza cuando la empresa tiene conocimiento del incidente, no con una notificación externa.

¿Se responsabiliza personalmente la dirección?

Sí. NIS2 obliga a la dirección a aprobar las medidas de gestión de riesgos y supervisar su implementación. Esta obligación no es completamente delegable al departamento de TI. Una decisión documentada y una revisión periódica de la dirección son parte del cumplimiento.

¿Es NIS2 un proyecto grande para una empresa mediana?

Por lo general, no. La mayoría de las diez áreas de medidas ya están parcialmente cubiertas en la operación. El esfuerzo se encuentra principalmente en la documentación estructurada, la evaluación de efectividad y el establecimiento de una cadena de notificación practicada, no en la construcción de tecnología fundamentalmente nueva.

Consejos de lectura de la redacción

Selección de la redacción

Recomendado72 por ciento de la ciberdefensa proviene del extranjeroRecomendadoCopilot Coworker actúa solo, el Centro de Operaciones de Seguridad no lo detectaRecomendadoLas autoridades de protección de datos persiguen al sector pymes

Más de la red MBF Media

cloudmagazinLa arquitectura decide el costo del cumplimientoMyBusinessFutureOptimización de procesos sin proyecto permanenteDigital ChiefsNIS2 obliga a los CIO a incluir los dispositivos Edge en el alcance de auditoría

Lectura adicional

Una revista de Evernine Media GmbH