BRIEFING DE SEGURIDAD · 13.07.2026 DEENFRES

Estrategia y Gobernanza

NIS2 está en ejecución: Primeros procedimientos, responsabilidad personal, BSI realiza auditorías

Por Alec Chizhik · 29 de mayo de 2026 · 7 min de lectura

La NIS2 ha pasado de la preparación a la ejecución. En los primeros Estados miembros se están publicando sanciones, Alemania ha abierto procedimientos contra varias entidades por notificaciones tardías y la BSI está realizando auditorías activas. Lo nuevo no es la directiva, lo nuevo es la seriedad del asunto: multas de hasta diez millones de euros o el dos por ciento de la facturación anual mundial, y la alta dirección responde personalmente. Esto traslada la cuestión del si al ahora.

Lo más importante en resumen

  • La ejecución está en marcha. Se han publicado las primeras sanciones y Alemania ha abierto procedimientos por notificaciones tardías.
  • La alta dirección responde. Multas de hasta diez millones de euros o el dos por ciento de la facturación, más la responsabilidad personal de la dirección.
  • La BSI audita activamente. La capacidad de acreditar las medidas ahora prevalece sobre su mera existencia.

Relacionado:El token que anula el MFA  /  Ciberresponsabilidad en la administración pública

Qué significa el paso a la ejecución

¿Qué es la NIS2? La NIS2 es la directiva de la UE sobre seguridad de las redes y sistemas de información. Obliga a las entidades esenciales e importantes a gestionar los riesgos, notificar incidentes y aplicar medidas de seguridad acreditables. A diferencia de la directiva anterior, la NIS2 hace expresamente responsable a la alta dirección.

Durante años, la NIS2 fue un proyecto de futuro: un nivel de madurez que se quería alcanzar en algún momento. Esa fase ha terminado. Con las primeras sanciones publicadas y los procedimientos activos, la directiva se ha convertido en una obligación exigible. Para un SOC, esto cambia las prioridades. Ya no basta con tener medidas. Estas deben estar documentadas, ser acreditables y, en caso de emergencia, poder notificarse dentro del plazo establecido.

La obligación de notificación es el primer escollo. Los procedimientos alemanes se refieren a notificaciones tardías, no a la falta de tecnología. Una notificación inicial en un plazo de 24 horas y un informe detallado en 72 horas exigen un proceso ensayado, no una actuación ad hoc. Quien, durante un incidente, se pone a pensar quién notifica qué, a quién y cuándo, pierde precisamente el plazo que ahora se sanciona.

10 mill. €
o el dos por ciento de la facturación anual mundial es la sanción que amenaza a las entidades esenciales en caso de infracción, dependiendo de cuál de las dos cifras sea mayor.
Fuente: Directiva NIS2, marco sancionador para entidades esenciales

Por qué la responsabilidad personal lo cambia todo

La verdadera palanca de NIS2 no es la cuantía de las multas, sino a quién van dirigidas. La directiva obliga a los órganos de dirección a aprobar y supervisar las medidas de gestión de riesgos. De este modo, la ciberseguridad se convierte en un asunto de la alta dirección en el sentido literal. En caso de infracciones graves, no solo se enfrentan a multas, sino también a responsabilidad personal, que puede llegar hasta la prohibición temporal de ejercer cargos directivos.

Para la práctica en el SOC, esto es a la vez una buena noticia y una obligación. Una buena noticia, porque desaparece el viejo problema de que los presupuestos de seguridad se estancan en la dirección. Si la dirección responde personalmente, se interesa. Una obligación, porque el SOC ahora debe proporcionar lo que la dirección necesita para cumplir con su deber: pruebas verificables de que las medidas existen, funcionan y se aplican en caso de incidente.

Ya no basta

  • Medidas existentes pero sin documentar
  • Proceso de notificación solo sobre el papel
  • La seguridad como un tema exclusivamente de TI

Resiste la auditoría

  • Medidas documentadas y demostrables
  • Proceso de notificación en 24/72 horas ensayado
  • La dirección aprueba y supervisa de forma verificable

Lo que un SOC debe demostrar ahora de forma concreta

El primer punto es la cadena de notificación. Quién detecta, quién decide, quién notifica y en qué plazo. Este procedimiento debe ensayarse, no solo describirse. Un simulacro de mesa que represente un incidente revela en una hora dónde fallaría la notificación real: competencias poco claras, falta de datos de contacto de la autoridad, ausencia de una plantilla de notificación preparada.

El segundo punto es la trazabilidad. El BSI no comprueba si alguien tuvo buena voluntad, sino si las medidas son demostrables. Registros que muestren que se aplicaron parches. Protocolos que prueben que se supervisan los accesos. Una evaluación de riesgos documentada y aprobada por la dirección. Lo que no está documentado no existe en la auditoría.

En la auditoría no cuenta lo que un equipo ha hecho, sino lo que puede demostrar. Una medida eficaz sin pruebas no es una medida ante el supervisor.

El tercer punto es la cadena de suministro. NIS2 exige que también se evalúe la seguridad de los proveedores. Una empresa no solo responde de su propia tecnología, sino del riesgo que incorpora a través de sus prestadores de servicios. Es un trabajo que muchas tienen aún por delante, porque requiere un inventario de los proveedores críticos y de su estado de seguridad. Quien no pueda presentar nada aquí tiene una laguna evidente.

La valoración objetiva: NIS2 no inventa ninguna técnica nueva. Impone disciplina en lo que de todos modos era una buena práctica. Aplicar parches, supervisar, notificar, documentar. La diferencia es que ahora esta disciplina se audita y se sanciona, y que la dirección responde por ella. Quien no tenga pruebas en la próxima auditoría del BSI o en un incidente ha dejado pasar el plazo en el que prepararse era más barato que la multa.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Es NIS2 realmente ejecutable ya?

Sí. En los primeros Estados miembros se están publicando sanciones, Alemania ha abierto procedimientos por notificaciones tardías y el BSI está auditando activamente. La fase de preparación ha dado paso a la de ejecución.

¿A cuánto pueden ascender las multas?

Para las entidades esenciales, hasta diez millones de euros o el dos por ciento del volumen de negocio mundial anual, la cantidad que resulte más elevada. A esto se suman posibles consecuencias personales para la dirección.

¿Qué significa la responsabilidad personal de la dirección?

Los órganos directivos deben aprobar y supervisar las medidas de seguridad. En caso de infracciones graves, además de multas, se imponen responsabilidades personales y, en el extremo, prohibiciones temporales de actividad. La ciberseguridad es, por tanto, literalmente un asunto de máxima dirección.

¿Cuál es el plazo para notificar los incidentes?

Una primera notificación dentro de las 24 horas y un informe detallado en el plazo de 72 horas. Las notificaciones con retraso exacto están en el centro de los primeros procedimientos alemanes, por lo que un proceso de notificación ensayado es decisivo.

¿Qué audita la BSI durante la auditoría?

La demostrabilidad de las medidas. Registros (logs), actas y una evaluación de riesgos firmada por la dirección. Lo que no está documentado se considera inexistente durante la auditoría, independientemente de si se ha implementado técnicamente.

Más de la red MBF Media

cloudmagazinCloud nativa madura: Qué significan Knative y Kubernetes 1.34 para las cargas de trabajo de IAMyBusinessFutureYa no se trata de posicionar, sino de ser citado: Cómo GEO reconstruye la visibilidad B2BDigital ChiefsLa soberanía en la nube se convierte en tema clave para las juntas directivas

Lectura adicional

Una revista de Evernine Media GmbH