Por qué NIS2 afecta a sus clientes y a sus proyectos
NIS2 no se aplica únicamente a los operadores en sí: se extiende a su cadena de suministro. Una entidad esencial (hospital, red energética, operador de transporte, administración local) debe evaluar y documentar la seguridad de cada proveedor que toca su infraestructura digital. Eso incluye al proveedor de alojamiento del sitio web, la plataforma de aplicaciones y las herramientas SaaS integradas. Una agencia que entrega un proyecto a un cliente sujeto a NIS2 queda por tanto indirectamente dentro del ámbito: si no puede aportar garantías documentadas sobre el alojamiento elegido, su cliente no puede cumplir su obligación de supervisión de la cadena.
Lo que NIS2 exige en la práctica
- Diez medidas mínimas de ciberseguridad — entre ellas la gestión de incidentes, la seguridad de la cadena de suministro, las políticas de control de acceso y el cifrado.
- Alerta temprana en 24 h — todo ciberataque significativo debe notificarse a la autoridad competente en las 24 horas siguientes a su detección.
- Informe completo en 72 h — informe detallado del incidente a la autoridad nacional en un plazo de tres días.
- Auditoría documentada de la cadena de suministro — cada proveedor crítico debe ser evaluado y los compromisos contractuales de seguridad, formalizados.
- Pruebas periódicas de resiliencia — pruebas de intrusión, análisis de vulnerabilidades y ejercicios de continuidad a intervalos definidos.
- Gobernanza al nivel de la dirección — los directivos pueden ser considerados personalmente responsables del incumplimiento de las obligaciones NIS2.
A quién afecta: entidades esenciales e importantes
NIS2 distingue dos categorías. Las «entidades esenciales» (EE) operan en los sectores de mayor criticidad: energía, transporte, banca, infraestructuras de los mercados financieros, salud, agua potable, aguas residuales e infraestructuras digitales. Las «entidades importantes» (EI) abarcan sectores adyacentes: servicios postales, gestión de residuos, fabricación, química, alimentación y proveedores digitales. El umbral general: toda entidad de tamaño mediano (50 empleados o 10 M€ de facturación) en estos sectores está afectada. Las estructuras más pequeñas también pueden estarlo si desempeñan un papel crítico para su sector. La primera obligación de registro de las entidades esenciales se fijó para el 30 de junio de 2026 en varios Estados miembros.
Prepare su cumplimiento de NIS2
Identificar si usted o sus clientes están dentro del ámbito
Compruebe el sector de actividad de cada cliente y los umbrales aplicables (plantilla, facturación). Los textos de transposición nacionales — en Francia, el proyecto de ley NIS2 en fase de finalización en el primer semestre de 2026 — precisan los ámbitos exactos.
Elaborar el inventario de activos digitales y de proveedores
Enumere los sistemas, aplicaciones y servicios de terceros que tratan datos críticos. Para cada proveedor, documente los compromisos de seguridad disponibles: ubicación de los datos, certificaciones y procedimientos ante incidentes.
Implantar la gestión de incidentes
Defina un circuito de detección, escalado y notificación: quién activa la alerta temprana en 24 h, quién redacta el informe de las 72 h y qué canal se utiliza para notificar a la autoridad nacional competente.
Elegir proveedores con compromisos documentados en la UE
Dé prioridad a proveedores de alojamiento cuyos servidores estén ubicados en la Unión Europea, que puedan aportar documentación de seguridad (ISO 27001 o equivalente) y cuyos contratos definan claramente las responsabilidades en caso de incidente.
Probar y verificar de forma periódica
Planifique pruebas de intrusión y revisiones de seguridad a intervalos regulares. Conserve los informes: constituyen las pruebas documentales exigidas en una auditoría NIS2.
Su proveedor de alojamiento forma parte de la cadena de suministro NIS2
Para un cliente sujeto a NIS2, el proveedor de alojamiento no es un proveedor cualquiera. La ubicación de los servidores en la UE, los compromisos contractuales en materia de seguridad y los procedimientos documentados de notificación de incidentes cuentan directamente en su auditoría de cumplimiento. Elegir un proveedor capaz de aportar estos elementos simplifica el trabajo de su cliente y refuerza la posición de su agencia como socio de confianza.
NIS2: una exigencia que refuerza la confianza de sus clientes
El cumplimiento de NIS2 no es únicamente un ejercicio normativo. Para las agencias que entregan proyectos a entidades esenciales o importantes, constituye un argumento comercial concreto: poder justificar que el alojamiento elegido respeta los estándares exigidos por la directiva — ubicación de los datos, seguridad, gestión de incidentes — distingue una oferta seria de una oferta genérica. Las entidades sujetas a NIS2 necesitan proveedores que comprendan sus restricciones. Sanciones por incumplimiento: hasta 10 M€ o el 2 % de la facturación mundial anual para las entidades esenciales.