forumAbrir tema

Nos han dicho que nos afecta NIS2: ¿estamos obligados en España y qué hay que hacer?

OOkan F***Experto
Cargo
Product Manager en Fintech
Tipo de organización
cadena de tiendas
Miembro desde
ago 2023
Mensaje
146
#1

Somos una empresa ubicada en Madrid con 38 empleados y una facturación anual de unos 4,2 millones de EUR, dedicada a la fabricación de válvulas industriales y componentes de automatización. Entre nuestros clientes tenemos dos grandes distribuidoras regionales de energía y agua en España.

La semana pasada uno de estos clientes nos envió una notificación oficial indicando que han iniciado auditorías de proveedores según la nueva directiva europea de ciberseguridad NIS2. Adjuntan un formulario de 18 páginas con requisitos de seguridad: desde autenticación de doble factor hasta tiempos de notificación de incidentes, pruebas de respaldo y registro de formación del personal. Dicen que si no lo cumplimentamos podrían suspender el contrato.

Somos un fabricante mediano, no operamos directamente infraestructuras críticas. ¿Cómo nos afecta en la práctica la normativa NIS2 en España? ¿Estamos obligados por ley o es solo una exigencia contractual del cliente? ¿Por dónde empezamos?

DDamla C***Participante
Cargo
Director de relaciones con clientes
Sector
Imprenta
Tipo de organización
Empresa de 300 empleados
Miembro desde
nov 2022
Mensaje
229
Más útil#2

Respuesta corta: Aunque por número de empleados y facturación quedáis por debajo de los umbrales directos de la directiva NIS2, estáis obligados a cumplirla de forma indirecta debido a los requisitos de seguridad en la cadena de suministro al prestar servicio a sectores críticos. La ley no os sancionará a vosotros directamente, pero vuestro cliente no puede trabajar con proveedores que no garanticen estos estándares por imperativo legal.

El alcance directo de NIS2 exige contar con al menos 50 empleados o 10 millones de EUR de facturación anual. Con 38 trabajadores y 4,2 millones de EUR no entráis automáticamente como entidad 'esencial' u 'importante'. Sin embargo, el artículo 21 obliga a las grandes empresas de agua o energía a controlar los riesgos de ciberseguridad de todos sus proveedores. El cuestionario de 18 páginas busca cubrir sus propias obligaciones legales según el Esquema Nacional de Seguridad (ENS) y las guías del CCN-CERT.

En España, los organismos competentes son el CNPIC para operadores críticos e INCIBE para el tejido empresarial general. En vez de lanzaros a ciegas a por certificaciones carísimas, lo prioritario es resolver los puntos básicos de higiene digital que os pide el cliente en el cuestionario.

Centraos en tres acciones clave: implantad autenticación de doble factor (MFA) en todos los accesos corporativos, realizad y documentad pruebas de restauración de copias de seguridad fuera de línea, y redactad un plan interno de respuesta a incidentes para notificar al cliente en menos de 24 horas si ocurre algo. Con esos puntos documentados pasaréis la evaluación de riesgo de proveedores sin problema.

DDefneParticipante
Cargo
Analista SOC
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2024
Mensaje
146
#3

La traba técnica más gorda de ese formulario suele ser la segmentación de red y el control de accesos. Si dais soporte remoto o suministráis piezas a la energética, vais a tener que demostrar que vuestra red de producción está 100% aislada de la red de oficinas y de los servidores expuestos a internet.

İİbrahim A***ExpertoMiembro de la comunidad
Miembro desde
may 2024
Mensaje
1
#4

Mañana mismo coged el cuestionario y divididlo en 3 bloques: lo que ya cumplís, lo que resolvéis con ajustes en 15 días y lo que requiere presupuesto. Rellenad los dos primeros bloques y enviádselo ya al cliente junto con un cronograma para la parte de inversión. En el 90% de los casos esto basta para salvar el contrato y dar tranquilidad.

ÖÖmerParticipante
Cargo
Analista financiero
Miembro desde
dic 2023
Mensaje
126
#5

El mes pasado un cliente de logística en Barcelona nos mandó un documento similar. Un consultor externo les pedía 12.000 EUR de costes de auditoría. Nos sentamos con el responsable de seguridad del cliente y vimos que en realidad solo buscaban formación básica en ciberseguridad para los empleados y obligar al uso de gestor de contraseñas; resolvimos el proceso internamente con un coste de 600 EUR.

EElif T***Participante
Cargo
Director de recursos humanos
Sector
Transporte
Tipo de organización
Empresa de 120 empleados
Miembro desde
sept 2024
Mensaje
265
#6

Aunque legalmente estés exento de forma directa el pliego de condiciones de un cliente corporativo tiene fuerza de ley; si no cumples el requisito te quedas fuera de la licitación.

DDeniz D***Participante
Cargo
Fundador de agencia
Sector
Servicios de seguridad
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
mar 2023
Mensaje
122
#7

En el documento que os llegó, ¿solo piden un cuestionario de autoevaluación o hay exigencia de un informe de auditoría independiente de terceros o un certificado de conformidad con el Esquema Nacional de Seguridad (ENS)? Este detalle cambia tu presupuesto por completo.

CCeren A***Experto
Cargo
Director de marca
Tipo de organización
cadena de tiendas
Miembro desde
ago 2023
Mensaje
154
#8

En España cuando ni siquiera la trasposición de la NIS2 a la ley nacional está del todo asentada, las grandes empresas están endosando documentos de auditoría tipo a todos sus proveedores. Es un mero reflejo de protegerse las espaldas pisoteando a las pymes; la mayoría de los puntos se pueden flexibilizar.

MMelis E***Experto
Cargo
Técnico de control de calidad
Sector
Industria auxiliar del automóvil
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2023
Mensaje
50
#9

Los 3 puntos críticos de seguridad que debéis cubrir rápidamente son: 1) Autenticación de doble factor obligatoria en todas las conexiones remotas y correos, 2) Rutina de copias de seguridad cifradas y físicamente separadas, 3) Procedimiento por escrito de que los accesos de los empleados de proveedores se revocan de inmediato al salir de la empresa.

AAyşegülParticipante
Cargo
Hotel boutique
Tipo de organización
taller
Miembro desde
ago 2024
Mensaje
86
#10

A veces es muy agotador que a talleres de 30-40 personas como el nuestro nos traten como si gestionáramos una central nuclear. pues pero míralo así: una vez completas estos procedimientos se convierte en una ventaja comercial enorme frente a tus competidores.

OOsman U***Participante
Cargo
Secretaria
Sector
Distribución alimentaria
Tipo de organización
cooperativa
Miembro desde
dic 2024
Mensaje
312
#11

Estoy totalmente de acuerdo. Una copia de seguridad no probada no es una copia de seguridad.

Los primeros tres meses todo va bien, los problemas aparecen en el cuarto. Si escribís el resultado aquí, también servirá de ayuda a otros.

ÖÖzgür Y***Participante
Cargo
Responsable de TI
Sector
Química
Tipo de organización
agencia boutique
Miembro desde
nov 2023
Mensaje
5

Doki · Aplicación móvil · 2025

#12

hace mucho que oímos eso pero a nosotros nunca nos pasó así. todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

comprobado por experiencia.

KKader B***Experto
Cargo
Responsable de redes sociales
Sector
Deportes y fitness
Tipo de organización
agencia boutique
Miembro desde
nov 2024
Mensaje
56
#13

Tema muy oportuno.

YYusuf Y***Participante
Cargo
Responsable de redes sociales
Sector
Inmobiliaria
Tipo de organización
empresa dentro de un holding
Miembro desde
sept 2024
Mensaje
79
#14

Entrando en detalle: La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Por supuesto, cambia si tu situación es diferente.

İİlknur Y***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
2
#15

Lo que se dice aquí es exactamente lo que nos pasó. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Por supuesto, cambia si tu situación es diferente.

DDilara T***Participante
Cargo
Responsable de redes sociales
Sector
Logística
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2024
Mensaje
333
#16

Correcto. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Si escribís el resultado aquí, también servirá de ayuda a otros.

BBetülExperto
Cargo
Consultor de gestión
Miembro desde
oct 2023
Mensaje
164
#17

Hablaré desde el otro lado, yo estoy en el lado del proveedor. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Esta es mi opinión, no lo escribo como una verdad absoluta.

PPolat M***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
69
#18

Hablaré desde el otro lado, yo estoy en el lado del proveedor. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Si escribís el resultado aquí, también servirá de ayuda a otros.

UUfuk B***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
114
#19

Este enfoque tiene un coste y no se habla de ello. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Lo dejo como nota por si sirve.

KKadir Z***Participante
Cargo
Director de producción
Sector
Embalaje
Tipo de organización
Empresa de 300 empleados
Miembro desde
abr 2023
Mensaje
123

Doki · Prueba de penetración · 2025

#20

Hay una cosa a la que hay que prestar atención. No tengáis miedo de preguntar quien no pregunta siempre paga más caro.

Yo seguiría por ese camino.

Responder