¿Incidente en curso? Repórtelo de inmediato — atención en menos de 1 hora.Reportar un incidente

NIS2 (directiva UE)

Directiva europea relativa a la seguridad de las redes y los sistemas de información, que impone obligaciones de ciberseguridad a las entidades esenciales e importantes de la Unión Europea.

Dernière mise à jour22 de agosto de 2026

A quién afecta

Directamente: las entidades esenciales e importantes establecidas en la Unión Europea, según su sector y su tamaño, tal como las define cada Estado miembro al transponer la directiva. Indirectamente: los proveedores y subcontratistas fuera de la UE — en particular los exportadores marroquíes y africanos — cuyos clientes europeos trasladan exigencias de seguridad por vía contractual.

Qué exige la norma

NIS2 impone a las entidades concernidas la gestión de los riesgos de ciberseguridad, la notificación de incidentes significativos, y obligaciones relativas a la seguridad de la cadena de suministro. Estas últimas se trasladan a los proveedores no pertenecientes a la UE en forma de cuestionarios de seguridad, cláusulas contractuales o exigencias de alineación con referenciales reconocidos, solicitados por el cliente europeo.

Etapas de cumplimiento

01

Identificar si sus clientes europeos pertenecen a un sector cubierto por NIS2

02

Inventariar los cuestionarios de seguridad y exigencias contractuales ya recibidos

03

Realizar un diagnóstico de brechas respecto a las exigencias habitualmente solicitadas (gestión de riesgos, gestión de incidentes, seguridad de la cadena de suministro)

04

Estructurar una respuesta tipo para los cuestionarios de seguridad de proveedores

05

Actualizar los controles internos identificados como insuficientes

Errores frecuentes

  • Responder caso por caso a cada cuestionario sin un enfoque estructurado
  • Considerar que NIS2 no concierne a la empresa por el simple hecho de estar establecida fuera de la Unión Europea
  • Ignorar las exigencias transmitidas en cascada por un cliente contratante europeo hasta la ruptura del contrato

Correspondencia con otros marcos (UCM)

MarcoCubierto
iso-27001
rgpd

Recurso descargable

Reciba la checklist por correo electrónico.

Preguntas frecuentes

¿Está mi empresa marroquí directamente sujeta a NIS2?

No, NIS2 regula a entidades establecidas en la Unión Europea. Una empresa marroquí o africana no está directamente regulada, pero puede recibir exigencias de seguridad transmitidas por sus clientes europeos sujetos a la directiva.

¿Por qué mi cliente europeo me envía un cuestionario de seguridad?

Porque NIS2 exige a las entidades reguladas gestionar los riesgos de seguridad de su cadena de suministro, incluidos los vinculados a sus proveedores situados fuera de la Unión Europea.

¿Qué debo responder a un cuestionario de seguridad de proveedores?

Una respuesta estructurada y coherente con sus controles reales. Una plantilla descargable de respuesta a un cuestionario de seguridad de proveedores permite preparar una base reutilizable para las solicitudes recibidas.

¿Qué sectores están más afectados por esta exigencia en cascada?

Los sectores exportadores fuertemente integrados en cadenas de valor europeas: automoción, aeronáutica, textil, agroalimentario y offshoring.

¿Reemplaza NIS2 al RGPD?

No. NIS2 trata sobre la seguridad de las redes y los sistemas de información, mientras que el RGPD trata sobre la protección de los datos de carácter personal. Ambos marcos son complementarios y pueden repercutir igualmente sobre un proveedor fuera de la UE.