Hoja de ruta de NIS2 para directores gerentes
Los pasos priorizados. Su tiempo personal: ~3 horas al año: todo lo demás es delegable.
You do not have to work through the steps by hand. The free platform guides you through exactly this roadmap, drafts most of the evidence for you, and keeps sign-offs and deadlines in view. You review and approve. Open source, no lock-in.
La hoja de ruta
Compruebe los umbrales (empleados, ingresos, sector) para confirmar si su entidad se clasifica como 'esencial' o 'importante'.
Debe registrarse ante la autoridad de NIS2 de cada Estado miembro de la UE en el que opere: no solo Alemania. 'Operar en' significa establecimiento físico: su propia empresa, una sucursal, una oficina o sus propios empleados sobre el terreno en ese país. Las ventas transfronterizas por sí solas no cuentan. Ejemplo: una GmbH alemana con una oficina en Viena se registra ante el BSI (DE) y ante la NIS-Stelle (AT).
La única obligación que no puede delegarse. Demostrar conocimientos suficientes de la gestión de riesgos de ciberseguridad.
Lista completa de los sistemas, aplicaciones y datos de los que dependen sus operaciones: y de los riesgos frente a cada uno. Ambos son la base de toda demás obligación de NIS2 y lo primero que pide ver un auditor. En la plataforma NISD2, su responsable de TI y su CISO construyen y mantienen el inventario y el registro de riesgos, y el flujo de notificación de incidentes (24 h / 72 h / 1 mes conforme al §32 BSIG) queda integrado automáticamente.
Inventario de sus proveedores directos, vinculado a su registro de activos (qué proveedor opera qué sistema). Gestión continua de riesgos de ciberseguridad: no un cuestionario puntual: postura de seguridad por proveedor, notificaciones de incidentes recibidas a través de su portal de proveedores, puntuación de riesgos. La plataforma incluye el cuestionario estándar anclado a NIS2 (código abierto, MIT + CC BY 4.0) y mantiene el inventario.
Las diez áreas de medidas conforme a NIS2 Art. 21: gestión de incidentes, continuidad del negocio (copias de seguridad, recuperación), formación, control de acceso, criptografía, gestión de vulnerabilidades y parches, seguridad de red, supervisión, contratos con proveedores, comunicaciones. La plataforma cubre las diez con plantillas, captura automática de pruebas y un registro de auditoría completo; usted aprueba el resumen anual.
- 1× formación (~2 horas, puntual)
- 5× aprobaciones de documentos (~40 minutos en total)
- Se recomienda una actualización anual
Total: ~3 horas al año.
Todo lo demás lo gestiona su responsable de TI o su CISO.
Esta página es una guía estructurada basada en NIS2, BSIG, CIR 2024/2690 y ENISA TIG. No constituye asesoramiento jurídico. Su responsable de TI o su CISO se encargan del trabajo operativo.