Madurez NIS 2 · Directiva europea obligatoria
Sus obligaciones NIS 2, medidas ámbito por ámbito y traducidas en un plan de acción cuantificado.
10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.
Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.
Madurez NIS 2 · Directiva europea obligatoria
10 ámbitos, escala de 5 niveles.
Nordhavn Industries
53 / 100
Miden su madurez con Datamensio
Un ejemplo
Esta situación podría ser la suya.
Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.
Nadie sabe consolidar.
Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.
Tres semanas, una única base.
Un diagnóstico Directiva (UE) 2022/2555, denominada NIS 2 lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.
Dos gastos evitados antes de comprometerlos.
Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.
Lo que les evitó
- 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
- 2acciones duplicadas detectadas antes del gasto
- 1informe de resultados para el comité, sin reelaboración manual
Estas cifras corresponden a un ejemplo. Podrían ser las suyas.
La norma impone procesos. Datamensio le dice dónde está.
01
El marco de referencia ya está escrito
Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.
02
La puntuación llega el mismo día
En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.
03
El desfase se convierte en un plan con coste
Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.
04
El progreso se demuestra
Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.
La escala de madurez
Un nivel, el siguiente, y la acción que une ambos.
Este mecanismo (un nivel, un nivel superior, y la acción que conecta ambos) es lo que transforma una constatación en una trayectoria.
¿Permite el dispositivo de notificación de incidentes cumplir el plazo de alerta temprana de 24 horas ante la autoridad competente?
- N1
Ningún procedimiento de notificación. El canal de declaración a la autoridad y el contenido esperado no están identificados.
- N2
Existe un procedimiento sobre el papel. Los criterios de activación siguen siendo imprecisos y nadie ha sido designado para emitir la notificación fuera del horario laboral.
- N3
Los criterios de calificación están definidos, se ha designado un rol de notificación con suplente, y el canal ante la autoridad se ha probado al menos una vez.
- N4
La notificación está integrada en la cadena de guardia, los plazos de 24 horas, 72 horas y un mes se siguen como indicadores, cada notificación queda trazada con sus marcas de tiempo.
- N5
El dispositivo está probado mediante ejercicios que incluyen escenarios nocturnos y de fin de semana, y se revisa tras cada ejercicio o incidente real, con un seguimiento documentado de las revisiones.
Acción para pasar de N2 a N3
Redactar los criterios de calificación de un incidente significativo, designar un emisor de la notificación y su suplente en el cuadro de guardia, y realizar una prueba del canal de declaración ante la autoridad en el próximo ejercicio de crisis.
« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »

Directora de la CCI 94CCI Île-de-France
« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »

Maja SucekChief Operating Officer, Interreg Danube
Rara vez solo
Un marco de referencia se combina. Asocie varios para cubrir su actividad, o haga que la IA redacte el suyo.
Tome su primera mediciónen NIS 2.
De qué trata este marco de referencia
La Directiva (UE) 2022/2555, denominada NIS 2, sustituye a la directiva NIS de 2016 y amplía considerablemente el número de entidades afectadas. Distingue entre entidades esenciales y entidades importantes, repartidas en 18 sectores, desde la energía hasta la sanidad, desde el transporte hasta el sector digital, pasando por la gestión de residuos y la fabricación de productos críticos. Su artículo 21 enumera 10 categorías de medidas de gestión de riesgos: análisis de riesgos, gestión de incidentes, continuidad de negocio, seguridad de la cadena de suministro, adquisición y mantenimiento de sistemas, evaluación de la eficacia, higiene y formación, criptografía, control de acceso y gestión de activos, autenticación multifactor. El artículo 20 compromete la responsabilidad de los órganos de dirección, que deben aprobar las medidas y seguir una formación.
La dificultad no está en leer el texto, sino en saber en qué punto se encuentra uno. La directiva fija objetivos, no exigencias técnicas detalladas, y deja a las transposiciones nacionales la tarea de precisarlas. Las preguntas concretas se repiten en todas partes: ¿está la cadena de suministro realmente cubierta, o solo los proveedores informáticos ya contratados? ¿Cumple el dispositivo de notificación el plazo de 24 horas para la alerta temprana, incluyendo fines de semana? ¿Ha aprobado formalmente el órgano de dirección las medidas, con un rastro utilizable? Estas respuestas no se deducen de un inventario de herramientas.
Conviene aclarar una confusión frecuente: NIS 2 no se certifica. Ningún organismo expide un certificado NIS 2. El control corresponde a las autoridades nacionales competentes, en España el CSIRT o autoridad designada según el sector, con un régimen de supervisión más exigente para las entidades esenciales que para las importantes. Otro punto a menudo mal entendido: el perímetro no depende únicamente del tamaño, algunas entidades quedan designadas sea cual sea su plantilla. Por último, las transposiciones nacionales no se han adoptado todas al mismo ritmo, lo cual no elimina la obligación de preparación para los grupos presentes en varios Estados miembros.
El diagnóstico de madurez responde a una pregunta distinta de la del auditoría de cumplimiento. La auditoría concluye con conforme o no conforme, en una fecha dada. El diagnóstico sitúa cada práctica en una escala progresiva e indica qué acción concreta permite pasar al nivel superior. Sobre un texto que deja margen de apreciación a las autoridades, esta lectura por niveles resulta más útil que un veredicto binario: permite demostrar una trayectoria, priorizar las inversiones y comparar las entidades de un mismo grupo.
En Datamensio, el marco de referencia NIS 2 está listo para usar. También puede adaptarlo a su contexto: la IA ajusta los ámbitos, las preguntas y los niveles según el método CMMI, o construye una variante sectorial a partir de sus propios documentos, política de seguridad, plan de continuidad o exigencias de su transposición nacional.
Norma de referencia: Directiva (UE) 2022/2555, denominada NIS 2
Los ámbitos evaluados
Perímetro y gobernanza
Calificación como entidad esencial o importante, registro ante la autoridad nacional, roles y responsabilidades, aprobación de las medidas por el órgano de dirección, formación de los directivos.
Análisis de riesgos y política de seguridad
Política formalizada y aprobada, método de evaluación de riesgos, alcance cubierto, criterios de aceptación, frecuencia de las reevaluaciones.
Gestión de incidentes
Detección y calificación, procedimientos de tratamiento, registro de logs, lecciones aprendidas, coordinación con los equipos operativos.
Notificación a las autoridades
Dispositivo de alerta temprana en 24 horas, notificación en 72 horas, informe final en un mes, información a los destinatarios de servicios, guardia y cadena de decisión.
Continuidad de negocio y gestión de crisis
Copias de seguridad y restauración probada, planes de continuidad y de recuperación, gestión de crisis, ejercicios y escenarios de ransomware.
Seguridad de la cadena de suministro
Mapa de proveedores y prestadores críticos, cláusulas contractuales de seguridad, evaluación de terceros, gestión de vulnerabilidades transmitidas por la cadena.
Adquisición, desarrollo y mantenimiento
Seguridad en el ciclo de vida de los sistemas, gestión de parches, divulgación y tratamiento de vulnerabilidades, pruebas y puesta en producción.
Control de acceso y gestión de activos
Inventario de activos, gestión de cuentas privilegiadas, revisiones de permisos, autenticación multifactor, comunicaciones seguras de emergencia.
Criptografía y protección de datos
Política de cifrado, gestión de claves, cifrado de datos en reposo y en tránsito, uso de protocolos.
Higiene informática, formación y evaluación de la eficacia
Programa de sensibilización, prácticas de higiene básica, indicadores, auditorías internas, medición de la eficacia de las medidas de gestión de riesgos.
Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.
Preguntas frecuentes
¿Es certificable NIS 2?
No. Ningún organismo expide un certificado NIS 2. El control corresponde a las autoridades nacionales competentes, con un régimen de supervisión diferenciado según la entidad sea esencial o importante. El diagnóstico de madurez sirve para demostrar una trayectoria documentada, no para obtener un sello.
¿Qué diferencia hay entre este diagnóstico y una auditoría de cumplimiento NIS 2?
La auditoría verifica la presencia de exigencias en una fecha dada y concluye con una brecha. El diagnóstico sitúa cada práctica en cinco niveles e indica la acción que permite pasar al nivel siguiente. Ambos se complementan: el diagnóstico prepara y prioriza, la auditoría valida.
¿Cuánto tiempo lleva la evaluación?
La versión corta se completa en 20 a 30 minutos. La versión completa, en modo colaborativo con varios contribuyentes, suele extenderse de una a dos semanas, dedicando la mayor parte del tiempo a recopilar información de los equipos de seguridad, compras y continuidad.
Ya estamos certificados en ISO 27001, ¿hace falta repetir el diagnóstico?
ISO 27001 cubre una gran parte de las medidas del artículo 21, pero no la totalidad. La notificación a las autoridades dentro de los plazos impuestos, la responsabilidad del órgano de dirección y el nivel de exigencia sobre la cadena de suministro requieren un examen específico. El diagnóstico identifica ese delta en lugar de reevaluarlo todo.
¿Se puede adaptar el marco de referencia a nuestro sector o a nuestra transposición nacional?
Sí. Puede modificar las preguntas, los niveles, añadir sus propios ámbitos o partir de una base vacía. La IA también construye una variante a partir de sus documentos, por ejemplo las exigencias precisadas por su autoridad nacional. El control del marco de referencia le pertenece.
¿Cómo comparar varias entidades de un mismo grupo?
Cada unidad de negocio realiza su evaluación sobre el mismo marco de referencia, lo que hace comparables las puntuaciones por ámbito. Una hoja de ruta transversal consolida los planes de acción y agrupa las acciones redundantes, en lugar de tratarlas entidad por entidad.
¿Está cuantificado el plan de acción?
Cada brecha entre la puntuación y el objetivo genera una acción. El catálogo de prestaciones ofrece una solución frente a cada acción, con su coste, su plazo y su impacto esperado en la puntuación. La IA agrupa después estas acciones en una hoja de ruta priorizada.
¿Dónde se alojan los datos?
En Francia, en OVH, con copia de seguridad en Scaleway. Ninguna transferencia fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.





