Diagnóstico de aplicabilidad, análisis de brecha frente al Artículo 21 y hoja de ruta de adecuación, operado por una consultora certificada en ISO 27001, ENS Alto y NIS2.
La Comisión Europea evalúa el progreso de España.
Multas de hasta 10 M€ o el 2 % de la facturación.
Responsabilidad personal de la dirección.
La Directiva NIS2 sustituye a la NIS de 2016 y amplía enormemente el universo de empresas obligadas: de 7 sectores se pasa a 18, y de unos cientos de operadores a miles de organizaciones en toda España.
España la transpuso solo parcialmente mediante el Real Decreto-ley 7/2025, y la Ley de Coordinación y Gobernanza de la CiberSeguridad sigue en tramitación. Pero las obligaciones de fondo ya son exigibles, porque nacen de la propia directiva: las inspecciones han empezado y los clientes europeos ya trasladan estos requisitos a sus contratos.
Responde tres preguntas y hazte una idea en 30 segundos. No sustituye a un diagnóstico formal, pero te dice si deberías preocuparte.
¿Operas en alguno de los 18 sectores regulados?
energía, transporte, banca, mercados financieros, sanidad, agua potable y residuales, infraestructura digital, proveedores TIC gestionados, administración pública, espacio, servicios postales, gestión de residuos, fabricación, producción y distribución de alimentos, fabricación de productos críticos, proveedores digitales e investigación.
¿Tienes 50 o más empleados, o facturas más de 10 M€?
¿Eres proveedor de alguna entidad esencial o importante?
Responde las tres preguntas para ver tu resultado.
La autoclasificación tiene trampas: si tienes filiales o prestas servicios a una entidad esencial, el alcance puede salpicarte aunque tu tamaño no te incluyera de forma directa.
Confirma tu situación con un diagnósticoAviso, informe preliminar e informe final de incidentes graves al CSIRT competente (INCIBE-CERT para el sector privado).
La mayor de las dos cifras, calculada sobre la facturación mundial de la organización.
La dirección responde personalmente; en incumplimientos graves, los directivos pueden ser inhabilitados temporalmente.
Si un incidente afecta a datos personales, se activa en paralelo la notificación a la AEPD por RGPD: son procedimientos independientes y las sanciones pueden acumularse. Y una fecha en rojo: en septiembre de 2026 la Comisión Europea evaluará el progreso de España. El retraso del Estado no exonera a las empresas.
Te acompañamos de principio a fin, sin humo: desde saber si estás dentro hasta operar tu seguridad y generar las evidencias que te pedirá el auditor.
Determinamos si NIS2 te aplica y si eres entidad esencial o importante. Salir de dudas es el primer paso.
Contrastamos tu situación frente a las diez áreas del Artículo 21 y te decimos, sin rodeos, dónde estás y qué te falta.
Un roadmap priorizado a 12 meses, con responsables, plazos y presupuesto, alineado con tu negocio.
Desplegamos y operamos los controles 24/7 desde nuestro Spartan SOC y dejamos preparadas las evidencias auditables.
¿Ya tienes ISO 27001? Entonces cubres aproximadamente el 65-75 % del Artículo 21; los huecos típicos (notificación en 24 h, formación del consejo, cadena de suministro) son acotables. Y si necesitas la figura de responsable de seguridad que exige la norma, te la damos como servicio con nuestro CISO as a Service (vCISO), sin que amplíes plantilla.
Convertimos una obligación compleja en un plan por fases: sabes en todo momento dónde estás, qué falta y para cuándo. Y llegamos hasta las evidencias auditables.
del Artículo 21 ya lo cubres si tienes ISO 27001. Acotamos el resto y te llevamos a la conformidad.
A entidades de 18 sectores con 50 o más empleados o más de 10 M€ de facturación, y a algunas por debajo de ese umbral por su carácter crítico. Además, puede alcanzarte indirectamente si eres proveedor de una entidad obligada.
Son marcos complementarios. El ENS regula los sistemas del sector público y de sus proveedores; NIS2 regula la CiberSeguridad de entidades en sectores designados. Una misma empresa puede estar sujeta a ambos.
Hasta 10 M€ o el 2 % de la facturación mundial (la mayor de ambas), más la posible responsabilidad personal e inhabilitación de los directivos.
No es obligatoria, pero acorta mucho el camino: cubre en torno al 65-75 % del Artículo 21. Si partes de cero, tiene sentido construir el sistema con la estructura de ISO 27001 desde el inicio.
No. Las obligaciones de fondo nacen de la directiva y ya son exigibles. Esperar a la transposición completa solo reduce el tiempo del que dispones para prepararte.
GRUPO LINKA ayuda a las empresas a lograr el cumplimiento de la Directiva NIS2: diagnóstico de aplicabilidad, análisis de brecha del Artículo 21 y hoja de ruta de adecuación con evidencias auditables. Somos Fortinet Expert Partner con SOC propio 24/7 (Spartan SOC), certificados en ISO 27001 y con acreditación ENS nivel Alto, y damos servicio en toda España. Forma parte de nuestra CiberConsultoría.