¿Qué es la directiva NIS2?

La Directiva (UE) 2022/2555, conocida como NIS2, es la normativa europea de ciberseguridad más ambiciosa aprobada hasta la fecha. Publicada en el Diario Oficial de la UE el 27 de diciembre de 2022, entró en vigor el 16 de enero de 2023 con un objetivo claro: elevar el nivel común de protección de las redes y sistemas de información en todos los Estados miembros y acabar con la aplicación fragmentada que dejó demasiados huecos su predecesora, la Directiva NIS de 2016.

NIS2 no deja margen a la interpretación. Define de forma precisa qué empresas están obligadas, qué medidas deben implantar, en qué plazos deben notificar los incidentes y qué consecuencias tiene no hacerlo. La ciberseguridad deja de ser una cuestión técnica delegada al departamento de informática y se convierte en una responsabilidad directa de los órganos de dirección.

¿Cuándo entra en vigor la NIS2 en España?

La directiva NIS2 tenía como fecha límite octubre de 2024 para su aplicación en España, pero a abril de 2026 la normativa nacional sigue sin aprobarse definitivamente. Este retraso ha generado presión por parte de la Comisión Europea y podría derivar en sanciones, mientras se espera que durante 2026 aumenten las inspecciones en materia de ciberseguridad.

Para las empresas, esto implica que no es recomendable esperar a su publicación en el BOE: adelantarse y aplicar ya los requisitos de la NIS2, especialmente los del Artículo 21 (medidas de gestión de riesgos y seguridad de los sistemas), permite reducir riesgos legales, prepararse para futuras auditorías y ganar ventaja competitiva. Aunque la normativa nacional aún no esté aprobada, los requisitos de NIS2 ya marcan el nivel de exigencia que deben cumplir las organizaciones.

¿A qué empresas afecta la directiva NIS2 en España?

La NIS2 amplía su alcance y aplica a empresas públicas y privadas de 18 sectores, divididos en sectores esenciales (como energía, transporte, banca, sanidad o administración pública) y otros sectores críticos (como industria manufacturera, alimentación, química o servicios digitales).

En general, afecta a medianas y grandes empresas (más de 50 empleados o más de 10 millones de euros de facturación), aunque algunos servicios digitales clave —como DNS, dominios o servicios de confianza— deben cumplirla independientemente de su tamaño.

Además, la NIS2 impacta en toda la cadena de suministro: si trabajas con empresas afectadas, tendrás que demostrar que cumples con los requisitos de ciberseguridad, lo que extiende su efecto mucho más allá de los sectores regulados.

Obligaciones clave del la NIS2

La NIS2 establece medidas obligatorias en ciberseguridad que las organizaciones deben implementar. Entre las principales: análisis de riesgos y políticas de seguridad, gestión de incidentes con plazos de notificación estrictos (24h, 72h y 30 días), planes de continuidad de negocio, control de la cadena de suministro, desarrollo seguro de sistemas, medidas técnicas como cifrado y MFA, y formación en ciberseguridad para todos los empleados.

Además, introduce un cambio relevante: la responsabilidad directa de la dirección, que debe aprobar, supervisar y formarse en materia de ciberseguridad, sin que el desconocimiento sea una justificación válida.

Sanciones por incumplimiento

La directiva NIS2 establece sanciones económicas relevantes según el tipo de entidad: para entidades esenciales, multas de hasta 10 millones de euros o el 2% de la facturación anual global, y para entidades importantes, hasta 7 millones de euros o el 1,4%. Además, el incumplimiento puede implicar consecuencias personales para la dirección, incluyendo la posible inhabilitación de directivos en casos de negligencia grave, lo que refuerza que la ciberseguridad bajo NIS2 es una cuestión de gobierno corporativo y no solo técnica.

El reto real: documentar y demostrar el cumplimiento

Muchas empresas dentro del ámbito de la NIS2 ya aplican medidas de ciberseguridad, pero el verdadero reto está en demostrar el cumplimiento de forma estructurada, consistente y auditable ante una inspección. La gestión de riesgos en hojas de cálculo, los incidentes en correos electrónicos o los planes de continuidad desactualizados son prácticas habituales, pero no cumplen con los requisitos de la directiva. La NIS2 exige trazabilidad completa y evidencias verificables, es decir, poder acreditar qué riesgos se han identificado, qué controles se han implantado, quién los ha aprobado, cuándo se han validado y cómo se han gestionado los incidentes. Sin esta trazabilidad, el cumplimiento en ciberseguridad no es demostrable y puede suponer un riesgo legal para la empresa.

Cómo Polarion ALM ayuda a cumplir con la Directiva NIS2

Polarion ALM, la plataforma de gestión del ciclo de vida de aplicaciones de Siemens, integra en un único entorno colaborativo todos los elementos del desarrollo: requisitos, riesgos, cambios, pruebas y documentación, manteniendo la trazabilidad entre ellos en todo momento. Así se traduce en la práctica:

  1. Gestión de riesgos integrada en el flujo de trabajo. Polarion admite metodologías como TARA (Threat Analysis and Risk Assessment), habituales en entornos de ciberseguridad industrial. Los riesgos identificados se vinculan directamente a los requisitos de seguridad y a las medidas de mitigación, de modo que cualquier cambio en el contexto de amenaza es visible en el conjunto del sistema y no queda aislado en un documento aparte.
  2. Trazabilidad de extremo a extremo. Cada requisito de seguridad queda enlazado con el riesgo que lo origina, el control que lo implementa y la prueba que lo verifica. Esta cadena de trazabilidad es exactamente lo que una autoridad supervisora o un auditor va a requerir para acreditar el cumplimiento de NIS2.
  3. Control de cambios con aprobación formal documentada. Cualquier modificación en los controles de seguridad o en los requisitos pasa por un flujo de revisión, aprobación y verificación con responsables identificados y marcas de tiempo. Toda acción queda registrada y es trazable.
  4. Gestión y seguimiento de incidentes. Polarion permite gestionar el ciclo completo de un incidente: detección, escalado, análisis de impacto, acciones correctivas y cierre, todo registrado y con los plazos controlados. Contar con este flujo estructurado facilita enormemente cumplir los plazos de notificación que exige el Artículo 23 de la directiva.
  5. Informes de cobertura y evidencias automatizados. Polarion genera automáticamente informes que reflejan el estado de cumplimiento, la cobertura de los controles implantados y los resultados de las pruebas realizadas. Cuando llega la auditoría, la información está centralizada, actualizada y lista para presentar.

Conclusión

La Directiva NIS2 no es una amenaza puntual que gestionar: es el nuevo estándar de ciberseguridad con el que miles de empresas españolas van a tener que convivir. Las inspecciones arrancan en 2026 y esperar a que la ley nacional esté publicada en el BOE no protege de sanciones. Polarion ALM ofrece la estructura, la trazabilidad y los flujos de trabajo que hacen posible cumplir con sus exigencias de forma sostenible, sin depender de procesos manuales que no escalan. Como Top Partner Platinum de Siemens, en Prismacim acompañamos a las empresas industriales desde la evaluación inicial hasta la configuración, integración y formación de los equipos.

¿Quieres saber cómo Polarion ALM puede ayudarte a cumplir con la Directiva NIS2? Contacta con nuestros consultores.

También te puede interesar:

¿Software para el desarrollo de software?

Cómo Polarion ALM impulsa la gestión de la calidad en entornos industriales cada vez más complejos