qué diez medidas debo tomar según la NIS2
Diez medidas forman conjuntamente la obligación de diligencia debida
Las diez medidas del artículo 21, apartado 2, de la Directiva NIS2 forman conjuntamente el paquete mínimo con el que una organización cumple su obligación de diligencia debida. Se trata de: política de análisis de riesgos y seguridad de sistemas de información, tratamiento de incidentes, continuidad empresarial y gestión de crisis (por ejemplo, gestión de copias de seguridad y recuperación ante desastres), seguridad de la cadena de suministro, seguridad en la adquisición, desarrollo y mantenimiento de sistemas de redes e información (incluida la política de vulnerabilidades), política y procedimientos para evaluar la efectividad de las medidas, ciberhigiene básica y formación, política de criptografía y cifrado, seguridad del personal y política de control de acceso, y el uso de autenticación multifactor o soluciones equivalentes. Esta enumeración aparece literalmente así en la Directiva y se recoge en su transposición nacional.
En los Países Bajos, se trata de la Ley de Ciberseguridad, que incorpora los mismos diez puntos como obligación para entidades esenciales e importantes. Para quienes deben cumplir estas exigencias a través de un cliente sin ser ellos mismos sujetos obligados, es útil saber que precisamente el punto relativo a la cadena de suministro es la razón por la que se evalúa la seguridad propia de los proveedores. Las diez medidas no son una lista de verificación que se marca de una sola vez: en la práctica se desarrollan en políticas, procedimientos y documentación de prueba, y la mayor parte del tiempo se dedica a este desarrollo — véase también qué significa esto en tiempo e inversión.
Dónde aparece esto en la Directiva y en los estándares
El artículo 21, apartado 2, de la Directiva NIS2 establece los diez puntos como requisitos mínimos, y el artículo 21, apartado 1, vincula a ellos el requisito de que las medidas sean "apropiadas y proporcionadas" — basadas en una evaluación de riesgos, no en una norma fija para todos. La Ley de Ciberseguridad traduce esta obligación de diligencia debida a la situación de los Países Bajos, y la nota explicativa del NCSC describe cómo se concreta en la práctica esta obligación de diligencia debida. Muchos de los diez puntos coinciden sustancialmente con las medidas de control del Anexo A de ISO/IEC 27001, lo que explica por qué las organizaciones con una certificación ISO existente a menudo ya tienen parte de los fundamentos establecidos — aunque eso por sí solo no garantiza que los diez puntos estén completamente cubiertos.
En lo que se basa esto
- Directiva (UE) 2022/2555 (NIS2), artículo 21 apartado 2 —las diez medidas
- Ley de Ciberseguridad — la transposición holandesa de NIS2
- ISO/IEC 27001 — Anexo A, las medidas de control
- NCSC — orientación sobre la obligación de diligencia debida y la obligación de notificación
La propia directiva está disponible en EUR-Lex. Nos referimos a cada afirmación; usted no tiene que creer simplemente en nosotros.
Lo que debe hacer concretamente
La implementación de cada obligación, con los plazos asociados y las plantillas para documentarlo, está incluida en la suscripción.
Ver la suscripción Primero la comprobación gratuita de NIS2Esto no es asesoramiento legal. Esta página proporciona información general sobre ciberseguridad para las pequeñas y medianas empresas. No conocemos su operación empresarial y no proporcionamos asesoramiento sobre sostenibilidad, certificación ni garantía. Si tiene dudas sobre su propia situación, consulte a un asesor o a su contador.
Escrito con IA basándose en las fuentes anteriores, revisado por una persona el 2026-09-05. ¿Hay algo que no sea correcto? Déjenos saberlo — las correcciones tienen prioridad.