cuál es la obligación de diligencia en la NIS2 en lenguaje sencillo
Diez medidas concretas para gestionar los riesgos cibernéticos
El deber de diligencia implica que una organización adopte medidas apropiadas para proteger sus redes y sistemas de información, y que pueda demostrar cuáles son esas medidas. No se trata de un único documento o una única casilla de verificación, sino de un conjunto de diez áreas temáticas que juntas forman la base: desde el análisis de riesgos y la política hasta la gestión de proveedores, el cifrado, el control de acceso y lo que sucede ante un incidente. Quien está sujeto a la Ley de Ciberseguridad debe haber organizado algo en cada una de esas diez áreas — y no solo sobre papel, sino también en la práctica.
Detalle importante: el deber de diligencia no es una lista fija de productos técnicos obligatorios. La palabra "apropiado" es determinante en este sentido — lo que es apropiado para una gran empresa energética se ve diferente de lo que es apropiado para un proveedor de software de tamaño medio. El tamaño de la organización, la sensibilidad de los datos y el riesgo que conlleva una interrupción o un incidente juegan un papel en ello. Un resumen de qué diez medidas debo tomar según la NIS2 muestra cómo se ven esas áreas temáticas en contenido. Quienes ya trabajan con un sistema de gestión como ISO/IEC 27001 reconocen muchas de estas áreas en las medidas de control del Anexo A — aunque eso en sí mismo no es garantía de cumplimiento del deber de diligencia, como también se explica en necesito aún ISO 27001 si ya cumplo con la NIS2.
De dónde procede esto: artículo 21 NIS2 y la Ley de Ciberseguridad
El deber de diligencia y las diez medidas se describen en el artículo 21, apartado 2 de la Directiva NIS2; la Ley de Ciberseguridad transpone esta obligación al derecho holandés para las organizaciones que la cumplen. El NCSC, además, proporciona orientación sobre cómo el deber de diligencia y la obligación de notificación se relacionan en la práctica. Si una organización debe cumplir con esta obligación por sí sola depende del sector y el tamaño — esto se puede determinar a través de cómo sé si mi empresa está sujeta a la NIS2.
En lo que se basa esto
- Directiva (UE) 2022/2555 (NIS2), artículo 21 apartado 2 —las diez medidas
- Ley de Ciberseguridad — la transposición holandesa de NIS2
- ISO/IEC 27001 — Anexo A, las medidas de control
- NCSC — orientación sobre la obligación de diligencia debida y la obligación de notificación
La propia directiva está disponible en EUR-Lex. Nos referimos a cada afirmación; usted no tiene que creer simplemente en nosotros.
Lo que debe hacer concretamente
La implementación de cada obligación, con los plazos asociados y las plantillas para documentarlo, está incluida en la suscripción.
Ver la suscripción Primero la comprobación gratuita de NIS2Esto no es asesoramiento legal. Esta página proporciona información general sobre ciberseguridad para las pequeñas y medianas empresas. No conocemos su operación empresarial y no proporcionamos asesoramiento sobre sostenibilidad, certificación ni garantía. Si tiene dudas sobre su propia situación, consulte a un asesor o a su contador.
Escrito con IA basándose en las fuentes anteriores, revisado por una persona el 2026-09-05. ¿Hay algo que no sea correcto? Déjenos saberlo — las correcciones tienen prioridad.