secria.eu

cuál es la obligación de diligencia en la NIS2 en lenguaje sencillo

Diez medidas concretas para gestionar los riesgos cibernéticos

El deber de diligencia implica que una organización adopte medidas apropiadas para proteger sus redes y sistemas de información, y que pueda demostrar cuáles son esas medidas. No se trata de un único documento o una única casilla de verificación, sino de un conjunto de diez áreas temáticas que juntas forman la base: desde el análisis de riesgos y la política hasta la gestión de proveedores, el cifrado, el control de acceso y lo que sucede ante un incidente. Quien está sujeto a la Ley de Ciberseguridad debe haber organizado algo en cada una de esas diez áreas — y no solo sobre papel, sino también en la práctica.

Detalle importante: el deber de diligencia no es una lista fija de productos técnicos obligatorios. La palabra "apropiado" es determinante en este sentido — lo que es apropiado para una gran empresa energética se ve diferente de lo que es apropiado para un proveedor de software de tamaño medio. El tamaño de la organización, la sensibilidad de los datos y el riesgo que conlleva una interrupción o un incidente juegan un papel en ello. Un resumen de qué diez medidas debo tomar según la NIS2 muestra cómo se ven esas áreas temáticas en contenido. Quienes ya trabajan con un sistema de gestión como ISO/IEC 27001 reconocen muchas de estas áreas en las medidas de control del Anexo A — aunque eso en sí mismo no es garantía de cumplimiento del deber de diligencia, como también se explica en necesito aún ISO 27001 si ya cumplo con la NIS2.

De dónde procede esto: artículo 21 NIS2 y la Ley de Ciberseguridad

El deber de diligencia y las diez medidas se describen en el artículo 21, apartado 2 de la Directiva NIS2; la Ley de Ciberseguridad transpone esta obligación al derecho holandés para las organizaciones que la cumplen. El NCSC, además, proporciona orientación sobre cómo el deber de diligencia y la obligación de notificación se relacionan en la práctica. Si una organización debe cumplir con esta obligación por sí sola depende del sector y el tamaño — esto se puede determinar a través de cómo sé si mi empresa está sujeta a la NIS2.

Lo que debe hacer concretamente

La implementación de cada obligación, con los plazos asociados y las plantillas para documentarlo, está incluida en la suscripción.

Ver la suscripción Primero la comprobación gratuita de NIS2

Esto no es asesoramiento legal. Esta página proporciona información general sobre ciberseguridad para las pequeñas y medianas empresas. No conocemos su operación empresarial y no proporcionamos asesoramiento sobre sostenibilidad, certificación ni garantía. Si tiene dudas sobre su propia situación, consulte a un asesor o a su contador.

Escrito con IA basándose en las fuentes anteriores, revisado por una persona el 2026-09-05. ¿Hay algo que no sea correcto? Déjenos saberlo — las correcciones tienen prioridad.