A quién se aplica el Reglamento
El artículo 21, apartado 5, de NIS2 encargaba a la Comisión detallar las medidas de seguridad de los proveedores cuyos servicios son marcadamente transfronterizos. El Reglamento de Ejecución 2024/2690 lo hace para estas “entidades pertinentes”:
- proveedores de servicios DNS y registros de nombres de dominio de primer nivel
- proveedores de servicios de computación en la nube y proveedores de servicios de centros de datos
- proveedores de redes de distribución de contenidos
- proveedores de servicios gestionados (MSP) y proveedores de servicios gestionados de seguridad (MSSP)
- proveedores de mercados en línea, de motores de búsqueda en línea y de plataformas de servicios de redes sociales
- prestadores de servicios de confianza
Que seas una entidad NIS2 o no sigue dependiendo de NIS2 y de tu legislación nacional. La mayoría de estos tipos solo entran en el ámbito de aplicación a partir de un tamaño mediano, mientras que los proveedores de servicios DNS, los registros de nombres de dominio de primer nivel y los prestadores de servicios de confianza entran sea cual sea su tamaño. Si estás dentro del ámbito y en esta lista, el Anexo es tu libro de reglas. El Reglamento se publicó el 18 de octubre de 2024, entró en vigor veinte días después y derogó el antiguo reglamento de ejecución 2018/151 de NIS1.
¿No estás en la lista? El Anexo sigue siendo la lectura oficial más detallada de lo que significa el artículo 21, y muchas autoridades nacionales y clientes lo usan como referencia. Los proveedores que respondan cuestionarios NIS2 reconocerán la mayoría de sus puntos (consulta nuestra guía de cuestionarios).
Proporcionalidad y “cuando proceda”
El artículo 2, apartado 2, exige un nivel de seguridad adecuado a los riesgos. Las entidades deben tener en cuenta su exposición al riesgo, su tamaño y la probabilidad y gravedad de los incidentes. Muchos requisitos llevan salvedades como “cuando proceda”. Si decides que uno no se aplica a ti, debes “documentar [tu] razonamiento de forma comprensible”. La lista de comprobación siguiente tiene un estado N/A (motivado) precisamente para esto. Usa el campo de notas para el motivo y expórtalo.
Varios requisitos también escalan explícitamente con el tamaño. Por ejemplo, las entidades pequeñas pueden combinar el rol de seguridad con otras funciones (1.2.4) y pueden usar medidas alternativas para las revisiones independientes e imparciales (2.3.2).
Los 13 ámbitos de un vistazo
| Anexo | Ámbito | NIS2 | Principales vínculos con ISO 27001:2022 (ENISA) |
|---|---|---|---|
| 1 | Política de seguridad, roles y responsabilidades | 21(2)(a) | 5.2, 5.3, A.5.1–A.5.4 |
| 2 | Gestión de riesgos, supervisión del cumplimiento, revisión independiente | 21(2)(a) | 6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36 |
| 3 | Gestión de incidentes, registro de actividad, notificación de eventos, respuesta, revisión posterior al incidente | 21(2)(b) | A.5.24–A.5.28, A.6.8, A.8.15–A.8.17 |
| 4 | Continuidad de la actividad, copias de seguridad, redundancia, gestión de crisis | 21(2)(c) | A.5.29, A.5.30, A.8.13, A.8.14 |
| 5 | Seguridad de la cadena de suministro y directorio de proveedores | 21(2)(d) | A.5.19–A.5.22, A.8.30 |
| 6 | Adquisición, desarrollo seguro, configuración, cambios, pruebas, aplicación de parches, seguridad y segmentación de redes, malware, vulnerabilidades | 21(2)(e) | A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34 |
| 7 | Evaluación de la eficacia de las medidas | 21(2)(f) | 6.2, 9.1, 9.3 |
| 8 | Concienciación, ciberhigiene y formación en seguridad | 21(2)(g) | 7.2, 7.3, A.6.3 |
| 9 | Criptografía y gestión de claves | 21(2)(h) | A.8.24 |
| 10 | Seguridad de los recursos humanos, comprobación de antecedentes, bajas, régimen disciplinario | 21(2)(i) | A.6.1–A.6.5 |
| 11 | Control de acceso, cuentas con privilegios, identidades, autenticación, MFA | 21(2)(i), (j) | A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18 |
| 12 | Clasificación de activos, manipulación, soportes extraíbles, inventario, devolución | 21(2)(i) | A.5.9–A.5.14, A.7.7, A.7.10 |
| 13 | Suministros, amenazas físicas y ambientales, perímetro y acceso | 21(2)(c), (e), (i) | A.7.1–A.7.5, A.7.11 |
Lista de comprobación interactiva
Cada punto siguiente resume un apartado del Anexo con nuestras propias palabras. Lee el texto legal para conocer las obligaciones exactas, en especial las listas de tipos de registro exigidos (3.2.3), el contenido de los planes de copia de seguridad (4.2.2), las cláusulas contractuales (5.1.4) y los pasos de gestión de claves (9.2(c)). Asigna un estado a cada punto. Tu progreso se guarda en este navegador y se codifica en el enlace de la página, de modo que puedes compartirlo con un compañero. Las notas permanecen en tu dispositivo. Exporta un CSV para usarlo como lista de brechas.
Cargando los 49 grupos de requisitos…
Cómo usar la correspondencia con ISO 27001
Las referencias a ISO proceden de la tabla de correspondencias de ENISA incluida en su Technical Implementation Guidance (versión 1.2, 21 de agosto de 2025). Las entradas que empiezan por “A.” son controles del Anexo A. Las que no, como 6.1 o 9.3, son cláusulas del sistema de gestión de ISO 27001. Ten presentes tres salvedades:
- ENISA advierte de que la tabla no es una equivalencia. Un certificado ISO 27001 no prueba el cumplimiento del Reglamento, que en algunos puntos es más específico. Ejemplos: revisión de la política por la dirección al menos una vez al año (1.1.2), comprobaciones trimestrales de incidentes recurrentes (3.4.2(b)), copias de seguridad almacenadas fuera de la red y a distancia (4.2.2(c)) y planes para estándares modernos de seguridad del correo electrónico y protocolos de red actuales (6.7.2(j)–(k)).
- Revisa tu declaración de aplicabilidad (SoA). Si excluiste un control del Anexo A con correspondencia, el requisito NIS2 correspondiente probablemente necesite un trabajo aparte o un motivo documentado.
- El alcance importa. El alcance de tu SGSI debe cubrir los servicios que te convierten en una entidad NIS2.
Para el proceso disciplinario 10.4, la tabla de ENISA cita “5.28”, que no existe como cláusula de ISO 27001. Lo mostramos como A.5.28 (recopilación de evidencias) junto a A.6.4 (proceso disciplinario).
La guía de ENISA también sugiere evidencias concretas para cada requisito: versiones aprobadas de las políticas, planes de tratamiento de riesgos, informes de pruebas, registros de formación. Son buenos adjuntos para cada punto de la lista de comprobación.
Incidentes significativos
Los artículos 3 a 14 del Reglamento definen cuándo un incidente en estas entidades es “significativo” y debe notificarse conforme al artículo 23 de NIS2 (alerta temprana en 24 horas, notificación en 72 horas, informe final en un mes). Hay criterios generales, como una pérdida financiera superior a 500 000 EUR o al 5 % del volumen de negocio anual (el que sea menor), y criterios específicos de cada entidad, como los umbrales de indisponibilidad para nube y DNS. Los incidentes recurrentes con la misma causa raíz aparente pueden ser significativos en conjunto. Usa nuestro verificador de incidentes significativos de NIS2 para repasar los criterios de tu tipo de entidad.
Convierte la lista de brechas en controles recurrentes con responsable
El marco NIS2 de Dazr Compliance incluye estos requisitos del Anexo como controles recurrentes con responsables, fechas de vencimiento y evidencias. Junto con la declaración de aplicabilidad de ISO 27001, las mismas evidencias sirven para ambos. También incluye el registro de incidentes con los plazos de NIS2 y el verificador de incidentes significativos.
Preguntas frecuentes
¿Se aplica el Reglamento de Ejecución 2024/2690 a mi empresa?
Sus requisitos de seguridad se aplican a las entidades NIS2 que son proveedores de servicios DNS, registros de nombres de dominio de primer nivel, proveedores de computación en la nube, de centros de datos y de CDN, proveedores de servicios gestionados y de servicios gestionados de seguridad, mercados en línea, motores de búsqueda, redes sociales y prestadores de servicios de confianza. Las demás entidades NIS2 siguen su transposición nacional del artículo 21, pero el Anexo es una referencia útil.
¿Basta con la certificación ISO 27001 para cumplir 2024/2690?
No, pero cubre una gran parte. La correspondencia de ENISA vincula cada requisito del Anexo con cláusulas de ISO 27001:2022 o controles del Anexo A, pero ENISA afirma que no es una equivalencia. El Reglamento añade requisitos específicos, como la revisión anual de las políticas por la dirección y las comprobaciones trimestrales de incidentes recurrentes.
¿Puedo marcar requisitos como no aplicables?
Solo aquellos que van acompañados de “cuando proceda”, “cuando sea aplicable” o “en la medida de lo posible”, y debes documentar tu razonamiento de forma comprensible (artículo 2, apartado 2). Usa el estado N/A y el campo de notas de la lista de comprobación.
¿Dónde se almacenan los datos de mi lista de comprobación?
Solo en tu navegador (localStorage) y, en el caso de los estados, en la URL de la página para que puedas compartirla. No se envía nada a Dazr. Si borras los datos del sitio, desaparecen, así que exporta un CSV con regularidad.
Relacionado
Fuentes (a 1 de octubre de 2026)
- Reglamento de Ejecución (UE) 2024/2690 de la Comisión, de 17 de octubre de 2024, DO L de 18 de octubre de 2024, artículos 2 a 16 y Anexo.
- Directiva (UE) 2022/2555 (NIS2), artículos 21 y 23.
- ENISA, NIS2 Technical Implementation Guidance, 26 de junio de 2025, y su tabla de correspondencias v1.2 (21 de agosto de 2025).
Los resúmenes son nuestra propia lectura en lenguaje sencillo del Anexo a 1 de octubre de 2026, no el texto legal ni asesoramiento jurídico.