Reglamento de Ejecución NIS2 2024/2690: lista de comprobación interactiva

Si eres proveedor de computación en la nube, de centros de datos, de CDN, de DNS, de servicios gestionados (de seguridad), un mercado en línea, un motor de búsqueda, una red social o un prestador de servicios de confianza, las medidas de seguridad de NIS2 no se dejan a la legislación nacional: están detalladas en el Anexo del Reglamento de Ejecución (UE) 2024/2690 de la Comisión. Repasa los 49 grupos de requisitos siguientes, mira con qué controles de ISO 27001:2022 los relaciona ENISA y exporta tu lista de brechas.

Actualizado el 1 de octubre de 20266 min de lecturaPor el equipo de Dazr Compliance

De un vistazo

  • El Reglamento de Ejecución (UE) 2024/2690 de la Comisión, de 17 de octubre de 2024, establece los requisitos técnicos y metodológicos que subyacen al artículo 21, apartado 2, letras a) a j), de NIS2 para once tipos de proveedores digitales. También define cuándo sus incidentes son significativos.
  • Su Anexo tiene 13 ámbitos y 49 grupos de requisitos, desde la política de seguridad (1.1) hasta el control de acceso físico (13.3).
  • Es un reglamento, por lo que se aplica directamente en todos los Estados miembros. Las leyes nacionales de transposición no pueden rebajarlo para estos tipos de entidades.
  • Los requisitos marcados con “cuando proceda”, “cuando sea aplicable” o “en la medida de lo posible” solo pueden omitirse con un motivo documentado (artículo 2, apartado 2).
  • La guía técnica de implantación de ENISA de junio de 2025 relaciona cada grupo con ISO/IEC 27001:2022. Si estás certificado, buena parte del trabajo ya está hecha.

En esta página

  1. A quién se aplica el Reglamento
  2. Proporcionalidad y “cuando proceda”
  3. Los 13 ámbitos de un vistazo
  4. Lista de comprobación interactiva
  5. Cómo usar la correspondencia con ISO 27001
  6. Incidentes significativos
  7. Preguntas frecuentes
  8. Relacionado
  9. Fuentes (a 1 de octubre de 2026)

A quién se aplica el Reglamento

El artículo 21, apartado 5, de NIS2 encargaba a la Comisión detallar las medidas de seguridad de los proveedores cuyos servicios son marcadamente transfronterizos. El Reglamento de Ejecución 2024/2690 lo hace para estas “entidades pertinentes”:

  • proveedores de servicios DNS y registros de nombres de dominio de primer nivel
  • proveedores de servicios de computación en la nube y proveedores de servicios de centros de datos
  • proveedores de redes de distribución de contenidos
  • proveedores de servicios gestionados (MSP) y proveedores de servicios gestionados de seguridad (MSSP)
  • proveedores de mercados en línea, de motores de búsqueda en línea y de plataformas de servicios de redes sociales
  • prestadores de servicios de confianza

Que seas una entidad NIS2 o no sigue dependiendo de NIS2 y de tu legislación nacional. La mayoría de estos tipos solo entran en el ámbito de aplicación a partir de un tamaño mediano, mientras que los proveedores de servicios DNS, los registros de nombres de dominio de primer nivel y los prestadores de servicios de confianza entran sea cual sea su tamaño. Si estás dentro del ámbito y en esta lista, el Anexo es tu libro de reglas. El Reglamento se publicó el 18 de octubre de 2024, entró en vigor veinte días después y derogó el antiguo reglamento de ejecución 2018/151 de NIS1.

¿No estás en la lista? El Anexo sigue siendo la lectura oficial más detallada de lo que significa el artículo 21, y muchas autoridades nacionales y clientes lo usan como referencia. Los proveedores que respondan cuestionarios NIS2 reconocerán la mayoría de sus puntos (consulta nuestra guía de cuestionarios).

Proporcionalidad y “cuando proceda”

El artículo 2, apartado 2, exige un nivel de seguridad adecuado a los riesgos. Las entidades deben tener en cuenta su exposición al riesgo, su tamaño y la probabilidad y gravedad de los incidentes. Muchos requisitos llevan salvedades como “cuando proceda”. Si decides que uno no se aplica a ti, debes “documentar [tu] razonamiento de forma comprensible”. La lista de comprobación siguiente tiene un estado N/A (motivado) precisamente para esto. Usa el campo de notas para el motivo y expórtalo.

Varios requisitos también escalan explícitamente con el tamaño. Por ejemplo, las entidades pequeñas pueden combinar el rol de seguridad con otras funciones (1.2.4) y pueden usar medidas alternativas para las revisiones independientes e imparciales (2.3.2).

Los 13 ámbitos de un vistazo

AnexoÁmbitoNIS2Principales vínculos con ISO 27001:2022 (ENISA)
1Política de seguridad, roles y responsabilidades21(2)(a)5.2, 5.3, A.5.1–A.5.4
2Gestión de riesgos, supervisión del cumplimiento, revisión independiente21(2)(a)6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36
3Gestión de incidentes, registro de actividad, notificación de eventos, respuesta, revisión posterior al incidente21(2)(b)A.5.24–A.5.28, A.6.8, A.8.15–A.8.17
4Continuidad de la actividad, copias de seguridad, redundancia, gestión de crisis21(2)(c)A.5.29, A.5.30, A.8.13, A.8.14
5Seguridad de la cadena de suministro y directorio de proveedores21(2)(d)A.5.19–A.5.22, A.8.30
6Adquisición, desarrollo seguro, configuración, cambios, pruebas, aplicación de parches, seguridad y segmentación de redes, malware, vulnerabilidades21(2)(e)A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34
7Evaluación de la eficacia de las medidas21(2)(f)6.2, 9.1, 9.3
8Concienciación, ciberhigiene y formación en seguridad21(2)(g)7.2, 7.3, A.6.3
9Criptografía y gestión de claves21(2)(h)A.8.24
10Seguridad de los recursos humanos, comprobación de antecedentes, bajas, régimen disciplinario21(2)(i)A.6.1–A.6.5
11Control de acceso, cuentas con privilegios, identidades, autenticación, MFA21(2)(i), (j)A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18
12Clasificación de activos, manipulación, soportes extraíbles, inventario, devolución21(2)(i)A.5.9–A.5.14, A.7.7, A.7.10
13Suministros, amenazas físicas y ambientales, perímetro y acceso21(2)(c), (e), (i)A.7.1–A.7.5, A.7.11

Lista de comprobación interactiva

Cada punto siguiente resume un apartado del Anexo con nuestras propias palabras. Lee el texto legal para conocer las obligaciones exactas, en especial las listas de tipos de registro exigidos (3.2.3), el contenido de los planes de copia de seguridad (4.2.2), las cláusulas contractuales (5.1.4) y los pasos de gestión de claves (9.2(c)). Asigna un estado a cada punto. Tu progreso se guarda en este navegador y se codifica en el enlace de la página, de modo que puedes compartirlo con un compañero. Las notas permanecen en tu dispositivo. Exporta un CSV para usarlo como lista de brechas.

Cargando los 49 grupos de requisitos…

Cómo usar la correspondencia con ISO 27001

Las referencias a ISO proceden de la tabla de correspondencias de ENISA incluida en su Technical Implementation Guidance (versión 1.2, 21 de agosto de 2025). Las entradas que empiezan por “A.” son controles del Anexo A. Las que no, como 6.1 o 9.3, son cláusulas del sistema de gestión de ISO 27001. Ten presentes tres salvedades:

  • ENISA advierte de que la tabla no es una equivalencia. Un certificado ISO 27001 no prueba el cumplimiento del Reglamento, que en algunos puntos es más específico. Ejemplos: revisión de la política por la dirección al menos una vez al año (1.1.2), comprobaciones trimestrales de incidentes recurrentes (3.4.2(b)), copias de seguridad almacenadas fuera de la red y a distancia (4.2.2(c)) y planes para estándares modernos de seguridad del correo electrónico y protocolos de red actuales (6.7.2(j)–(k)).
  • Revisa tu declaración de aplicabilidad (SoA). Si excluiste un control del Anexo A con correspondencia, el requisito NIS2 correspondiente probablemente necesite un trabajo aparte o un motivo documentado.
  • El alcance importa. El alcance de tu SGSI debe cubrir los servicios que te convierten en una entidad NIS2.

Para el proceso disciplinario 10.4, la tabla de ENISA cita “5.28”, que no existe como cláusula de ISO 27001. Lo mostramos como A.5.28 (recopilación de evidencias) junto a A.6.4 (proceso disciplinario).

La guía de ENISA también sugiere evidencias concretas para cada requisito: versiones aprobadas de las políticas, planes de tratamiento de riesgos, informes de pruebas, registros de formación. Son buenos adjuntos para cada punto de la lista de comprobación.

Incidentes significativos

Los artículos 3 a 14 del Reglamento definen cuándo un incidente en estas entidades es “significativo” y debe notificarse conforme al artículo 23 de NIS2 (alerta temprana en 24 horas, notificación en 72 horas, informe final en un mes). Hay criterios generales, como una pérdida financiera superior a 500 000 EUR o al 5 % del volumen de negocio anual (el que sea menor), y criterios específicos de cada entidad, como los umbrales de indisponibilidad para nube y DNS. Los incidentes recurrentes con la misma causa raíz aparente pueden ser significativos en conjunto. Usa nuestro verificador de incidentes significativos de NIS2 para repasar los criterios de tu tipo de entidad.

Convierte la lista de brechas en controles recurrentes con responsable

El marco NIS2 de Dazr Compliance incluye estos requisitos del Anexo como controles recurrentes con responsables, fechas de vencimiento y evidencias. Junto con la declaración de aplicabilidad de ISO 27001, las mismas evidencias sirven para ambos. También incluye el registro de incidentes con los plazos de NIS2 y el verificador de incidentes significativos.

Preguntas frecuentes

¿Se aplica el Reglamento de Ejecución 2024/2690 a mi empresa?

Sus requisitos de seguridad se aplican a las entidades NIS2 que son proveedores de servicios DNS, registros de nombres de dominio de primer nivel, proveedores de computación en la nube, de centros de datos y de CDN, proveedores de servicios gestionados y de servicios gestionados de seguridad, mercados en línea, motores de búsqueda, redes sociales y prestadores de servicios de confianza. Las demás entidades NIS2 siguen su transposición nacional del artículo 21, pero el Anexo es una referencia útil.

¿Basta con la certificación ISO 27001 para cumplir 2024/2690?

No, pero cubre una gran parte. La correspondencia de ENISA vincula cada requisito del Anexo con cláusulas de ISO 27001:2022 o controles del Anexo A, pero ENISA afirma que no es una equivalencia. El Reglamento añade requisitos específicos, como la revisión anual de las políticas por la dirección y las comprobaciones trimestrales de incidentes recurrentes.

¿Puedo marcar requisitos como no aplicables?

Solo aquellos que van acompañados de “cuando proceda”, “cuando sea aplicable” o “en la medida de lo posible”, y debes documentar tu razonamiento de forma comprensible (artículo 2, apartado 2). Usa el estado N/A y el campo de notas de la lista de comprobación.

¿Dónde se almacenan los datos de mi lista de comprobación?

Solo en tu navegador (localStorage) y, en el caso de los estados, en la URL de la página para que puedas compartirla. No se envía nada a Dazr. Si borras los datos del sitio, desaparecen, así que exporta un CSV con regularidad.

Fuentes (a 1 de octubre de 2026)

Los resúmenes son nuestra propia lectura en lenguaje sencillo del Anexo a 1 de octubre de 2026, no el texto legal ni asesoramiento jurídico.