Inicio › Marcos › NIS2

Software de cumplimiento NIS2 para entidades esenciales e importantes.

Medidas NIS2 como controles recurrentes, un registro de incidentes con los hitos de 24 horas, 72 horas y un mes, un verificador de incidentes significativos basado en el Reglamento de Ejecución (UE) 2024/2690, revisiones de proveedores y seguimiento de la aprobación del órgano de dirección. Creado y alojado en la UE. Gratis para un marco; Basic desde 29 € al mes.

Tu sector y tamaño

Anexos I y II de la Directiva (UE) 2022/2555, tamaño según la Recomendación 2003/361/CE de la Comisión. Se ejecuta en tu navegador.

Artículo 21Medidas de gestión de riesgos de ciberseguridad: política de riesgos, gestión de incidentes, BCP, cadena de suministro, vulnerabilidades…
Artículo 23Notificación de incidentes: aviso temprano en 24 horas, informe intermedio en 72 horas, informe final en…
Artículo 27Registro ante la autoridad nacional competente, con la fecha de registro y el nombre de la autoridad en el…
Artículos 32-34Supervisión y ejecución: muestreo de evidencias y registro de actividad.

¿Qué es NIS2?

Directiva NIS2 de la UE (Directiva (UE) 2022/2555). Entidades esenciales e importantes bajo NIS2: energía, transporte, banca, infraestructuras de los mercados financieros, salud, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC, administración pública, servicios postales y de mensajería, alimentación, productos químicos, fabricación, investigación.

Quién debe cumplir

  • Energía y suministros (entidad esencial)
  • Banca e infraestructuras de los mercados financieros (entidad esencial)
  • Proveedores sanitarios y de agua potable (entidad esencial)
  • Infraestructura digital y gestión de servicios TIC (entidad esencial)
  • Fabricación, alimentación, productos químicos, servicios postales e investigación (entidad importante, según el tamaño)

Principales controles de NIS2 que cubre Dazr

Artículo 21Medidas de gestión de riesgos de ciberseguridad: política de riesgos, gestión de incidentes, BCP, cadena de suministro, gestión de vulnerabilidades, criptografía, ciberhigiene básica, MFA.
Artículo 23Notificación de incidentes: aviso temprano en 24 horas, informe intermedio en 72 horas, informe final en 1 mes.
Artículo 27Registro ante la autoridad nacional competente, con la fecha de registro y el nombre de la autoridad en el perfil del espacio de trabajo.
Artículos 32-34Supervisión y ejecución: muestreo de evidencias y registro de actividad.

Transposición nacional

A fecha de 1 de octubre de 2026. NIS2 es una directiva, así que las obligaciones que realmente te afectan proceden de tu ley y tu autoridad nacionales.

Países Bajos: CyberbeveiligingswetEn vigor desde el 15 de agosto de 2026, con el Cyberbeveiligingsbesluit (Stb. 2026, 189). La supervisión se organiza por sectores. Valt mijn organisatie eronder?
Italia: D.Lgs. 138/2024En vigor desde el 16 de octubre de 2024. La Agenzia per la Cybersicurezza Nazionale (ACN) es la autoridad competente. Si applica alla mia azienda?
Bélgica: ley NIS2 de 26 de abril de 2024En vigor desde el 18 de octubre de 2024. Las entidades se registran en el Centre for Cybersecurity Belgium (CCB).
Alemania: NIS2UmsuCGEn vigor desde el 6 de diciembre de 2025, modifica la Ley del BSI. El BSI es la autoridad competente.

Reglamento de Ejecución (UE) 2024/2690. Para proveedores de servicios DNS, registros de nombres de dominio de primer nivel, proveedores de nube y de centros de datos, redes de distribución de contenidos, proveedores de servicios gestionados (de seguridad), mercados en línea, motores de búsqueda, redes sociales y prestadores de servicios de confianza, este reglamento de la Comisión detalla los requisitos técnicos y metodológicos que hay detrás de las medidas del artículo 21 y cuándo un incidente se considera significativo. Consulta la lista de comprobación del 2024/2690 y el verificador de incidentes significativos.

Fuentes: Directiva (UE) 2022/2555, Reglamento de Ejecución (UE) 2024/2690, Forvis Mazars sobre la Cbw, D.Lgs. 138/2024, CCB, NIS2UmsuCG.

Qué buscan los auditores

NIS2 exige específicamente evidencias de la aprobación del órgano de dirección, evaluaciones de riesgo de la cadena de suministro y el ciclo de notificación de incidentes de aviso temprano a las 24 horas / informe intermedio a las 72 horas / informe final al mes. Dazr guarda las evidencias de los tres.

Cómo te ayuda Dazr con NIS2

Dazr Compliance es una plataforma de gestión del cumplimiento alojada en la UE (software GRC) para organizaciones europeas de cualquier tamaño, desde un equipo de cinco personas hasta la gran empresa. NIS2 es uno de sus once marcos, disponible desde el plan gratuito. En la práctica, eso significa:

  • Mantener las medidas de gestión de riesgos de ciberseguridad del artículo 21 como controles recurrentes
  • Gestionar el registro de incidentes con las marcas de tiempo de notificación de 24 h / 72 h / 1 mes y las referencias de caso de la autoridad
  • Revisar a los proveedores en el registro de proveedores con enlaces a DPA y certificados, y fechas de revisión y caducidad (Pro y Enterprise)
  • Guardar la fecha de aprobación del órgano de dirección en el perfil de cumplimiento, renovada cada año
  • Entregar a la autoridad competente un rastro de auditoría en un único PDF o una vista de solo lectura

Volver a la visión general de Dazr Compliance › | Regístrate gratis ›

Preguntas sobre NIS2, respondidas.

¿Somos esenciales o importantes?

Depende del sector y del tamaño. NIS2 enumera los sectores en los Anexos I y II; las leyes nacionales fijan los detalles. Las transposiciones italiana, belga, alemana y neerlandesa están todas en vigor; consulta a tu autoridad nacional. Dazr no te clasifica, pero el espacio de trabajo registra qué clasificación se aplica. Prueba la herramienta gratuita de alcance NIS2 en compliance.dazr.eu/tools/nis2-scope-checker.

¿Presenta Dazr por mí el aviso temprano de 24 horas?

No. El aviso temprano, el informe intermedio y el informe final se envían a través del portal de tu autoridad competente. Dazr guarda los campos de notificación y las marcas de tiempo de cada fase, y el registro de actividad muestra quién hizo qué y cuándo.

¿Y si también estamos con ISO 27001?

Activa ambos marcos; Dazr crea controles distintos pero relacionados. Las medidas del artículo 21 comparten mucho con el Anexo A de ISO 27001, así que la misma evidencia suele servir para ambos.

¿Dónde se alojan los datos?

Solo en la Unión Europea. Los registros del espacio de trabajo se cifran en reposo con AES-256-GCM en la capa de aplicación; los archivos de evidencia subidos se apoyan en el cifrado en reposo del proveedor de almacenamiento. Entidad italiana.

¿Listo para empezar tu programa NIS2?

Gratis para un usuario y un marco (ISO 27001, RGPD o NIS2). Basic, 29 €/mes, cubre dos de ellos para un usuario; Pro, 99 €/mes, cubre cinco marcos (de entre ISO 27001, RGPD, NIS2, NEN 7510, ISO 27701, ISO 22301 y SOC 2) para hasta cinco usuarios; Enterprise, 499 €/mes, añade los once. Autoservicio con Mollie, precios sin IVA. Custom es el único nivel con contrato, con precio bajo petición.