Skip to main content

NIS2 como proceso de referencia contra el que comparar.

La Directiva (UE) 2022/2555 y su transposición alemana (BSIG, en vigor desde el 6 de diciembre de 2025) convertidas en un proceso objetivo documentado de 12 módulos y 22 controles fundamentados — cada paso citado con el artículo de la directiva y el parágrafo del BSIG.

22
controles fundamentados
12
módulos de proceso
2025
BSIG en vigor · 6 dic
NIS2 (UE 2022/2555) & BSIG 2025
Base de la UE
Directiva (UE) 2022/2555
Ley alemana
BSIG 2025 · en vigor 6 dic 2025
Registro ante el BSI
3 meses · prórroga hasta el 31 jul 2026
Multas de hasta
10 M EUR / 2 % de la facturación
Controles
22 (artículo + parágrafo del BSIG)
Map & Gap

Del proceso objetivo a una lista priorizada de brechas.

01

Proceso objetivo (referencia)

El blueprint expone el proceso objetivo documentado en sus módulos — cada paso anclado al artículo o cláusula del que se deriva.

02

Comparar su situación actual

Compare sus procesos existentes módulo a módulo — sistema de registro, responsables, última revisión.

03

Ver las brechas

Cada módulo arroja un estado de brecha (ausente · parcial · cumplido) con gravedad, una acción de remediación concreta y una fecha objetivo.

04

Evidencia, no opinión

El escáner determinista evalúa los controles; el asesor especialista ayuda con la comparación — fundamentado en el reglamento, listo para la auditoría.

Proceso objetivo

12 módulos, cada control cubierto exactamente una vez.

El proceso de referencia agrupa los 22 controles de NIS2/BSIG en 12 módulos — del análisis de alcance a la MFA.

Art. 2-3 / § 28

Análisis de alcance y clasificación

Los umbrales de tamaño y la asignación sectorial de los anexos I/II deciden si la entidad es esencial o importante — documentado y reevaluado anualmente.

§§ 33-34 BSIG

Registro ante el BSI y datos maestros

Registrarse ante el BSI en tres meses y mantener los datos actualizados; régimen especial para entidades de infraestructura digital.

Art. 20 / § 38

Gobernanza y deberes de la dirección

La dirección implementa y supervisa las medidas, se forma regularmente y documenta el cumplimiento — el incumplimiento conlleva responsabilidad personal.

Art. 21(2)(a) / § 30

Análisis de riesgos y marco de medidas

Análisis de riesgos de todos los peligros y el catálogo completo de medidas, proporcional y según el estado de la técnica.

Art. 21(2)(b) / § 31

Gestión de incidentes y detección de ataques

Respuesta a incidentes con clasificación de gravedad; las instalaciones críticas operan además sistemas de detección de ataques (requisito adicional alemán).

Art. 23 / § 32

Notificación: 24 h / 72 h / 1 mes

Notificación en tres etapas al BSI — alerta temprana, notificación completa, informe final — más la información a los destinatarios de los servicios.

Art. 21(2)(c)

Continuidad de negocio y gestión de crisis

Planes de continuidad con RTO/RPO, copias probadas incl. copias offline y una organización de crisis con ejercicios.

Art. 21(2)(d)

Seguridad de la cadena de suministro

Evaluar a los proveedores directos, anclar cláusulas de ciberseguridad en los contratos, considerar las evaluaciones de riesgo coordinadas de la UE.

Art. 21(2)(e)

Adquisición y desarrollo seguros y vulnerabilidades

Seguridad del ciclo de vida en la adquisición y el desarrollo más un proceso de gestión de vulnerabilidades con SLA de parches.

Art. 21(2)(f) / § 39

Evaluación de eficacia y evidencias ante el BSI

Auditorías, pentests y revisiones por KPI — los operadores de instalaciones críticas acreditan la implementación ante el BSI cada tres años.

Art. 21(2)(g)+(h)

Ciberhigiene, formación y criptografía

Formación recurrente por roles con seguimiento, líneas base de higiene y una política de criptografía con gestión de claves.

Art. 21(2)(i)+(j)

Control de acceso, activos y MFA

Accesos por roles con PAM y baja oportuna, inventario completo de activos, MFA y comunicaciones de emergencia aseguradas.

Accuracy first

Directiva de la UE y ley alemana, bien separadas.

Cada control cita el artículo de la directiva y, cuando procede, el parágrafo del BSIG — pero nunca se mezclan: el catálogo del § 30(2) se cita a nivel de parágrafo porque la numeración punto por punto no se ha verificado dígito a dígito contra el Boletín Oficial Federal. La prórroga del BSI para el registro (31.07.2026) es práctica administrativa, no ley, y los reglamentos sectoriales siguen pendientes — todo ello señalado como tal en lugar de presentado como resuelto.

Solicitar demo

Configuremos juntos su blueprint NIS2.

30 minutos con nuestro equipo: recorremos el proceso objetivo, lo comparamos con su situación actual y mostramos el camino hacia una lista priorizada de brechas — sin bucle comercial.