NIS 2: ¿está mi empresa afectada y por qué exactamente?0%
    Volver al blog
    Seguridad·31 Juil 2026

    NIS 2: ¿está mi empresa afectada y por qué exactamente?

    Por Equipo Helion Cloud

    La directiva NIS 2 amplía notablemente el número de empresas reguladas. Cómo saber si entra en el ámbito y por dónde empezar.

    Compartir

    NIS 2 suele llegar a la dirección por la puerta de atrás: un cliente que pregunta por su ciberseguridad, una aseguradora más exigente, un concurso con nuevas cláusulas. La primera pregunta no es técnica sino jurídica: ¿está usted dentro del ámbito?

    01

    Qué cambia respecto a NIS 1

    NIS 2 amplía considerablemente el número de entidades reguladas e introduce un mecanismo de proporcionalidad. Distingue dos categorías según la criticidad: entidades esenciales y entidades importantes. Las obligaciones y el régimen de control difieren, pero ambas están reguladas.
    02

    Cómo saber si le afecta

    Se combinan dos criterios. Primero el sector: la directiva enumera sectores altamente críticos y críticos en sus anexos. Después el tamaño: la entidad debe alcanzar al menos el umbral de mediana empresa según la definición europea, o superar los límites previstos. Las entidades esenciales suelen operar en sectores altamente críticos con más de 250 empleados a tiempo completo equivalente.
    03

    El registro ante la ANSSI

    Una vez que la entidad ha evaluado que entra en el ámbito, debe registrarse ante la ANSSI, la agencia francesa de ciberseguridad. El registro se realiza en línea, en la plataforma MonEspaceNIS2. Es un trámite declarativo: el análisis corresponde a la empresa.
    04

    El marco de medidas

    Desde el 17 de marzo de 2026, la ANSSI publica el marco cibernético francés (ReCyF), que recoge las medidas recomendadas para alcanzar los objetivos de seguridad de NIS 2. Es el documento de referencia con el que contrastar su situación actual.
    05

    Qué significa en la práctica

    En la práctica los frentes suelen ser los mismos: saber quién accede a qué y poder demostrarlo, disponer de autenticación fuerte, saber detectar y registrar un incidente, tener copias de seguridad probadas y no solo configuradas, y poder declarar un incidente en plazo. En un entorno Microsoft, buena parte de estas piezas ya existe en las licencias contratadas y simplemente no está activada.
    06

    Por dónde empezar

    Empiece por el análisis de ámbito, escrito y fechado, aunque la conclusión sea que no le afecta: ese documento es el que le protege si la pregunta vuelve. Si está dentro, mida después la brecha entre el marco y lo existente. Esa brecha da el plan de trabajo.

    En resumen

    NIS 2 es ante todo una cuestión de ámbito y de prueba, no de herramientas. Helion Cloud puede realizar el análisis de elegibilidad, medir la brecha con sus herramientas Microsoft actuales y activar lo que ya duerme en sus licencias.

    ¿Necesita acompañamiento

    Nuestro equipo de expertos en Lille acompaña a empresas de Francia, Bélgica y Europa. Disponible de lunes a viernes.