La Agencia de Ciberseguridad de la Unión Europea (ENISA) ha lanzado esta semana un nuevo documento de referencia tipo guía que ayudará a muchas organizaciones europeas a cumplir con los requisitos de ciberseguridad que establece la Directiva NIS2 y su Reglamento de Ejecución. Aunque suene técnico, se trata de una pieza clave para que sectores críticos como la infraestructura digital, la energía, el transporte o la salud puedan reforzar sus defensas frente a amenazas cada vez más complejas.
La guía, que se ha hecho pública el 27 de junio de 2025, ofrece orientación técnica clara y detallada. Está dirigida principalmente a las empresas que forman parte de la infraestructura digital de la UE y a los proveedores de servicios TIC y digitales, que en virtud de NIS2 tienen que cumplir con medidas de gestión de riesgos mucho más estrictas que las de la directiva original.
Este nuevo marco normativo nace con el objetivo de reforzar la ciberresiliencia de Europa en un momento en el que los incidentes de seguridad no dejan de crecer, tanto en volumen como en impacto económico y social. A lo largo del último año, hemos visto ciberataques dirigidos a operadores de telecomunicaciones, plataformas de servicios esenciales e incluso instituciones públicas que han paralizado servicios críticos durante días. NIS2 responde a ese contexto de creciente presión regulatoria y amenaza constante.
Qué contiene la nueva guía técnica
La Directiva NIS2 fue adoptada oficialmente en 2023 como una actualización de la primera Directiva NIS, que databa de 2016. NIS2 amplía significativamente tanto el ámbito de aplicación —es decir, qué sectores y empresas están obligados a cumplir— como el nivel de exigencia. Mientras que la primera directiva se centraba principalmente en operadores de servicios esenciales y algunos proveedores digitales, la nueva norma afecta a más entidades, incluidas plataformas de redes sociales, mercados online, proveedores de servicios en la nube y centros de datos.
El documento publicado por ENISA se elaboró con el apoyo del Grupo de Cooperación NIS —formado por representantes de los Estados miembros— y con la participación de la Comisión Europea. Además, se abrió un proceso de consulta pública para recabar comentarios de empresas y asociaciones del sector privado. El resultado es un texto que recoge orientación sobre doce requisitos fundamentales que las organizaciones deben cumplir:
-
Política de seguridad de redes y sistemas de información.
-
Política de gestión de riesgos.
-
Manejo de incidentes.
-
Continuidad de negocio y gestión de crisis.
-
Seguridad de la cadena de suministro.
-
Seguridad en la adquisición, desarrollo y mantenimiento de sistemas.
-
Políticas para evaluar la eficacia de las medidas.
-
Prácticas de higiene cibernética y formación en seguridad.
-
Uso de criptografía.
-
Seguridad de los recursos humanos.
-
Control de acceso.
-
Gestión de activos y seguridad física.
Cada apartado se acompaña de explicaciones prácticas y recomendaciones sobre cómo implantar estos controles. Por ejemplo, en el ámbito de la seguridad de la cadena de suministro, la guía sugiere pasos concretos para evaluar el riesgo de proveedores críticos y estrategias para incorporar cláusulas de ciberseguridad en los contratos.
¿A quién afecta este reglamento?
La lista de empresas obligadas a cumplir con NIS2 es larga y diversa. Entre las entidades que entran en su ámbito de aplicación están los proveedores de DNS, los registros de dominios de nivel superior (TLD), las plataformas de computación en la nube, los centros de datos, las redes de distribución de contenidos (CDN), los proveedores de servicios de confianza (por ejemplo, certificados digitales), los buscadores, los mercados online y las redes sociales.
Esto significa que compañías como proveedores de hosting, plataformas de comercio electrónico y servicios de mensajería tendrán que adaptar sus políticas internas y sus operaciones técnicas si aún no lo han hecho. Las sanciones por incumplimiento pueden incluir multas elevadas, que cada Estado miembro determinará en su legislación nacional.
Es importante subrayar que esta guía de ENISA no es jurídicamente vinculante. No sustituye las directrices ni las obligaciones concretas que cada país pueda haber aprobado. Por tanto, cada organización debe contrastar su estrategia con la autoridad nacional competente en ciberseguridad antes de dar por cerrados sus planes de cumplimiento.

































