NIS2 Assessment

Responda 25 preguntas guiadas sobre cinco áreas clave de NIS2. Obtendrá una puntuación 0-100, su nivel de preparación y las recomendaciones que más impacto tendrían. El cálculo se hace en su navegador: no enviamos sus respuestas a ningún servidor.

1. Identificación y gestión de riesgos

¿Existe un inventario actualizado de activos críticos, sistemas esenciales y responsables?

¿La organización realiza evaluaciones de riesgo documentadas al menos una vez al año?

¿Los riesgos de ciberseguridad están vinculados a impacto operativo, legal y financiero?

¿La dirección revisa y aprueba formalmente el plan de gestión de riesgos?

¿Se priorizan medidas de mitigación con propietarios, plazos y evidencias verificables?

2. Gestión de incidentes

¿Existe un plan de respuesta a incidentes documentado y probado?

¿El equipo conoce criterios de escalado y notificación temprana bajo NIS2?

¿Se registran incidentes con cronología, evidencias, causa raíz y acciones correctivas?

¿Hay canales definidos para coordinar legal, dirección, TI y proveedores durante un incidente?

¿Se realizan simulacros o ejercicios de mesa de incidentes al menos anualmente?

3. Continuidad de negocio

¿Están definidos RTO y RPO para servicios críticos?

¿Las copias de seguridad se prueban con restauraciones reales de forma periódica?

¿Existe un plan de continuidad que cubre indisponibilidad de sistemas, personas y proveedores?

¿Los procedimientos de recuperación están documentados y accesibles fuera del entorno principal?

¿Se revisan lecciones aprendidas tras pruebas, incidentes o cambios críticos?

4. Seguridad de la cadena de suministro

¿Se clasifica a proveedores según criticidad, acceso a datos y dependencia operativa?

¿Los contratos incluyen requisitos de seguridad, notificación de incidentes y derecho de auditoría?

¿Se revisa periódicamente la postura de seguridad de proveedores críticos?

¿Existe un proceso de alta, cambio y baja de proveedores con control de accesos?

¿Se evalúan riesgos de concentración o dependencia de un único proveedor crítico?

5. Seguridad técnica y criptografía

¿MFA está activado para accesos administrativos, correo y sistemas críticos?

¿Los sistemas aplican parches de seguridad con plazos basados en criticidad?

¿Los datos sensibles se cifran en tránsito y en reposo cuando procede?

¿Se monitorizan logs de seguridad con alertas para eventos relevantes?

¿Las cuentas privilegiadas siguen mínimo privilegio, revisión periódica y trazabilidad?

NIS2 Assessment

Mida en quince minutos su madurez frente a NIS2 y por dónde empezar

NIS2 es la Directiva europea de ciberseguridad en vigor desde octubre de 2024. Cambia las reglas del juego para miles de empresas que antes no tenían obligaciones formales. Esta herramienta gratuita le da una foto de su madurez de un vistazo: su puntuación frente a las exigencias de la directiva, en qué áreas está más débil y cuáles son las acciones más urgentes.


Qué es NIS2

La Directiva NIS2 (Network and Information Security 2) amplía considerablemente las obligaciones de ciberseguridad para empresas europeas. Su predecesora, NIS1, cubría operadores de servicios esenciales (energía, transporte, banca, salud). NIS2 amplía a sectores nuevos (correos, gestión de residuos, alimentación, manufactura), incorpora a entidades importantes además de esenciales, sube el listón técnico de los controles exigidos, y endurece las sanciones por incumplimiento.

La transposición nacional en España y otros estados miembros está en curso. Las inspecciones ya se preparan. Las sanciones administrativas pueden llegar a 10 millones de euros o el 2% de la facturación global para entidades esenciales (7 millones o 1,4% para importantes), además de responsabilidad personal de la dirección en caso de incumplimiento grave.

Esta herramienta no sustituye a un análisis de cumplimiento formal, pero le da la primera respuesta operativa: ¿me aplica? ¿qué tengo que mirar primero? ¿estoy lejos o cerca de cumplir?


Por qué importa

El calendario aprieta. La directiva está en vigor. La transposición nacional está en curso o ya hecha en varios estados miembros. Las autoridades de control están operativas. El plazo cómodo de "ya lo miraré" ya no existe.

Las sanciones son materiales. Hasta 10 millones de euros o el 2% del volumen de negocio global anual para entidades esenciales; hasta 7 millones o el 1,4% para entidades importantes. La sanción se acompaña frecuentemente de medidas correctoras públicas que erosionan la confianza de clientes.

La responsabilidad llega a la dirección. NIS2 introduce responsabilidad explícita del órgano de dirección. Aprobar las medidas, supervisar su implantación, recibir formación. Ya no se delega entero al departamento técnico.

Sus clientes van a preguntar. Si su cliente entra en NIS2 y usted le presta un servicio TIC relevante, le pasarán la pregunta a usted. Pueden exigir cláusulas contractuales nuevas, evidencias de controles, capacidad de notificar incidentes en plazo. Anticiparlo es ventaja competitiva.


Qué evalúa el assessment

El cuestionario tiene veinticinco preguntas organizadas en cinco secciones de cinco preguntas cada una:

Sección 1 · Identificación y gestión de riesgos (5 preguntas). Identificación de la organización (sector, tamaño, tipo de servicio) y madurez de la gestión de riesgos: análisis de riesgos documentado, política de seguridad aprobada, asignación de responsabilidades, implicación del órgano de dirección y revisión periódica.

Sección 2 · Gestión de incidentes (5 preguntas). Existencia de plan de respuesta documentado, equipo identificado y formado, criterios y capacidad de notificación a la autoridad nacional en los plazos NIS2 (alerta temprana 24h, notificación 72h, informe final 1 mes), comunicación a usuarios afectados y pruebas periódicas del plan.

Sección 3 · Continuidad de negocio (5 preguntas). Planes de continuidad y de recuperación ante desastre, copias de seguridad, objetivos de tiempo y punto de recuperación, pruebas de restauración y gestión de crisis.

Sección 4 · Seguridad de la cadena de suministro (5 preguntas). Inventario de proveedores TIC críticos, cláusulas contractuales de seguridad, evaluación periódica del riesgo del proveedor y capacidad de respuesta coordinada ante un incidente que se origine en un proveedor.

Sección 5 · Seguridad técnica y criptografía (5 preguntas). Gestión de accesos e identidades, control de cuentas privilegiadas, cifrado de datos en tránsito y en reposo, gestión de vulnerabilidades y parches, y segmentación y monitorización de la red.

Cada pregunta tiene opciones guiadas con explicación contextual; no necesita ser especialista para responder.


Tiempo estimado

Unos quince minutos para alguien con visión de la organización (gerente, director financiero, responsable IT o de calidad). El cuestionario se completa en una sola sesión, directamente en su navegador.


Resultados que verá

Al cerrar el cuestionario obtiene:

Puntuación global 0-100. Una puntuación que estima cómo está su organización frente a las exigencias de la directiva, calculada al momento a partir de sus respuestas.

Nivel de madurez. Además de la puntuación numérica, situamos su organización en un nivel cualitativo (desde "en riesgo crítico" hasta "alineada"), para interpretar de un vistazo el punto de partida.

Desglose por área. Su puntuación en cada una de las cinco áreas evaluadas (identificación y gestión de riesgos, gestión de incidentes, continuidad de negocio, cadena de suministro y seguridad técnica), para ver dónde concentrar el esfuerzo.

Recomendaciones prioritarias. Las acciones que más impacto tendrían en su nivel de cumplimiento, priorizadas por las áreas más débiles. No una lista de cincuenta cosas: las que de verdad importan ahora, ordenadas de mayor a menor impacto.


Para quién es

CISO o responsable de seguridad que necesita una primera línea de base antes de un análisis formal completo.

CTO o director técnico de empresa mediana sin función de seguridad dedicada, que quiere entender la exposición antes de presupuestar.

DPO o responsable de protección de datos que ya conoce GDPR y necesita situar NIS2 en relación con lo que ya gestiona.

CEO o director general de pyme y mid-market que han oído de NIS2 y necesitan saber, en lenguaje claro, qué supone para su organización.

Responsable de compliance o calidad que está mapeando obligaciones regulatorias y necesita incorporar NIS2 al panel.


Preguntas frecuentes

¿Sustituye a un análisis formal de cumplimiento?

No. Es un primer mapa, no un análisis exhaustivo. Si tras el resultado considera que necesita un diagnóstico profundo, podemos hablar. Si el resultado le da el confort que necesita para gestionar internamente, perfecto: la herramienta le ha ahorrado dinero y tiempo.

¿Qué hacen con mis respuestas?

El cálculo se realiza al instante y no almacenamos sus respuestas individuales. Sólo si decide dejar su correo para que le enviemos una propuesta lo usamos para eso, y únicamente si marca la casilla específica. Sin newsletter automático ni cesión a terceros.

¿Está actualizado con la transposición nacional?

Sí. Mantenemos la herramienta al día con la transposición en España y monitorizamos las transposiciones de otros estados miembros relevantes. Si la transposición de su país tiene matices, lo indicamos en el resultado.

¿Se envían o almacenan mis respuestas?

No guardamos sus respuestas individuales. El cuestionario se completa en una sola sesión en su navegador; conviene reservar quince minutos seguidos para hacerlo del tirón.

¿Es realmente gratuito y sin trampa?

Sí. El resultado completo es gratuito. La opción comercial es voluntaria: marca usted la casilla si quiere que le contactemos. Si no la marca, no le contactamos.

¿Pueden hacerlo varios miembros de la misma empresa y comparar respuestas?

Sí. Es una práctica que recomendamos: que el responsable IT y el director general respondan por separado y comparen. Los desajustes suelen revelar brechas de percepción que merece la pena hablar antes de empezar a invertir.


¿Quiere ir más allá?

Si tras el assessment decide que necesita acompañamiento para cerrar las brechas, podemos hablar de un diagnóstico formal o de la opción de vCISO mensual que dirija el programa de adaptación. Sin presión: si la herramienta le ha sido útil tal cual, le ha ahorrado dinero. Eso ya es ganancia.

Hablemos · [email protected] · Contáctanos

Probar también Email Scanner

¿Quiere un diagnóstico personalizado? Hablemos