Derecho digital, privacidad e IA
NIS2 eleva la ciberseguridad a nivel de gobierno: el órgano de administración debe comprender, aprobar y supervisar las medidas de gestión del riesgo cuando la entidad está dentro del ámbito aplicable.
Revisión jurídica: Álvaro Ruipérez Candón, ScandoUp Global Legal. Actualizado el 25 de agosto de 2026.
Respuesta breve
NIS2 eleva la ciberseguridad a nivel de gobierno: el órgano de administración debe comprender, aprobar y supervisar las medidas de gestión del riesgo cuando la entidad está dentro del ámbito aplicable.
Qué exige el marco aplicable
La Directiva NIS2 exige medidas proporcionales de gestión del riesgo y atribuye al órgano de dirección funciones de aprobación y supervisión. En España debe comprobarse siempre el estado de transposición y la norma sectorial vigente para el caso concreto.
La aplicación concreta depende de los hechos, el rol de cada parte, los contratos y la normativa sectorial. Por eso conviene separar el diagnóstico general de la decisión documentada para el caso.
Checklist práctico
- Confirmar si la entidad y sus servicios entran en ámbito
- Identificar dirección responsable y cadena de reporte
- Aprobar un marco de riesgos y controles
- Revisar proveedores y continuidad
- Establecer escalado y notificación de incidentes
- Formar y conservar evidencias de supervisión
Errores frecuentes
- Delegar completamente NIS2 en informática
- Clasificar el ámbito solo por tamaño
- No conectar filiales y servicios esenciales
- Esperar a un incidente para informar al consejo
Fuente oficial
Para contrastar la obligación, consulta EUR-Lex: Directiva (UE) 2022/2555 NIS2. Las guías y formularios pueden actualizarse; debe revisarse siempre la versión vigente al actuar.
Cómo puede ayudar ScandoUp
ScandoUp analiza el alcance, ordena hechos y documentación, prepara el plan de actuación y coordina las áreas jurídica, técnica y de seguridad necesarias. Consulta el servicio de cumplimiento digital y protección de datos o nuestra cobertura en toda España.
Preguntas frecuentes
¿NIS2 se aplica igual a todas las empresas?
No. Depende del sector, tamaño, servicio, jurisdicción y posibles reglas especiales. Debe hacerse un análisis de ámbito.
¿Basta una certificación de seguridad?
Puede aportar evidencia, pero no sustituye el análisis jurídico, la gobernanza ni las obligaciones de notificación.
Despacho en Madrid · Atención en toda España · Valoración 5,0/5 en Google
