Solución Soluciones / NIS2

NIS2 · Preparación y Evidencia

Aclarar el alcance, demostrar continuamente las medidas del Art. 21, cumplir con los plazos de notificación.

Por qué es importante

El alcance es la pregunta equivocada — la pregunta correcta es: ¿Puede demostrarlo?

«Puedo afirmarlo — pero no puedo demostrarlo. La auditoría del BSI puede llegar en cualquier momento». Así es como los CISOs bajo presión de auditoría describen su situación — y NIS2 lo hace personal: la junta directiva debe implementar las diez medidas de gestión de riesgos del Art. 21(2) por sí misma, supervisar su implementación y asistir regularmente a capacitaciones (Art. 20 NIS2 · § 38 BSIG · § 31 NISG 2026). Como último recurso, el regulador puede prohibir temporalmente que los miembros de la junta desempeñen su función.

Antes de que tenga sentido cualquier catálogo de controles, hay otra pregunta: ¿Su empresa está en el Anexo I o Anexo II — entidad esencial o importante? Esta clasificación determina las obligaciones de notificación, la intensidad supervisora y el marco de multas, y depende del sector, no del tamaño de la empresa. Si no aclara esto correctamente, está construyendo sobre una suposición falsa.

Y cuando ocurre una violación, lo que importa no es la intención, sino el reloj: 24 horas para la advertencia temprana, 72 horas para el informe completo, 30 días para el informe de cierre. Sin un rastreador automático de plazos, se basa en recordatorios del calendario — precisamente donde un plazo perdido es más caro.

Lo que obtiene

Cuatro pilares que transforman afirmaciones en pruebas.

28 obligaciones de NIS2 y sus transposiciones
10 medidas de gestión de riesgos (art. 21)
24 h hasta la alerta temprana, luego 72 h y 30 días

Evaluación determinista del alcance

Cuatro preguntas sobre su sector, tamaño y actividades lo asignan al Anexo I o Anexo II — rastreable y sin necesidad de asesoría legal para dar el primer paso. El resultado determina automáticamente qué plazos de notificación y registro se aplican a usted.

Evaluación automática de controles a partir de pruebas

Las diez medidas de gestión de riesgos bajo Art. 21(2) y los controles CIR 2024/2690 se evalúan automáticamente a partir de pruebas que ya ha capturado — un control cuenta para ISO 27001 y el AI Act simultáneamente, en lugar de mantenerse por separado tres veces. La seguridad de la cadena de suministro (Art. 21(2) lit. d) se evalúa continuamente a partir de su registro de proveedores y se sella como su propio registro de prueba.

Registro de incidentes con cuenta regresiva de 24 h

Un incidente se registra, la cuenta regresiva para advertencia temprana (24 h), informe completo (72 h) y informe de cierre (30 días) se ejecuta visiblemente — incluyendo un proceso de notificación firmado con verificación previa para que nada incompleto se envíe.

Seguimiento de plazos de registro

El plazo de registro NISG de su país se rastrea y se escala a tiempo — en lugar de perderse en un correo electrónico o entrada de calendario que nadie encuentra cuando importa.

Profundizar

Más sobre NIS2 y el motor subyacente.

NIS2 / NISG — la regulación

Plazos, clasificación Anexo I/II, marcos de multas y fuentes primarias en detalle.

Detalles de la regulación →
Framework Packs — el motor

Cómo funciona la evaluación de controles y cómo cubre NIS2, DORA, ISO 27001 y el AI Act simultáneamente.

Detalles de la función →
Seguridad de la cadena de suministro — Art. 21

Qué requiere Art. 21(2)(d) para la evaluación de proveedores y proveedores de servicios.

NIS2 y cadena de suministro — qué requiere Art. 21 →
Próximo paso

Su primer NIS2 sellado — hoy.

En 30 minutos le mostramos lo que ReportAct aporta a esta solución – sin compromiso.