Adaptación a NIS2: cómo hacerlo y cuánto cuesta para una empresa
Lectura 10 min · AstraLoop Studio
Si tu empresa entra en el ámbito de aplicación de la NIS2, la pregunta práctica ya no es «qué dice la directiva», sino «qué tengo que hacer, en qué orden y cuánto me cuesta». La diferencia entre quien se adapta con cabeza y quien tira el dinero está casi siempre en la secuencia: hacer las cosas correctas en el momento adecuado, sin comprar tecnología antes de saber dónde están los agujeros.
Este artículo te da la ruta concreta, paso a paso, con los plazos de 2026 que debes tener en cuenta y los rangos de coste reales de la consultoría. No es asesoramiento legal definitivo, es el mapa operativo que a mí me habría gustado tener antes de empezar. Para el panorama completo de las obligaciones, sigue siendo la referencia la guía sobre qué deben hacer en concreto las pymes con la NIS2, mientras que aquí nos centramos en el «cómo» y el «cuánto».

Primera pregunta: ¿entras realmente en el ámbito de aplicación?
Parece una obviedad, pero el primer error costoso es adaptarse sin estar obligado a ello (o, peor, ignorar una obligación que sí existe). La NIS2 (Directiva UE 2022/2555, traspuesta en Italia mediante el D.Lgs. 138/2024) se aplica por sector y por tamaño, y distingue entre sujetos «esenciales» e «importantes», con obligaciones y sanciones distintas.
Antes de gastar un euro en consultoría, comprueba si estás dentro del perímetro. Hemos dedicado un análisis específico a la pregunta «¿la NIS2 se aplica a mi empresa?», y es el punto de partida. En resumen, cuentan el sector (energía, transporte, sanidad, digital, manufactura crítica, proveedores TIC y varios más), el número de empleados y la facturación. Presta también atención al efecto indirecto: si eres proveedor de un sujeto NIS2, tu cliente te pedirá igualmente garantías contractuales sobre seguridad, aunque tú no estés formalmente obligado.
Los plazos de 2026 que importan
El calendario operativo es lo que más asusta, porque 2026 es el año en que la NIS2 se vuelve concreta. Las referencias que hay que anotar:
- Registro ante la ACN (Agencia para la Ciberseguridad Nacional italiana): los sujetos dentro del perímetro deben registrarse en la plataforma de la ACN. Las ventanas de registro ya han pasado para muchos sectores; si no lo has hecho, es la primera urgencia.
- Obligaciones de notificación de incidentes desde el 1 de enero de 2026: los incidentes significativos deben notificarse a la ACN con plazos estrictos (prenotificación en 24 horas, notificación en 72 horas). Hace falta tener un procedimiento listo, no improvisarlo el día del ataque.
- Medidas de seguridad básicas antes de octubre de 2026: es el plazo operativo para tener implementadas las medidas mínimas exigidas (gestión del riesgo, control de accesos, copias de seguridad, gestión de incidentes, seguridad de la cadena de suministro).
El detalle completo, con las fechas oficiales y las fases, está en el análisis sobre los plazos de la NIS2 para 2026. Tenlo abierto mientras planificas: pasarte de fecha no es un detalle formal, porque las sanciones de la NIS2 para la empresa llegan hasta 10 millones de euros o el 2% de la facturación mundial para los sujetos esenciales.
El punto que lo cambia todo: la responsabilidad es de la dirección
Aquí está la novedad que muchos propietarios todavía no han asimilado. Con la NIS2 la responsabilidad de la ciberseguridad ya no se puede delegar en el departamento de IT ni en el proveedor externo. Los órganos de administración (CEO, consejo de administración, administrador único) deben aprobar las medidas de gestión del riesgo, supervisar su aplicación y pueden responder personalmente en caso de incumplimiento.
En la práctica, el D.Lgs. 138/2024 prevé también formación obligatoria para los órganos directivos. No basta con firmar un documento: la dirección debe entender qué está aprobando. Esto cambia la forma en que hay que plantear la adaptación, porque no es un proyecto técnico que se pueda dejar en un rincón, sino una decisión de gobernanza.
La ruta de adaptación en 6 fases
Una adaptación a la NIS2 bien hecha sigue una secuencia precisa. Saltarse pasos o invertirlos es la forma más rápida de gastar mal. Este es el orden que funciona.
Fase 1. Alcance y análisis de brechas (gap analysis)
Se parte de una fotografía del estado actual. Un consultor competente compara tu realidad (procesos, sistemas, accesos, proveedores, políticas existentes) con los requisitos de la NIS2 y elabora un documento de brechas: qué hay, qué falta, qué hay que corregir. Sin esta fase, cualquier inversión posterior es un tiro al aire. Es también el momento en el que se ve si hace falta una auditoría de seguridad informática completa como base técnica, es decir, una verificación real de vulnerabilidades y configuraciones, y no solo un control documental.
Fase 2. Análisis y gestión del riesgo
La NIS2 exige un enfoque basado en el riesgo. Significa mapear los activos críticos, identificar las amenazas concretas (ransomware, phishing, compromiso de la cadena de suministro), estimar el impacto y definir prioridades. No es un ejercicio teórico: es la base con la que justificarás, incluso ante la ACN, por qué has elegido determinadas medidas y no otras.
Fase 3. Implementación de las medidas técnicas y organizativas
Aquí entran las medidas reales: autenticación multifactor, gestión de accesos con privilegios mínimos, copias de seguridad probadas (no solo configuradas), segmentación de la red, cifrado, gestión de parches, seguridad de los endpoints. En el plano organizativo hacen falta políticas, procedimientos, roles y responsabilidades definidos. Es la fase más costosa si tienes mucho retraso acumulado, pero también aquella en la que un buen alcance inicial te hace ahorrar, porque sabes exactamente qué necesitas.

Fase 4. Plan de gestión y notificación de incidentes
Hace falta un procedimiento escrito y probado para gestionar un incidente: quién hace qué, en qué plazos, quién decide, cómo se notifica a la ACN dentro de las 24 y 72 horas. Muchas empresas descubren que no tienen una cadena de mando clara solo durante el ataque, y es el peor momento. Si quieres entender cómo funciona esa ventana crítica, el artículo sobre qué hacer en las 72 horas posteriores a una brecha de datos está directamente relacionado con las obligaciones de notificación de la NIS2.
Fase 5. Seguridad de la cadena de suministro
Es uno de los puntos más subestimados y más explícitos de la directiva. Debes evaluar la seguridad de tus proveedores TIC e incluir cláusulas contractuales adecuadas. Los datos son claros: cerca del 30% de las brechas involucra a terceros, y los compromisos vía cadena de suministro se han cuadruplicado en cinco años. La NIS2 te obliga a no confiar ciegamente en quien te proporciona software y servicios.
Fase 6. Formación, monitorización y mantenimiento
La adaptación no es un proyecto que termine. Hace falta formación para el personal (y para la dirección, como se ha dicho), monitorización continua, actualización de las medidas y revisiones periódicas. Un tema hoy central es el control del uso no autorizado de herramientas de IA por parte de los empleados: el fenómeno de la Shadow AI, con datos de la empresa pegados en ChatGPT o Copilot, es una brecha que la gestión del riesgo de la NIS2 debe tener en cuenta, porque entrelaza la fuga de datos, el GDPR y la nueva AI Act.
Cuánto cuesta adaptarse a la NIS2: los rangos reales
Vamos a los números, que probablemente es el motivo por el que estás aquí. Premisa honesta: no existe un precio único, porque el coste depende del tamaño, la complejidad de TI, de cuánto tienes ya avanzado y de si eres sujeto esencial o importante. Dicho esto, te doy rangos realistas del mercado italiano, desglosados por componente.
| Componente | Qué incluye | Rango orientativo |
|---|---|---|
| Análisis de brechas / evaluación inicial | Fotografía del estado actual + documento de brechas | 2.000 - 8.000 € |
| Análisis del riesgo estructurado | Mapeo de activos, amenazas, prioridades | 3.000 - 10.000 € |
| Consultoría para la implementación | Apoyo en políticas, procedimientos, hoja de ruta técnica | 5.000 - 25.000 € |
| Proceso completo "llave en mano" (pymes) | Desde el análisis de brechas hasta la adaptación documentada | 10.000 - 40.000 € |
| Consultoría continuada / DPO-CISO as a service | Mantenimiento, monitorización, actualizaciones | 800 - 3.000 €/mes |
Tres cosas que conviene tener presentes sobre estas cifras. Primero: son costes de consultoría, a los que hay que sumar las inversiones tecnológicas (licencias MFA, copias de seguridad, EDR, posibles pruebas de penetración). Segundo: una pyme medianamente estructurada que parte casi de cero raramente se libra por debajo de los 15.000-20.000 euros en total entre consultoría y primeras medidas. Tercero: quien te promete la adaptación a la NIS2 «en paquete cerrado por 990 euros» te está vendiendo un documento, no una conformidad real.
De qué depende realmente el precio
- Tu punto de partida: si ya tienes MFA, copias de seguridad y políticas, el grueso del coste es documental. Si partes de cero, es todo.
- La complejidad de TI: número de sistemas, sedes, proveedores, empleados con accesos.
- Sujeto esencial o importante: los esenciales tienen controles y obligaciones más exigentes.
- Interno o externo: hacerlo todo en casa «cuesta menos» solo si ya tienes las competencias; en la mayoría de las pymes el consultor externo cuesta menos que los errores que te evita.
¿Quieres saber cuánto te costaría realmente adaptarte a la NIS2 y por dónde empezar en tu caso concreto? Solicita un análisis de tu perímetro: te damos las brechas concretas, no un presupuesto genérico.
Cómo elegir un consultor NIS2 (sin que te la cuelen)
El mercado de la consultoría NIS2 ha explotado entre 2025 y 2026 y, como siempre que hay un plazo normativo de por medio, se ha llenado de vendedores. Así se distingue a un consultor serio de quien vende miedo.
- Parte del análisis de brechas, no del producto: si lo primero que te proponen es comprar un software, huye. Primero se entiende dónde estás, luego se decide qué hace falta.
- Tiene competencia técnica real, no solo legal: la NIS2 es técnica y organizativa a la vez. Un consultor solo legal no te implementa nada; uno solo técnico no te cubre la gobernanza y las notificaciones. Hace falta un enfoque combinado.
- Conecta NIS2, GDPR y AI Act: son normativas que se solapan. Quien te las trata como mundos separados te hace pagar tres veces el mismo trabajo. Si quieres el panorama sobre la nueva normativa de IA, el artículo sobre las obligaciones de la AI Act para las pymes en 2026 muestra bien hasta qué punto se entrelazan estos temas.
- Te deja documentación demostrable: la conformidad hay que probarla. El consultor debe entregarte evidencias, no solo decirte «estás en regla».
- No promete la conformidad en una semana: una adaptación seria, para una pyme, suele requerir entre 2 y 6 meses. Quien dice menos está recortando pasos.
Un extra que casi nadie te cuenta: la asegurabilidad
Adaptarte a la NIS2 no sirve solo para evitar sanciones. Las aseguradoras que ofrecen ciberseguros piden cada vez más precisamente las medidas que impone la NIS2: MFA, copias de seguridad probadas, gestión de incidentes, evaluación de proveedores. Una empresa adaptada paga primas más bajas y, sobre todo, no ve cómo le rechazan la indemnización tras el ataque por «medidas de seguridad inadecuadas». La adaptación es también una inversión en tu asegurabilidad. Si quieres el cálculo previo, el análisis sobre el coste real de una brecha de datos y el ROI de la prevención aclara por qué prevenir compensa frente a sufrirla.
Errores típicos que hay que evitar
- Comprar tecnología antes del análisis de brechas: acabas con herramientas que no necesitas y agujeros que siguen abiertos.
- Tratarlo como un problema solo de TI: la responsabilidad es de la dirección, y la dirección debe estar implicada y formada.
- Ignorar la cadena de suministro: es una obligación explícita, no un extra.
- No probar nunca el plan de incidentes: un procedimiento escrito y nunca probado vale poco cuando de verdad hace falta.
- Esperar hasta el último momento: con octubre de 2026 a la vuelta de la esquina, quien empieza al final se encuentra consultores saturados y precios más altos.
La NIS2 no es un trámite que haya que soportar de mala gana. Es la ocasión para poner en orden una seguridad que, con Italia concentrando el 10% de los incidentes mundiales y las pymes como blanco del 72% de los ataques, en cualquier caso te hace falta. Bien hecha, te deja más protegido, más asegurable y con una gobernanza de la seguridad que antes no tenías.
Preguntas frecuentes
¿Cuánto cuesta adaptarse a la NIS2 para una pyme?
Depende del punto de partida, pero para una pyme medianamente estructurada el coste total entre consultoría y primeras medidas raramente baja de los 15.000-20.000 euros. Solo el análisis de brechas parte de 2.000-8.000 euros. Desconfía de los paquetes cerrados por debajo de los 1.000 euros: venden documentos, no conformidad real.
¿Por dónde se empieza la adaptación a la NIS2?
Por comprobar si entras en el perímetro y después por el análisis de brechas, es decir, la fotografía del estado actual comparada con los requisitos de la directiva. Comprar tecnología antes de esta fase es el error más común y más costoso.
¿Cuáles son los plazos de la NIS2 en 2026?
Las obligaciones de notificación de incidentes a la ACN empiezan el 1 de enero de 2026 (prenotificación en 24 horas, notificación en 72 horas), mientras que las medidas de seguridad básicas deben implementarse antes de octubre de 2026. El registro en la plataforma de la ACN, para muchos sectores, ya es un plazo vencido que hay que regularizar con urgencia.
¿La responsabilidad de la NIS2 es del departamento de IT o del titular de la empresa?
De la dirección. Con el D.Lgs. 138/2024 los órganos de administración aprueban las medidas de gestión del riesgo, supervisan su aplicación y responden personalmente. También está prevista formación obligatoria para los órganos directivos. Ya no es un problema delegable en IT.
¿Cuánto tiempo se necesita para adaptarse a la NIS2?
Para una pyme, una adaptación seria requiere en general entre 2 y 6 meses, según lo avanzado que estés ya. Quien promete la conformidad en una semana está recortando pasos esenciales.
¿Hace falta un consultor externo o puedo hacerlo yo mismo?
Puedes hacerlo internamente solo si ya cuentas con competencias de ciberseguridad y gobernanza. En la mayoría de las pymes el consultor externo cuesta menos que los errores que te evita, sobre todo porque sabe conectar NIS2, GDPR y AI Act sin hacerte pagar tres veces el mismo trabajo.
Si el plazo de octubre de 2026 te preocupa, hablemos: mapeamos juntos tu estado actual y te decimos con honestidad qué hace falta, en qué orden y cuánto cuesta.