Software NIS2: aplicabilidad, implantación y evidencia en un solo sistema
Complaica reúne los requisitos del §30 BSIG con su SGSI, sus riesgos y sus evidencias, sobre el mismo conjunto de datos que ISO 27001.
Aplicabilidad
El sector, el tamaño y la categoría determinan qué obligaciones rigen.
| Sector | Umbral | Categoría |
|---|---|---|
| Energía, transporte, agua, salud | desde 50 empleados o 10 M € de facturación | entidad importante |
| Energía, transporte, agua, salud | desde 250 empleados o 50 M € de facturación | entidad esencial |
| Infraestructura digital, servicios TIC | con independencia del tamaño en algunos segmentos | entidad esencial |
| Operadores de instalaciones críticas (KRITIS) | umbrales según BSI-KritisV | además, evidencia del §8a |
Base jurídica: Directiva NIS2 (UE) 2022/2555 · BSIG · BSI
Los diez requisitos del §30 BSIG
Estructura de los requisitos y módulo con el que Complaica los cubre. Sin texto normativo: solo estructura y evidencia.
| N.º | Requisito | Módulo | Evidencia | Estado |
|---|---|---|---|---|
| 01 | Análisis de riesgos y políticas de seguridad | Gestión de riesgos | Registro de riesgos, valoración bruta/neta | ● cubierto |
| 02 | Gestión de incidentes de seguridad | Gestión de incidentes | Cadena de notificación, plazos, registros | ● cubierto |
| 03 | Continuidad del negocio, copias de seguridad | BCM (BSI 200-4) | BIA, planes de contingencia, registro de simulacros | ● cubierto |
| 04 | Seguridad de la cadena de suministro | Gestión de proveedores | Evaluación, contratos, evidencias | ● cubierto |
| 05 | Seguridad en el desarrollo y el mantenimiento | Requisitos del SGSI | Medidas con fecha de revisión | ● cubierto |
| 06 | Evaluación de la eficacia | Indicadores e informes | Nivel de madurez, informe de auditoría | ● cubierto |
| 07 | Formación e higiene cibernética | Gestión de la formación | Registros de asistencia | ● cubierto |
| 08 | Criptografía y cifrado | Catálogo de medidas | Configuraciones de referencia | ● cubierto |
| 09 | Control de accesos y gestión de activos | Alcance y activos | Inventario de activos, roles | ● cubierto |
| 10 | Autenticación y comunicación segura | Catálogo de medidas | Evidencias técnicas | ● cubierto |
Sinergias
Quien ya opera ISO 27001 cumple buena parte del §30 BSIG; la cuestión es qué parte.
Complaica asigna cada requisito a todas las normas a las que afecta. Fila a fila ve para qué cuenta la medida y qué requisitos de NIS2 siguen sin evidencia.
Incidente, plazo, registro
Las obligaciones de notificación son actividades con plazos y responsables, no un buzón aparte.
| Acta de revisión SIEM T1/2026 | 12.03.2026 | ✓ vigente | |
| Registro de formación, operaciones | XLSX | 02.02.2026 | ✓ vigente |
| Configuración de referencia del cortafuegos | 28.01.2026 | ⚠ por vencer |
Preguntas frecuentes
¿Nos aplica NIS2?
La aplicabilidad se deriva del sector, el tamaño y la actividad. El test de aplicabilidad le lleva a una estimación fiable en seis u ocho preguntas, sin registro.
¿Basta una certificación ISO 27001 para NIS2?
Cubre una parte considerable de los requisitos del §30 BSIG, pero no sustituye ni al registro ni a las obligaciones de notificación y evidencia. Complaica muestra la diferencia como lista de requisitos abiertos.
¿Cómo se apoyan las obligaciones de notificación?
Los incidentes se registran con marcas de tiempo, plazos y responsables; la cadena de notificación se documenta como actividad y queda registrada.
¿Y el registro ante el BSI?
La obligación de registro existe con independencia del software. Complaica mantiene los datos necesarios sobre entidad, sector y personas de contacto.
¿Responde personalmente la dirección?
La BSIG se dirige expresamente al nivel directivo, incluidas las obligaciones de supervisión y formación. Por eso el informe de situación está pensado para la vista de dirección.
¿Cuánto dura la implantación?
Para un alcance definido, los primeros informes de situación fiables suelen estar disponibles en pocas semanas. La migración de las hojas de cálculo existentes está incluida en el precio.