OTRISK
Normativa · Directiva (UE) 2022/2555

NIS2, leída como un problema de operaciones.

NIS2 fija una base común de ciberseguridad para las entidades esenciales e importantes de 18 sectores. Es una directiva: los deberes que te vinculan están en la ley nacional. En los Países Bajos es la Cyberbeveiligingswet, en vigor el 15 de agosto de 2026. La directiva fija el mínimo: gestión de riesgos, notificación y responsabilidad de la dirección.

EN VIGOR
16 ene 2023
PLAZO DE TRANSPOSICIÓN
17 oct 2024
NIS1 DEROGADA
18 oct 2024
IMPLEMENTACIÓN NL
Cbw · 15 ago 2026

Qué exige

Art. 21 · Gestión de riesgos
Medidas acordes al riesgo
Medidas técnicas, operativas y organizativas "adecuadas y proporcionadas", frente a todo riesgo, incluida explícitamente la seguridad de la cadena de suministro. ¿Adecuadas a qué? A tus riesgos, por eso una evaluación de riesgos demostrable va primero.
Art. 23 · Notificación
Incidentes significativos, por fases
Una alerta temprana en 24 horas, una notificación de incidente en 72, un informe final en un mes, todo a tu CSIRT nacional.
Art. 20 · Responsabilidad
La dirección responde
Los órganos de dirección aprueban las medidas, supervisan la implantación y pueden responder por ello. La formación es un deber, no una sugerencia.

A quién afecta

Esencial o importante lo deciden el sector y el tamaño según tu ley nacional: las grandes empresas de los sectores de alta criticidad son esenciales; las medianas suelen ser importantes; algunos tipos quedan dentro sin importar el tamaño. Los topes de multa son reales: hasta 10 millones de euros o el 2% de la facturación mundial para las entidades esenciales, 7 millones o el 1,4% para las importantes. Los Estados miembros pueden ir más allá.

Que estés en el ámbito es una cuestión de derecho nacional. En los Países Bajos, consulta la Cbw y regístrate en mijn.ncsc.nl; es obligatorio desde el 15 de agosto de 2026.

Dónde entra OT

La directiva nunca dice PLC, zona o sistema de seguridad. Dice "adecuado". Para una instalación, lo adecuado lo decide una evaluación de riesgos por sistema. Con IEC 62443-3-2, OT lo hace de forma demostrable.

NIS2 (UE)Ley nacionalDeber de gestión de riesgosEvaluación IEC 62443-3-2IRA y CRS firmadas
Trázalo en el mapa →

Cómo ayuda OTRISK

El deber se convierte en flujo de trabajo. El análisis de riesgos avanza por los pasos de la propia norma, ZCR 1–7, cada uno cerrado por una revisión independiente.
La responsabilidad se vuelve comprobable. Responsables, plazos, veredictos y un registro permanente del proceso: el Art. 20 llevado a la práctica.
La prueba se regenera. La IRA y la CRS que piden tu consejo, tu auditor o tu supervisor, generadas a partir de los datos actuales.

Preguntas que nos hacen

¿NIS2 exige IEC 62443?

No. Exige medidas que puedas defender como adecuadas. Para OT, una evaluación IEC 62443-3-2 hace demostrable lo "adecuado". Por eso construimos sobre ella.

Operamos en varios Estados miembros.

La directiva es el mínimo; cada país transpuso su propia versión. Una única base de evidencia, vinculada a los artículos de la directiva, sirve para todos; la presentación cambia según el regulador.

¿Somos esenciales o importantes?

Lo deciden el sector y el tamaño, en tu ley nacional. En los Países Bajos rige la Cyberbeveiligingswet, con registro en mijn.ncsc.nl desde el 15 de agosto de 2026.

Ya hacemos ISO 27001.

Una buena base: rige el sistema de gestión. Aun así, las "medidas adecuadas" de NIS2 para una instalación siguen apoyándose en una evaluación de riesgos a nivel OT.

FUENTES · DATOS VERIFICADOS 30 JUL 2026
EUR-Lex · Directive (EU) 2022/2555European Commission · NIS2 Directive policy pageRijksoverheid · Cbw & Wwke van kracht per 15 augustus 2026

De la norma al documento firmado.

Piensa en una instalación concreta. En treinta minutos te enseñamos qué partes de OTRISK encajan con tu situación y cómo se trabaja en el día a día. Te vas con próximos pasos concretos y una orientación de precio.

Lee la implementación neerlandesa →Nota de campo: cuenta atrás de la Cyberbeveiligingswet →