Si tu empresa vende tecnología, conectividad o servicios a un cliente en la Unión Europea — o si simplemente factura a una empresa italiana — es probable que en los próximos meses te llegue un cuestionario de seguridad que antes no existía. No es burocracia nueva porque sí: es NIS2, y para la mayoría de las PyMEs que operan en o hacia Europa, es la primera vez que la ciberseguridad deja de ser un tema opcional.
¿A quién alcanza de verdad?
La Directiva NIS2 (UE 2022/2555) reemplazó a la NIS original de 2016 y amplió enormemente el universo de empresas obligadas a gestionar el riesgo cibernético de forma activa. La ley clasifica a las organizaciones en entidades esenciales (energía, transporte, banca, salud, agua, infraestructura digital) y entidades importantes (manufactura, alimentación, proveedores digitales, servicios postales, y más). En general el filtro es el tamaño — medianas y grandes empresas, 50 empleados o más —, pero varios sectores no tienen piso de tamaño y quedan adentro sin importar cuántas personas empleen.
Acá está el punto que la mayoría de las PyMEs no ve venir: aunque tu empresa no esté alcanzada de forma directa, si le vendés a un cliente que sí lo está, es muy probable que te pida evidencia de que gestionás el riesgo cibernético — porque la directiva exige a las empresas alcanzadas evaluar el riesgo de su cadena de suministro. NIS2 dejó de ser un tema de infraestructura crítica para ser un tema de cadena de suministro.
Qué exige de verdad, más allá del firewall
Tener un firewall y un antivirus no te acerca tanto a NIS2 como parece. La directiva exige tres cosas concretas que cambian cómo opera una empresa día a día:
- Gestión de riesgo continua: no una auditoría puntual una vez al año, sino un proceso vivo de identificación y tratamiento del riesgo, revisado con regularidad.
- Reporte de incidentes en plazos ajustados: alerta temprana dentro de las 24 horas de detectado un incidente significativo, notificación formal dentro de las 72 horas, informe final dentro del mes.
- Debida diligencia en la cadena de suministro: evaluar el riesgo de tus propios proveedores tecnológicos, no solo el tuyo.
El plazo de 24 horas es el que más sorprende a las PyMEs: no da tiempo a armar un comité recién cuando ya pasó el incidente. Además, NIS2 pone la responsabilidad última de la gestión de riesgo en el órgano de dirección de la empresa — no solo en IT —, con capacitación específica exigida para quienes dirigen.
Qué pasa si no cumplís
Las multas escalan según el tamaño de la empresa y pueden llegar a los 10 millones de euros o el 2% de la facturación global para entidades esenciales. Pero en la práctica, casi ninguna PyME termina pagando una multa así: el costo real es perder un contrato porque un cliente pidió evidencia de gestión de riesgo y no la tenías, o quedar afuera de una licitación.
Qué te van a pedir en el cuestionario de seguridad
Si tu cliente está alcanzado por NIS2, el cuestionario que te va a llegar suele repetir el mismo patrón, más allá del sector. Prepararte para esto de antemano ahorra semanas de idas y vueltas:
- Evidencia de que tenés MFA activo en los accesos que administran tus sistemas y en los que tocan datos del cliente.
- Un procedimiento documentado de respuesta a incidentes, con nombres y plazos — no una intención genérica.
- Prueba de que tus backups se restauran de verdad, no solo que corren según lo programado.
- Un listado de a quién subcontratás vos — porque la debida diligencia de tu cliente baja en cascada hasta tus propios proveedores.
Tener esto armado antes de que te lo pidan cambia una negociación de "vamos a ver si podemos" a "acá está el informe".
Los primeros 5 pasos
No hace falta resolver todo en un fin de semana. Este es el orden que reduce más riesgo primero:
- Inventariar qué sistemas, datos y proveedores son críticos para tu operación. Sin esto, cualquier medida posterior se toma a ciegas.
- Definir el proceso de reporte de incidentes — quién decide, a quién se avisa, en qué plazo — y probarlo con un simulacro simple, no dejarlo en un documento que nadie leyó.
- Activar MFA en todos los accesos críticos: email, VPN, paneles de administración. Es la medida individual con mejor relación costo-impacto.
- Verificar el backup 3-2-1 — no alcanza con tenerlo configurado, hay que probar que efectivamente restaura.
- Segmentar la red con VLANs básicas, para que un incidente en un sistema no se propague a toda la operación.
Cómo lo encaramos en DITAP
En DITAP no vendemos certificaciones que no tenemos — no estamos certificados en NIS2, y desconfiá de cualquier proveedor que te prometa "cumplimiento total" en una llamada de ventas. Nuestra postura es de alineación progresiva: diseñamos la infraestructura y los procesos de seguridad gestionada — firewall gestionado, MFA, backup 3-2-1, segmentación, monitoreo 24/7 — que cubren buena parte de las medidas técnicas mínimas de la directiva, documentados para que puedas mostrar evidencia real ante un cliente o un auditor.
Si querés entender exactamente dónde está parada tu empresa, armamos una evaluación de brecha de cumplimiento NIS2 con hallazgos concretos y priorizados. Y si preferís primero entender el panorama completo — alcance, obligaciones, plan de 90 días —, la guía completa de cumplimiento NIS2 para PyMEs lo desarrolla con más detalle del que entra en este post.


