Consultoría · Regulación europea
Cumplimiento DORA y NIS2
Analizamos cómo te afectan DORA y NIS2, cerramos lo que falta y te ayudamos a demostrar el cumplimiento ante clientes y supervisores.
La regulación
Qué son DORA y NIS2 y a quién afectan
NIS2 es la directiva europea que amplía las obligaciones de ciberseguridad a muchos más sectores: energía, transporte, salud, agua, infraestructura digital, administración pública, fabricación o alimentación, entre otros. Afecta sobre todo a medianas y grandes empresas de esos sectores.
DORA es el reglamento europeo de resiliencia operativa digital del sector financiero. Se aplica desde el 17 de enero de 2025 a bancos, aseguradoras, entidades de pago, gestoras y otras entidades financieras, y alcanza también a los proveedores TIC que les prestan servicios.
Ninguna de las dos se certifica como una ISO: se cumplen y se demuestran ante supervisores y clientes. Una ISO 27001 bien implantada es la mejor base para hacerlo.
¿Te afecta?
Marca lo que se aplica a tu organización.
Una sola base para varias normas
Lo que ya tienes implantado te sirve
Preguntas frecuentes
Lo que nos preguntan antes de empezar
No. No existe un certificado oficial de DORA ni de NIS2: se cumplen y se demuestran ante los supervisores y los clientes. Certificaciones como la ISO 27001 o el ENS ayudan a acreditarlo.
Medidas de gestión de riesgos de ciberseguridad, notificación de incidentes significativos con un primer aviso en 24 horas, seguridad de la cadena de suministro y responsabilidad directa de la dirección.
Un marco de gestión del riesgo tecnológico, notificación de incidentes graves, pruebas periódicas de resiliencia y control de los proveedores TIC, con un registro de todos los contratos con ellos.
Indirectamente, sí. Las dos normas obligan a controlar la seguridad de los proveedores, así que tus clientes te pedirán garantías, cláusulas en los contratos y, a menudo, certificaciones.
Las sanciones pueden ser elevadas. En NIS2 pueden llegar a 10 millones de euros o al 2 % de la facturación mundial anual en las entidades esenciales, y la dirección puede responder personalmente.
Por un análisis de brechas: vemos qué te aplica, qué tienes ya cubierto y qué falta, y lo convertimos en un plan de trabajo priorizado.
¿Hablamos de tu cumplimiento?
Cuéntanos en qué punto estás y te explicamos qué te falta para cumplir.
