NIS2 Assessment
Responda 25 preguntas guiadas sobre cinco áreas clave de NIS2. Obtendrá una puntuación 0-100, su nivel de preparación y las recomendaciones que más impacto tendrían. El cálculo se hace en su navegador: no enviamos sus respuestas a ningún servidor.
NIS2 Assessment
Mida en quince minutos su madurez frente a NIS2 y por dónde empezar
NIS2 es la Directiva europea de ciberseguridad en vigor desde octubre de 2024. Cambia las reglas del juego para miles de empresas que antes no tenían obligaciones formales. Esta herramienta gratuita le da una foto de su madurez de un vistazo: su puntuación frente a las exigencias de la directiva, en qué áreas está más débil y cuáles son las acciones más urgentes.
Qué es NIS2
La Directiva NIS2 (Network and Information Security 2) amplía considerablemente las obligaciones de ciberseguridad para empresas europeas. Su predecesora, NIS1, cubría operadores de servicios esenciales (energía, transporte, banca, salud). NIS2 amplía a sectores nuevos (correos, gestión de residuos, alimentación, manufactura), incorpora a entidades importantes además de esenciales, sube el listón técnico de los controles exigidos, y endurece las sanciones por incumplimiento.
La transposición nacional en España y otros estados miembros está en curso. Las inspecciones ya se preparan. Las sanciones administrativas pueden llegar a 10 millones de euros o el 2% de la facturación global para entidades esenciales (7 millones o 1,4% para importantes), además de responsabilidad personal de la dirección en caso de incumplimiento grave.
Esta herramienta no sustituye a un análisis de cumplimiento formal, pero le da la primera respuesta operativa: ¿me aplica? ¿qué tengo que mirar primero? ¿estoy lejos o cerca de cumplir?
Por qué importa
El calendario aprieta. La directiva está en vigor. La transposición nacional está en curso o ya hecha en varios estados miembros. Las autoridades de control están operativas. El plazo cómodo de "ya lo miraré" ya no existe.
Las sanciones son materiales. Hasta 10 millones de euros o el 2% del volumen de negocio global anual para entidades esenciales; hasta 7 millones o el 1,4% para entidades importantes. La sanción se acompaña frecuentemente de medidas correctoras públicas que erosionan la confianza de clientes.
La responsabilidad llega a la dirección. NIS2 introduce responsabilidad explícita del órgano de dirección. Aprobar las medidas, supervisar su implantación, recibir formación. Ya no se delega entero al departamento técnico.
Sus clientes van a preguntar. Si su cliente entra en NIS2 y usted le presta un servicio TIC relevante, le pasarán la pregunta a usted. Pueden exigir cláusulas contractuales nuevas, evidencias de controles, capacidad de notificar incidentes en plazo. Anticiparlo es ventaja competitiva.
Qué evalúa el assessment
El cuestionario tiene veinticinco preguntas organizadas en cinco secciones de cinco preguntas cada una:
Sección 1 · Identificación y gestión de riesgos (5 preguntas). Identificación de la organización (sector, tamaño, tipo de servicio) y madurez de la gestión de riesgos: análisis de riesgos documentado, política de seguridad aprobada, asignación de responsabilidades, implicación del órgano de dirección y revisión periódica.
Sección 2 · Gestión de incidentes (5 preguntas). Existencia de plan de respuesta documentado, equipo identificado y formado, criterios y capacidad de notificación a la autoridad nacional en los plazos NIS2 (alerta temprana 24h, notificación 72h, informe final 1 mes), comunicación a usuarios afectados y pruebas periódicas del plan.
Sección 3 · Continuidad de negocio (5 preguntas). Planes de continuidad y de recuperación ante desastre, copias de seguridad, objetivos de tiempo y punto de recuperación, pruebas de restauración y gestión de crisis.
Sección 4 · Seguridad de la cadena de suministro (5 preguntas). Inventario de proveedores TIC críticos, cláusulas contractuales de seguridad, evaluación periódica del riesgo del proveedor y capacidad de respuesta coordinada ante un incidente que se origine en un proveedor.
Sección 5 · Seguridad técnica y criptografía (5 preguntas). Gestión de accesos e identidades, control de cuentas privilegiadas, cifrado de datos en tránsito y en reposo, gestión de vulnerabilidades y parches, y segmentación y monitorización de la red.
Cada pregunta tiene opciones guiadas con explicación contextual; no necesita ser especialista para responder.
Tiempo estimado
Unos quince minutos para alguien con visión de la organización (gerente, director financiero, responsable IT o de calidad). El cuestionario se completa en una sola sesión, directamente en su navegador.
Resultados que verá
Al cerrar el cuestionario obtiene:
Puntuación global 0-100. Una puntuación que estima cómo está su organización frente a las exigencias de la directiva, calculada al momento a partir de sus respuestas.
Nivel de madurez. Además de la puntuación numérica, situamos su organización en un nivel cualitativo (desde "en riesgo crítico" hasta "alineada"), para interpretar de un vistazo el punto de partida.
Desglose por área. Su puntuación en cada una de las cinco áreas evaluadas (identificación y gestión de riesgos, gestión de incidentes, continuidad de negocio, cadena de suministro y seguridad técnica), para ver dónde concentrar el esfuerzo.
Recomendaciones prioritarias. Las acciones que más impacto tendrían en su nivel de cumplimiento, priorizadas por las áreas más débiles. No una lista de cincuenta cosas: las que de verdad importan ahora, ordenadas de mayor a menor impacto.
Para quién es
CISO o responsable de seguridad que necesita una primera línea de base antes de un análisis formal completo.
CTO o director técnico de empresa mediana sin función de seguridad dedicada, que quiere entender la exposición antes de presupuestar.
DPO o responsable de protección de datos que ya conoce GDPR y necesita situar NIS2 en relación con lo que ya gestiona.
CEO o director general de pyme y mid-market que han oído de NIS2 y necesitan saber, en lenguaje claro, qué supone para su organización.
Responsable de compliance o calidad que está mapeando obligaciones regulatorias y necesita incorporar NIS2 al panel.
Preguntas frecuentes
¿Sustituye a un análisis formal de cumplimiento?
No. Es un primer mapa, no un análisis exhaustivo. Si tras el resultado considera que necesita un diagnóstico profundo, podemos hablar. Si el resultado le da el confort que necesita para gestionar internamente, perfecto: la herramienta le ha ahorrado dinero y tiempo.
¿Qué hacen con mis respuestas?
El cálculo se realiza al instante y no almacenamos sus respuestas individuales. Sólo si decide dejar su correo para que le enviemos una propuesta lo usamos para eso, y únicamente si marca la casilla específica. Sin newsletter automático ni cesión a terceros.
¿Está actualizado con la transposición nacional?
Sí. Mantenemos la herramienta al día con la transposición en España y monitorizamos las transposiciones de otros estados miembros relevantes. Si la transposición de su país tiene matices, lo indicamos en el resultado.
¿Se envían o almacenan mis respuestas?
No guardamos sus respuestas individuales. El cuestionario se completa en una sola sesión en su navegador; conviene reservar quince minutos seguidos para hacerlo del tirón.
¿Es realmente gratuito y sin trampa?
Sí. El resultado completo es gratuito. La opción comercial es voluntaria: marca usted la casilla si quiere que le contactemos. Si no la marca, no le contactamos.
¿Pueden hacerlo varios miembros de la misma empresa y comparar respuestas?
Sí. Es una práctica que recomendamos: que el responsable IT y el director general respondan por separado y comparen. Los desajustes suelen revelar brechas de percepción que merece la pena hablar antes de empezar a invertir.
¿Quiere ir más allá?
Si tras el assessment decide que necesita acompañamiento para cerrar las brechas, podemos hablar de un diagnóstico formal o de la opción de vCISO mensual que dirija el programa de adaptación. Sin presión: si la herramienta le ha sido útil tal cual, le ha ahorrado dinero. Eso ya es ganancia.
Hablemos · info@ociria.com