¿Te afectala NIS2?
Se calcula que unas 160.000 entidades europeas están dentro del alcance de la norma. La mayoría todavía no lo sabe. Esta página es la versión resumida: qué exige la NIS2, cómo puedes saber en qué situación te encuentras y qué requisitos cubre el enfoque 360° de Stoïk.

Vamos a quitarnos de encima la parte incómoda
Antes de hablar de producto, hay dos cosas que tienen que quedar claras: qué es la NIS2 y qué puede (y qué no puede) hacer por ti una aseguradora.
Lo que la NIS2 no es
No es un producto, ni un certificado, ni algo que un proveedor pueda entregarte. El seguro cibernético no es un producto de cumplimiento normativo, y ningún producto por sí solo hace que una empresa cumpla con la NIS2, el nuestro incluido.
Si alguien te vende «cumplimiento en una caja», te está vendiendo otra cosa.
Para qué está aquí Stoïk realmente
Un enfoque de gestión de riesgos 360°: seguro combinado con prevención, detección, formación y respuesta 24/7.
Eso cubre buena parte de los requisitos operativos de la NIS2. El cumplimiento normativo en sí sigue siendo responsabilidad tuya.
Qué es realmente la NIS2.
La directiva europea de ciberseguridad revisada. Sustituye a la NIS1 y amplía las obligaciones formales de ciberseguridad de unas 1.500 entidades a un estimado de 160.000.
~1.500 → 160.000
Entidades afectadas, de la NIS1 a la cifra estimada bajo la NIS2
18 sectores
Anexo I, altamente críticos (11), y Anexo II, otros sectores críticos (7)
24h / 72h / 1 mes
Alerta temprana en 24 horas, notificación del incidente en 72 horas, informe final en 1 mes
€10M / 2%
Multa máxima para entidades esenciales, o el 2 % de la facturación global, lo que sea mayor
Dos tipos de entidades
Entidades esenciales
Quién: grandes empresas de los sectores del Anexo I (energía, transporte, banca, salud…), además de todos los operadores de telecomunicaciones, los proveedores de infraestructura crítica de internet, los prestadores de servicios de confianza y las administraciones públicas. Por «grande» se entiende más de 250 empleados o más de 50 M€ de facturación.
Requisitos de seguridad: alcance completo de la NIS2.
Supervisión: proactiva; pueden auditarte sin que haya habido un incidente previo.
Sanciones: multas de hasta 10 M€ o el 2 % de la facturación global, lo que sea mayor, además de responsabilidad personal para los directivos, que puede llegar hasta la inhabilitación.
Entidades Importantes
Quién: empresas medianas de los sectores del Anexo I, además de empresas de los sectores del Anexo II (alimentación, fabricación, química…).
Requisitos de seguridad: alcance completo de la NIS2.
Supervisión: reactiva; sobre todo después de detectarse un problema.
Sanciones: multas de hasta 7 M€ o el 1,4 % de la facturación global, lo que sea mayor, además de responsabilidad personal para los directivos, que puede llegar hasta la inhabilitación.
Una directiva, no un reglamento.
NIS2 se publicó a escala europea el 27 de diciembre de 2022. Al tratarse de una directiva, cada Estado miembro debe transponerla a su derecho nacional, y la única fuente jurídica aplicable es siempre la ley nacional de transposición.
- ItaliaTranspuesta — 16 de octubre de 2024En vigor
- BélgicaTranspuesta — 18 de octubre de 2024En vigor
- AlemaniaTranspuesta — 6 de diciembre de 2025En vigor
- Países BajosTranspuesta — 15 de agosto de 2026En vigor
- AustriaAdoptada, aún no en vigor — 1 de octubre de 2026Adoptada
- FranciaEn tramitación parlamentariaNo transpuesta
- EspañaAnteproyecto de leyNo transpuesta
Situación a 31 de agosto de 2026. Los Estados miembros pueden adaptar el contenido de la directiva al transponerla, por lo que el ámbito de aplicación y el nivel de detalle varían según el país. Algunos plazos empiezan a contar desde la fecha en que se identifica a la entidad, y no desde una única fecha nacional.
NIS2 en España
En qué punto está España hoy.
NIS2 solo resulta exigible a través de la ley nacional, así que estos son los datos que de verdad le afectan. Revisado el 31 de agosto de 2026 — actualizamos esta página a medida que España avanza.
- Ley nacional
- Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad
- Estado
- Anteproyecto de ley
- Aplicable desde
- Aún no en vigor
- Fechas clave
- Ninguna — todavía sin obligación de registro ni de notificación
- Conviene saber
- Llevada ante el TJUE el 8 de julio de 2026
Para casi cualquier empresa, la NIS2 se reduce a tres preguntas.
Si quitas el vocabulario legal, esto es lo que un equipo directivo necesita responder de verdad.
¿Me afecta a mí?
Lo deciden el sector, el tamaño y el papel que ocupas en la cadena. Esencial, importante o ninguna de las dos cosas. La mayoría de las entidades nunca lo ha comprobado.
¿Qué se espera de mí?
Diez áreas de ciberseguridad, más las obligaciones de notificación. Alerta temprana en 24 horas, notificación del incidente en 72 horas, informe final en 1 mes.
¿Dónde estoy hoy respecto a todo eso?
La diferencia entre esas diez áreas y la realidad. Conocerla es el punto de partida de todo el trabajo.
¿Me afecta NIS 2?
Responda a unas preguntas para saber si la directiva NIS 2 se aplica a su organización y descubrir los ámbitos de cumplimiento que le afectan.
¿Cuántas personas trabajan en su empresa?
Esta autoevaluación le ofrece una visión rápida de su situación respecto a NIS 2. No constituye una auditoría de cumplimiento ni una prueba admisible por su autoridad nacional competente. Un cumplimiento real exige pruebas documentadas y el criterio de un experto. Esta herramienta es solo orientativa.
Compliance check: tres preguntas, una sola pantalla.
El módulo Compliance Check es gratuito para todos los asegurados de Stoïk, dentro de Stoïk Protect. Es una autoevaluación, no una auditoría ni un dictamen legal, y no constituye una prueba oponible ante ninguna autoridad nacional. La NIS2 es uno de los varios marcos de cumplimiento que cubre.
Tres campos, ya rellenados
Sector de actividad, número de empleados y facturación consolidada, rellenados de antemano con lo que ya sabemos gracias a tu contrato de seguro, y editables con un solo clic. Sin cuestionarios, sin consultores, sin hojas de cálculo.
Un veredicto, no un "depende"
Si la NIS2 te afecta, y como qué: entidad esencial, entidad importante o fuera de alcance. Y junto a eso, las cinco cosas que cambian: supervisión, responsabilidad personal, sanción máxima, plazos y el reloj de notificación.
Cuarenta acciones concretas
Diez áreas, cuatro tareas cada una, etiquetadas con su artículo correspondiente de la NIS2. Las que Stoïk ya cubre llegan marcadas de antemano, así que ves exactamente qué queda pendiente y qué es responsabilidad tuya de verdad.
Cinco pilares. Cada uno cubre distintos requisitos de la NIS2.
Por eso es posible la cobertura que ves más arriba. Stoïk es la primera MGA cibernética de Europa, así que el seguro, la ciberseguridad y un CERT propio están bajo un mismo techo, en lugar de tener que coordinar a tres proveedores distintos.
Riesgo Técnico
Escaneo continuo de tu exposición: superficie externa, Active Directory, nube y filtraciones de credenciales.
Más de 50.000 vulnerabilidades altas y críticas detectadas en toda la cartera el año pasado
Riesgo Humano
Formación de concienciación y simulaciones de phishing para toda la plantilla, con progreso medible.
Defensa Gestionada
Detección y respuesta gestionadas que frenan el malware y el fraude antes de que se propaguen.
SOC propio 24/7
Respuesta a incidentes
Un CERT propio disponible 24/7, desde la contención hasta la reconstrucción completa.
Más de 1.000 incidentes gestionados el año pasado, con una reconstrucción media de menos de 5 días
Cobertura de seguro
Cobertura para interrupción de negocio, costes de restauración, responsabilidad civil y fraude cibernético.
Cobertura de seguro para empresas con una facturación de hasta 2.000 M€
¿Por dónde quieres empezar?
Dos formas de entrar en la misma conversación. Una para corredores, otra para las empresas a las que asesoran.
La NIS2 es la mejor excusa que han tenido tus clientes en años para hablar de ciberseguridad
Tus clientes ya se están preguntando si la NIS2 les afecta, y la mayoría no tiene a quién preguntárselo. Esa pregunta abre una conversación sobre riesgo, no sobre prima.
Empieza por la respuesta honesta a "¿esto me afecta a mí?"
No necesitas un proyecto de consultoría para averiguarlo. Parte de la pregunta y sigue construyendo desde lo que ya tienes.