Servicio 01 · NIS2 & ENS

Saber exactamente dónde estás
antes de que te pregunten.

El Gap Assessment NIS2 es el primer paso de cualquier programa de cumplimiento serio. Un diagnóstico estructurado que evalúa tu postura actual frente a los 10 dominios de NIS2, identifica las brechas con precisión y define una hoja de ruta priorizada por impacto y coste — no por orden alfabético.

Duración
4 – 8 semanas
Modalidad
Precio fijo
Entregables
5 documentos
Disponible bajo
Marca del integrador
Servicio 01 · NIS2 & ENS Discovery 30 min

Resumen del servicio

Gap Assessment

Diagnóstico estructurado para saber qué brechas existen, qué priorizar y cómo convertir NIS2 en una hoja de ruta clara y defendible.

4-8 semanas 5 entregables finales White label disponible

Perfil

CISSP #2711633 · AWS Solutions Architect · 8 años de práctica

Disponibilidad

Inicio en menos de 2 semanas desde la contratación.

Marco de referencia

Directiva NIS2 · RD ENS · NIST CSF · ISO 27001

Entregables

Informe ejecutivo Informe técnico Mapa de calor Hoja de ruta Deck comité

Al terminar tendrás

  • Visión clara de brechas reales y prioridades.
  • Base sólida para comité, dirección o cliente final.
  • Un siguiente paso claro, sin ambigüedad.
Solicitar información
Sin compromiso · Respuesta en 24h
5.000+
entidades estimadas en España afectadas por NIS2
10M€
multa máxima para entidades esenciales
24h
para notificar un incidente desde su detección
Art. 20
formación obligatoria del órgano de dirección
Contexto regulatorio

La obligación es ahora.
La Ley española llega en 2026.

OCTUBRE 2024
Plazo europeo de transposición vencido
La Directiva NIS2 debía estar transpuesta en todos los estados miembro. España no cumplió el plazo — pero el marco europeo ya es vinculante.
14 ENERO 2025
Anteproyecto de Ley aprobado en España
El Consejo de Ministros aprueba el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, que transpondrá NIS2 con obligaciones adicionales en responsabilidad de la dirección y régimen sancionador.
7 MAYO 2025
Dictamen motivado de la Comisión Europea
La Comisión envía dictamen motivado a 19 Estados miembros (incluida España) por no haber completado la transposición. Próximo paso posible: recurso ante el Tribunal de Justicia de la UE.
PREVISTO 2026
Entrada en vigor de la Ley española
Cuando se apruebe definitivamente, la norma española iniciará el período de supervisión activa e inspecciones por parte de las autoridades competentes. Calendario sujeto a tramitación parlamentaria.
AHORA
El momento de iniciar la adaptación
Las empresas que empiezan el proceso ahora llegan a la entrada en vigor con documentación, controles y gobernanza en orden. Las que esperen, llegan en déficit.
Qué incluye

Cuatro fases. Cinco entregables finales.
Sin ambigüedad.

El alcance está definido antes de empezar. Precio cerrado, entregables concretos y documentos de trabajo trazables en cada fase. El cliente sabe exactamente qué va a recibir y cuándo.

Fase 01
Kick-off y recogida de contexto
Semanas 1–2

Reunión de arranque con el equipo directivo y técnico. Recogida de documentación existente: políticas, contratos con proveedores, incidentes anteriores, inventario de sistemas y organigrama IT. Cuestionario de madurez inicial por los 10 dominios NIS2 completado por el equipo interno.

Documentos de trabajo
Cuestionario de madurez Inventario de activos Acta de kick-off
Fase 02
Entrevistas y análisis técnico
Semanas 2–4

Entrevistas estructuradas con el equipo directivo (gobernanza, recursos, toma de decisiones) y el equipo técnico (controles existentes, herramientas, procedimientos). Revisión de documentación aportada y análisis de brechas por dominio contra los requisitos de NIS2 y ENS.

Documentos de trabajo
Guión de entrevistas directivos Guión técnico Análisis de brechas por dominio
Fase 03
Análisis de resultados e informes
Semanas 4–6

Elaboración del informe ejecutivo (para dirección y consejo) y del informe técnico detallado (para el equipo IT y GRC). Puntuación de madurez por dominio en escala 0-5, identificación de brechas críticas y estimación de coste de remediación por área.

Entregables finales
Informe ejecutivo Informe técnico de brechas Mapa de calor de riesgos
Fase 04
Hoja de ruta y presentación
Semanas 6–8

Plan de acción priorizado a 12 meses: quick wins (0-3 meses), acciones a medio plazo (3-9 meses) y proyectos estructurales (+9 meses). Cada acción con responsable sugerido, coste estimado y referencia al artículo NIS2 que aborda. Presentación al Comité de Dirección lista para usar.

Entregables finales
Hoja de ruta priorizada 12 meses Deck presentación comité
Para quién

Dos formas de trabajar juntos.

Integrador IT
Como servicio subcontratado bajo tu marca

El integrador ofrece el NIS2 Gap Assessment a su cliente final. Fortinix entrega el proyecto bajo la marca del integrador si se requiere — el cliente ve el servicio de su proveedor de confianza, el integrador consolida la relación y genera margen sin coste fijo.

  • El integrador factura al cliente con su margen
  • Fortinix opera bajo instrucción del integrador
  • Disponible bajo NDA y acuerdo de no competencia
  • Brief técnico y comercial en menos de 48h
Empresa directa
Como cliente directo de Fortinix

La empresa contrata directamente el assessment. Relación directa con Fernando Martínez, interlocutor único durante todo el proyecto. Sin intermediarios, sin coordinación de equipos, sin dilución del mensaje entre junior y senior.

  • Sectores críticos NIS2: energía, salud, financiero, telco, transporte, sector público
  • Empresas de 50 a 500 empleados con obligación NIS2 o ENS
  • Discovery gratuito de 30 minutos antes de presupuestar
  • Precio fijo acordado antes de empezar
Metodología

Los 10 dominios NIS2.
Evaluados sin excepciones.

El análisis cubre la totalidad del marco NIS2. Ningún dominio se evalúa por encima, ninguno se omite por comodidad. El resultado es una fotografía completa y honesta de la postura de la organización.

Modelo operativo de evaluación construido sobre los Artículos 20 (gobernanza y formación de la dirección) y 21 (medidas técnicas y organizativas) de la Directiva NIS2.

01
Gobernanza y responsabilidad
02
Gestión de riesgos
03
Gestión de incidentes
04
Continuidad de negocio
05
Seguridad cadena suministro
06
Seguridad en adquisición y desarrollo
07
Gestión de vulnerabilidades
08
Políticas y evaluación de eficacia
09
Ciberhigiene y formación
10
Criptografía y acceso
NIST CSF 2.0
Estructura el programa en seis funciones con controles medibles y comparables entre organizaciones.
ISO 27001:2022
Referencia de controles reconocida por auditores, reguladores y clientes. Base documental sólida.
CIS Controls v8
Los 18 controles críticos, priorizados por grupo de implementación según la madurez real de la organización.
MITRE ATT&CK
Permite priorizar controles defensivos basados en tácticas y técnicas de adversarios reales, no en teoría.
Preguntas frecuentes

Las preguntas que aparecen en cada primera reunión.

¿Mi empresa está realmente obligada por NIS2?
NIS2 afecta a empresas medianas y grandes que operen en sectores esenciales o importantes: energía, transporte, banca, infraestructuras digitales, salud, agua, sector público, alimentación, manufactura crítica y servicios digitales. El umbral general es ser empresa mediana o grande según la Recomendación UE 2003/361 — generalmente 50+ empleados o más de 10 millones de euros de facturación. Hay sectores donde NIS2 aplica sin importar el tamaño. Si tienes dudas sobre si tu organización está afectada, la sesión de discovery gratuita incluye una primera orientación sin compromiso.
¿Cuánto tiempo requiere de mi equipo interno?
El proyecto está diseñado para minimizar la carga sobre el equipo interno. La mayor parte del trabajo recae en Fortinix. Lo que necesitarás aportar: participación en el kick-off y en las entrevistas (entre 3 y 6 horas distribuidas en 2-3 semanas), acceso a documentación existente (políticas, contratos, inventarios) y disponibilidad para la presentación final de resultados. El equipo directivo necesita dedicar entre 2 y 3 horas en total a lo largo del proyecto.
¿El informe sirve para una auditoría o inspección regulatoria?
El Gap Assessment no es en sí mismo un certificado de cumplimiento — es un diagnóstico honesto de dónde está la organización. Lo que sí aporta ante una supervisión es demostrar que la organización tiene conciencia de su situación, un plan activo de mejora y está tomando medidas proporcionadas. Las autoridades reguladoras valoran la evidencia de que existe un proceso de gestión activo, no solo el cumplimiento total. El informe técnico y la hoja de ruta son documentación de ese proceso.
¿Qué diferencia este assessment de usar una herramienta de autoevaluación online?
Las herramientas de autoevaluación producen resultados tan buenos como las respuestas que el equipo interno introduce — y el equipo interno tiende a puntuar mejor de lo que corresponde en áreas que conoce menos. Un assessment con Fortinix incluye contraste externo: las respuestas del equipo se validan contra evidencias reales, la documentación se revisa, y las brechas se identifican aunque el equipo interno no las haya detectado. Además, el informe resultante tiene credibilidad externa porque está firmado por un CISSP activo con número verificable.
¿Qué pasa después del assessment?
El assessment es autocontenido — puedes ejecutar la hoja de ruta con tus propios recursos, con tu integrador IT habitual o contratar la implementación con Fortinix. No hay ninguna obligación de continuidad. Lo que sí suele pasar es que la hoja de ruta identifica proyectos concretos que tienen más sentido ejecutar con el mismo interlocutor que los definió. Fortinix ofrece el servicio de Implementación Completa NIS2 y el Virtual CISO como continuaciones naturales para quien quiera delegar la ejecución.
Servicios relacionados

¿Y después del Gap Assessment?

El diagnóstico identifica las brechas. Estos son los servicios que ejecutan la hoja de ruta o sostienen el programa en el tiempo.

Siguiente paso

30 minutos para saber
si tiene sentido.

Una sesión de discovery gratuita. Sin compromiso. Cuéntame el contexto de tu organización — sector, tamaño, urgencia, si hay un integrador de por medio — y te digo con honestidad si el Gap Assessment es lo que necesitas y cuándo podría empezar.

CISSP #2711633 — Verificable en ISC2.org