Servicio 02 · NIS2

De la brecha al
cumplimiento demostrable.

El Gap Assessment dice dónde estás. La implementación te lleva a donde necesitas estar. Un programa estructurado en cinco módulos independientes que transforma los hallazgos del diagnóstico en controles reales, documentación auditable y una organización que puede demostrar su cumplimiento ante cualquier inspección.

Duración
8 – 18 semanas
Estructura
5 módulos
Modalidad
Precio fijo o modular
Entregable final
Estado audit-ready
Servicio 02 · NIS2 Modular

Resumen del servicio

Implementación Completa

Programa estructurado para pasar de brechas identificadas a controles reales, evidencias auditables y una postura NIS2 defendible.

8–18 semanas 5 módulos Audit-ready

Punto de partida

Con o sin Gap Assessment previo. Si ya tienes diagnóstico, lo integramos como base de trabajo.

Flexibilidad

Programa completo o módulos individuales según urgencia, presupuesto y nivel de madurez.

Disponibilidad

Inicio en menos de 2 semanas. Mismo interlocutor senior durante todo el proyecto.

Módulos

A · Gobernanza B · Incidentes C · Continuidad D · Cadena suministro E · Controles técnicos

Al finalizar tendrás

  • Programa NIS2 documentado y aprobado.
  • Procedimientos operativos que el equipo puede ejecutar.
  • Evidencias organizadas para comité, auditoría o inspección.
Solicitar información
Discovery gratuito · 30 minutos · Sin compromiso
Qué lo hace diferente

Cumplimiento real, no papel bien redactado.

La mayoría de proyectos de adecuación NIS2 producen documentación que nadie ejecuta. Este no. Cada módulo termina con controles operativos, procedimientos que el equipo puede seguir el día siguiente y evidencias que aguantan una inspección real.

Controles que funcionan en la práctica
Los procedimientos se diseñan adaptados al equipo, los recursos y la cultura de la organización — no copiados de plantillas genéricas que nadie entiende.
Evidencias desde el primer día
Cada acción genera documentación de evidencia según se ejecuta. Al finalizar el proyecto, el registro de cumplimiento está completo, no es algo que hay que construir a posteriori.
Modular y priorizado por riesgo
Los módulos se pueden contratar de forma independiente. Si el presupuesto o el tiempo obligan a priorizar, empezamos por los dominios de mayor riesgo regulatorio y operativo.
Los módulos

Cinco módulos. Cinco dominios críticos. Cada uno con entregables concretos.

El programa se puede ejecutar de forma secuencial o en paralelo según la disponibilidad del equipo. El punto de partida recomendado es el módulo A (gobernanza), pero si hay urgencia regulatoria en un área concreta, empezamos por ahí.

Módulo A
Gobernanza y gestión de riesgos
Obligatorio · Punto de partida

Establecimiento del marco de gobierno de seguridad: roles y responsabilidades, política de seguridad de la información, metodología de gestión de riesgos y registro de riesgos con evaluación inicial. Base sobre la que se construyen el resto de módulos. NIS2 exige que el órgano de dirección apruebe y supervise este marco — se documenta con acta específica.

Entregables
Política de Seguridad Marco de gestión de riesgos Registro de riesgos Acta de aprobación directiva
Módulo B
Gestión de incidentes
Plazos NIS2 obligatorios

Procedimiento completo de gestión de incidentes de ciberseguridad adaptado a los plazos NIS2: aviso temprano en 24 horas, notificación formal en 72 horas e informe final en 30 días. Incluye criterios de clasificación de incidentes, roles del equipo de respuesta, plantillas de notificación al CSIRT correspondiente (INCIBE-CERT para entidades privadas, CCN-CERT para sector público) y proceso de lecciones aprendidas.

Entregables
Procedimiento de gestión de incidentes Plantillas notificación 24h/72h/30d Criterios de clasificación Proceso post-incidente
Módulo C
Continuidad de negocio y resiliencia
Recuperación ante desastres

Análisis de impacto en el negocio (BIA) para identificar los procesos críticos y sus umbrales de recuperación (RTO/RPO). Plan de Continuidad de Negocio (BCP) con los escenarios de crisis prioritarios y plan de recuperación ante desastres (DRP) con los procedimientos técnicos de restauración de sistemas críticos.

Entregables
Análisis BIA Plan de Continuidad (BCP) Plan de Recuperación (DRP) Prueba de ejercicio documentada
Módulo D
Seguridad de la cadena de suministro
Proveedores críticos

Inventario y evaluación de proveedores con acceso a sistemas o datos críticos. Cuestionario de madurez de seguridad para proveedores, cláusulas de seguridad listas para insertar en contratos y proceso de supervisión continua. NIS2 exige gestión activa de los riesgos de terceros — este módulo lo convierte en un proceso operativo real.

Entregables
Inventario de proveedores críticos Cuestionario de evaluación Cláusulas contractuales de seguridad Proceso de supervisión
Módulo E
Controles técnicos y evidencias
Estado audit-ready

Implementación de los controles técnicos prioritarios — identificados en el Gap Assessment previo o en la evaluación inicial del propio proyecto. Declaración de Aplicabilidad (SoA adaptada a NIS2), registro de evidencias por control, revisión de las configuraciones de seguridad críticas y documentación del estado de cumplimiento listo para presentar ante una inspección regulatoria.

Entregables
Declaración de Aplicabilidad (SoA) Registro de evidencias Informe de estado final Deck presentación comité

Estos cinco módulos cubren los dominios estructuralmente más complejos del Art. 21 NIS2. La medida de ciberhigiene y formación al personal (Art. 21.2.g) y la formación obligatoria al órgano de dirección (Art. 20) se abordan en el servicio dedicado de Formación & Awareness, que se ejecuta en paralelo o tras la implementación.

Plazos NIS2 que no admiten demora

Las obligaciones de notificación son inmediatas.

NIS2 establece plazos estrictos de notificación de incidentes. No tener un procedimiento operativo en el momento del incidente no es una opción. El módulo B garantiza que el equipo sabe exactamente qué hacer y cuándo.

24
Horas · Aviso temprano
Notificación inicial al CSIRT
En menos de 24 horas desde la detección del incidente significativo, debe enviarse un aviso temprano al CSIRT correspondiente — INCIBE-CERT para entidades privadas, CCN-CERT para sector público — con la información disponible en ese momento.
72
Horas · Notificación formal
Informe de incidente ampliado
Notificación con la naturaleza del incidente, evaluación inicial del impacto, indicadores de compromiso y medidas de contención adoptadas. El tiempo corre sin pausa.
30
Días · Informe final
Análisis completo y lecciones aprendidas
Informe definitivo con la causa raíz confirmada, impacto total, medidas correctoras implementadas y acciones para evitar recurrencia. Este documento puede ser requerido por el regulador.
Para quién

Dos formas de trabajar juntos.

Integrador IT
Como servicio subcontratado bajo tu marca

El integrador ofrece la implementación NIS2 a su cliente final. Fortinix ejecuta el proyecto bajo la marca del integrador, generando ingresos recurrentes sin coste fijo de plantilla.

  • Proyecto completo o módulos individuales bajo demanda
  • Disponible bajo NDA y acuerdo de no competencia
  • Brief técnico en menos de 48h para propuesta al cliente
  • El integrador consolida la relación con su cliente durante meses
Empresa directa
Como cliente directo de Fortinix

Empresas en sectores afectados por NIS2 que necesitan avanzar en el cumplimiento con un interlocutor sénior único, sin los costes de una gran consultora ni los riesgos de un perfil junior.

  • Energía, salud, financiero, telco, transporte, sector público
  • Empresas de 50 a 500 empleados con obligación NIS2
  • Compatible con Gap Assessment previo de cualquier proveedor
  • Precio fijo por módulo — sin desviaciones de presupuesto
Preguntas frecuentes

Lo que más se pregunta antes de contratar.

¿Es necesario haber hecho el Gap Assessment antes?
No es obligatorio, pero sí recomendable. Si ya tienes un diagnóstico — propio o de otro proveedor — lo integramos como punto de partida y definimos el alcance en función de las brechas identificadas. Si no tienes diagnóstico previo, comenzamos con una evaluación inicial de madurez dentro del propio proyecto que calibra el nivel de detalle y esfuerzo necesario en cada módulo.
¿Se puede contratar solo un módulo?
Sí. Los módulos son independientes y se pueden contratar individualmente. El único requisito es que el módulo A (gobernanza) debe existir antes de ejecutar cualquier otro — sin un marco de gestión de riesgos aprobado, el resto de los controles no tiene base formal. Si ya tienes un módulo A equivalente en marcha, podemos comenzar directamente por cualquier otro. La contratación modular permite distribuir el presupuesto en el tiempo y priorizar por urgencia regulatoria o riesgo operativo.
¿Cuánto tiempo necesito de mi equipo durante el proyecto?
La carga es deliberadamente baja. La mayor parte del trabajo de redacción, estructuración y diseño de controles recae en Fortinix. Lo que necesitarás aportar es: disponibilidad para sesiones de trabajo por módulo (2-3 horas cada una), revisión y validación de los documentos antes de su aprobación formal, y participación de dirección en la aprobación del módulo A. El proyecto está diseñado para no interferir con la operación normal del negocio.
¿El proyecto es suficiente para aprobar una auditoría NIS2?
El objetivo del proyecto no es garantizar un resultado de auditoría — ningún consultor honesto puede garantizarlo porque el resultado depende del alcance, criterio y fecha de la supervisión. Lo que sí garantiza es que al finalizar el proyecto tendrás: un programa de seguridad documentado y aprobado por dirección, procedimientos operativos que el equipo puede ejecutar, evidencias del proceso de implementación y una postura de cumplimiento demostrable y proporcionada al tamaño y sector de tu organización. Es lo que cualquier auditor o inspector puede exigir razonablemente.
¿Qué pasa después de la implementación?
NIS2 no es un proyecto con inicio y fin — es un programa continuo. El cumplimiento requiere revisión anual de riesgos, actualización de documentación, pruebas de los procedimientos y supervisión de proveedores. Fortinix ofrece el servicio de Virtual CISO como continuación natural para organizaciones que quieren delegar esa supervisión continua en lugar de contratar un perfil interno a tiempo completo.
Servicios relacionados

El programa completo NIS2.

La Implementación es el centro del funnel. Antes y después hay servicios que cierran el círculo de cumplimiento.

Siguiente paso

30 minutos para definir por dónde empezar.

Cuéntame tu situación — si tienes diagnóstico previo, qué módulos son más urgentes, si hay un integrador de por medio — y definimos el alcance y el presupuesto en una primera conversación sin compromiso.

CISSP #2711633 — Verificable en ISC2.org