La NIS2 ya no pregunta si tienes herramientas. Pregunta si puedes demostrarlo

Y ahora responde la dirección, en persona. Si vendes a una entidad regulada, el requisito te alcanza a través del contrato aunque la ley no te nombre.

Qué ha cambiado

De buena práctica a obligación con sanción.

El marco de ciberseguridad europeo dejó de pedir intenciones. La NIS2 designa entidades esenciales e importantes en energía, transporte, banca, salud e infraestructura digital, y traslada la responsabilidad hasta la dirección. DORA endurece las normas de resiliencia operativa digital para el sector financiero y sus proveedores tecnológicos críticos. El Esquema Nacional de Seguridad (ENS) exige a las entidades públicas y a quienes prestan servicios a la administración un marco de seguridad auditable. Y en el horizonte, la hoja de ruta poscuántica europea arranca la migración en 2026, con las infraestructuras críticas obligadas a completarla antes de 2030.

Todas piden lo mismo: prueba de qué hiciste, cuándo, por qué y con qué resultado.

10M€/ 2%

O el 2% de la facturación mundial, lo que sea mayor — la sanción máxima bajo NIS2. Pero lo que realmente cambia no es la multa: es quién responde por ella.

El efecto cascada

Puede que la ley no te nombre. Tu cliente sí lo hará.

Las entidades reguladas deben gestionar el riesgo de su cadena de suministro. En la práctica eso significa auditar a sus proveedores. Si vendes a una eléctrica, un banco, una telco o una administración pública, la obligación te alcanza a través del contrato.

Y esa empresa no negocia. Demuestras tu postura de seguridad o pierdes la renovación.

No compras seguridad porque quieras. La compras porque tu contrato depende de ello.

Qué tienes que poder demostrar

Seis cosas. Todas, con evidencia.

  1. 01Que sabes qué activos tienes y a qué están expuestos.
  2. 02Que gestionas el riesgo de forma continua, no con un PDF anual.
  3. 03Que priorizas con criterio, no a ojo.
  4. 04Que remedias, y puedes demostrar que la corrección funcionó.
  5. 05Que detectas y reportas incidentes a tiempo.
  6. 06Que controlas el riesgo de tus propios proveedores.
Qué hace SmartArmor

La evidencia se construye mientras operas.

La mayoría construye la evidencia al final, a mano, cuando llega la auditoría. Eso lleva semanas y produce un documento que describe lo que debería haber pasado. SmartArmor registra cada decisión, política aplicada, aprobación, acción y verificación en el momento en que ocurre. Cuando tu cliente te pida demostrar tu postura, no tendrás que fabricarla.

Para el equipo técnico

Qué se encontró, qué se validó, qué se corrigió y qué se verificó.

Para la dirección

Qué riesgo existe, qué se decidió y quién lo aprobó.

Para el auditor y tu cliente

El rastro completo, con fechas y responsables.

Un solo ciclo, varios marcos.

NIS2DORAENSCRAPQC

Cambian de nombre y alcance, pero comparten el mismo requisito de fondo. SmartArmor está construido alrededor de ese requisito, no adaptado a él después.

No afirmamos cumplimiento certificado con ningún marco: generamos la evidencia que esos marcos exigen.

Descubre qué te aplica antes de que tu cliente lo pregunte.

Treinta minutos con un especialista. Te diremos si la NIS2 te alcanza directamente o a través de tu cadena de suministro.