NIS2

Política de seguridad de la información según la NIS2: qué debe incluir

Actualizado el 27 de septiembre de 2026

El artículo 21.2.a) de la NIS2 abre la lista de medidas mínimas con las políticas de análisis de riesgos y de seguridad de los sistemas de información. En la práctica, esto significa una política de seguridad de la información de nivel superior, aprobada por la dirección, a la que remiten los demás procedimientos y normas técnicas. No tiene por qué ser extensa. Tiene que ser concreta, estar aprobada y mantenerse actualizada.

Aprobación por el órgano de dirección

Con arreglo a la NIS2, el órgano de dirección aprueba las medidas de gestión de riesgos de ciberseguridad y supervisa su aplicación. En Estonia, al menos un miembro del órgano de dirección debe ser designado responsable de aprobar y supervisar las medidas y debe seguir una formación periódica. Si no se designa a nadie, la responsabilidad recae en todo el órgano de dirección.

Deje constancia de la aprobación en una resolución del órgano de dirección que identifique al miembro responsable, la versión de la política y la fecha. Un borrador sin firmar en una unidad compartida no demuestra la aprobación.

Alcance, funciones y responsabilidades

  • Alcance: la organización, los servicios, las ubicaciones y los sistemas de información que abarca la política, incluidos los sistemas que gestionan proveedores.
  • Órgano de dirección y miembro responsable: aprueban las medidas, las supervisan, aceptan el riesgo residual y siguen la formación.
  • Responsable de seguridad: dirige el programa de seguridad, mantiene el registro de riesgos, informa periódicamente al órgano de dirección y dirige la respuesta a incidentes.
  • Personal y contratistas: cumplen la política, completan la formación y comunican de inmediato los incidentes sospechosos.

Vínculo con el análisis de riesgos

Las medidas de la NIS2 deben basarse en un análisis de riesgos. La política debe indicar cómo se identifican y valoran los riesgos, quién es el responsable del registro de riesgos, con qué frecuencia se revisa y quién puede aceptar el riesgo residual. Las medidas del resto de la política deben poder vincularse a los riesgos que abordan.

Una línea por cada ámbito del artículo 21.2

La política no tiene por qué contener todos los procedimientos, pero debe recoger un compromiso para cada medida mínima y remitir al documento que la desarrolla. Por ejemplo:

  • a) Análisis de riesgos y seguridad de los sistemas: los riesgos se evalúan al menos una vez al año y después de cambios importantes.
  • b) Gestión de incidentes: los incidentes se detectan, se evalúan y se notifican a la RIA en los plazos de 24 horas, 72 horas y un mes, conforme al procedimiento de incidentes.
  • c) Continuidad de las actividades: los servicios críticos, las copias de seguridad, las pruebas de restauración, la recuperación en caso de catástrofe y la gestión de crisis se recogen en un plan de continuidad.
  • d) Cadena de suministro: los proveedores se registran, se clasifican según su criticidad y quedan sujetos a cláusulas de seguridad, incluida la notificación de incidentes.
  • e) Adquisición, desarrollo y mantenimiento: requisitos de seguridad para los nuevos sistemas, plazos de aplicación de parches y un canal para recibir notificaciones de vulnerabilidades.
  • f) Eficacia: se informa al órgano de dirección de un conjunto reducido de indicadores y las medidas se revisan en función de ellos.
  • g) Ciberhigiene y formación: todo el personal recibe formación al incorporarse y al menos una vez al año, y los miembros del órgano de dirección siguen su propia formación.
  • h) Criptografía: normas de cifrado de dispositivos, datos en tránsito y copias de seguridad.
  • i) Seguridad de los recursos humanos, control de acceso y activos: un inventario de activos, el principio de mínimo privilegio y un proceso de altas, cambios y bajas.
  • j) Autenticación y comunicaciones: autenticación multifactor, comunicaciones seguras y un canal de comunicación de emergencia.

Ciclo de revisión y pruebas

Revise la política al menos una vez al año y después de cualquier incidente significativo, cambio organizativo o cambio normativo, y haga que el órgano de dirección vuelva a aprobarla. Conserve un historial de versiones.

Las pruebas son lo que da credibilidad a la política ante la RIA, los auditores y los clientes: la resolución firmada del órgano de dirección, las actas de revisión, los registros de formación, el registro de riesgos y los indicadores comunicados al órgano de dirección.

Alineación con E-ITS o ISO/IEC 27001 en Estonia

En Estonia, las medidas detalladas siguen E-ITS, salvo que disponga de un certificado ISO/IEC 27001 válido, y es posible que a las organizaciones más pequeñas se les permita aplicar medidas básicas. Indique en la política qué referencia aplica y por qué.

Si sigue ISO/IEC 27001, el mismo documento puede servir como la política de nivel superior que exige la norma. Si sigue E-ITS, remita a los módulos pertinentes del catálogo en los documentos de apoyo. Confirme con la RIA qué referencia se le aplica.

Por dónde empezar

Nuestra evaluación NIS2 gratuita comprueba si está dentro del ámbito de aplicación y puntúa su grado de preparación en cada ámbito del artículo 21. Los suscriptores reciben la política de seguridad de la información precumplimentada a partir de sus respuestas, junto con la resolución del órgano de dirección que designa al miembro responsable y el procedimiento de notificación de incidentes, lista para su aprobación por el órgano de dirección.

¿En qué punto se encuentra su empresa respecto a NIS2?

Evaluación gratuita, unos 10 minutos, puntuación para cada área de la ley.

Iniciar la evaluación gratuita

Esta guía es información general, no asesoramiento jurídico.

Política de seguridad de la información según la NIS2: qué debe incluir | Parendum