Cumple NIS2 con Fortinet en 30 días
Auditoría gratuita, gap analysis contra los artículos de la directiva y plan accionable en 4 semanas. Sin humo, sin improvisaciones.
Partner Oficial Fortinet • Ingenieros certificados NSE4/NSE7 • Sin compromiso
Mapeo Art. 21 NIS2 → Productos Fortinet
El artículo 21 de NIS2 exige 10 categorías de medidas técnicas y organizativas. Esta es la correspondencia directa con la plataforma Fortinet.
| Artículo | Requisito | Cubierto con |
|---|---|---|
| Art. 21.2(a) | Políticas de análisis de riesgos y seguridad | FortiGate + Security Fabric |
| Art. 21.2(b) | Detección y notificación de incidentes | FortiAnalyzer + FortiSIEM |
| Art. 21.2(c) | Continuidad del negocio y gestión de crisis | FortiGate HA + SD-WAN |
| Art. 21.2(d) | Seguridad de la cadena de suministro | FortiEDR + FortiGate segmentation |
| Art. 21.2(e) | Adquisición, desarrollo y mantenimiento seguros | FortiWeb + FortiGate IPS |
| Art. 21.2(f) | Eficacia de medidas de gestión de riesgos | FortiAnalyzer reporting |
| Art. 21.2(g) | Formación y ciberhigiene | Fortinet NSE Training (gratis) |
| Art. 21.2(h) | Cifrado y criptografía | FortiGate VPN + SSL inspection |
| Art. 21.2(i) | Control de acceso y gestión de identidades | FortiAuthenticator + ZTNA |
| Art. 21.2(j) | Autenticación multifactor y comunicaciones seguras | FortiToken + FortiMail |
¿Quieres el detalle técnico de cada artículo? Ver página completa de NIS2 →
Plan de cumplimiento en 30 días
30 días no es el tiempo para cumplir todo (eso son 3-6 meses de implementación). 30 días es el tiempo para tener un plan accionable, documentado y defendible.
Auditoría y análisis de riesgos
- ▸Inventario de activos críticos
- ▸Determinación de categoría NIS2 (esencial / importante)
- ▸Gap analysis contra Art. 21 y Art. 23
- ▸Priorización de hallazgos por riesgo y esfuerzo
Diseño del plan de cumplimiento
- ▸Arquitectura de referencia Fortinet (u otra)
- ▸Mapeo de productos a artículos NIS2
- ▸Plan de implementación 3-6 meses
- ▸Presupuesto estimado y roadmap
Procedimientos organizativos
- ▸Procedimiento de notificación en 24/72h
- ▸Política de seguridad de información
- ▸Plan de continuidad (BCP)
- ▸Plan de formación y ciberhigiene
Entrega y arranque
- ▸Paquete completo de documentación
- ▸Presentación a dirección
- ▸Inicio de implementación técnica
- ▸Registro ante INCIBE-CERT si procede
Preguntas frecuentes sobre NIS2
¿Mi empresa está obligada por NIS2?+
Probablemente sí si cumples dos condiciones: (1) perteneces a uno de los sectores listados como "esenciales" (energía, transporte, banca, sanidad, agua, infraestructura digital, admón. pública, espacio) o "importantes" (servicios postales, residuos, química, alimentación, fabricación, proveedores digitales, investigación), Y (2) eres mediana o gran empresa según definición europea: 50+ empleados o 10M€+ de facturación anual. Hay excepciones para entidades pequeñas con impacto crítico. La primera pregunta de la auditoría es determinar si estás obligada y en qué categoría; si no lo estás, te ahorramos el resto.
¿Cuándo entra en vigor NIS2 en España?+
La Directiva NIS2 (UE 2022/2555) ya está en vigor en el derecho comunitario desde enero de 2023. Los Estados miembros debían transponerla antes del 17 de octubre de 2024. En España la transposición se está completando a través de la Ley de Coordinación y Gobernanza de la Ciberseguridad, pero las obligaciones sustantivas ya son exigibles para las entidades afectadas. El mensaje práctico: no esperes a que publiquen el texto español final — las entidades esenciales ya pueden ser inspeccionadas.
¿Cuánto puedo ser multado si no cumplo NIS2?+
Entidades esenciales: hasta 10 millones de euros o el 2% de la facturación anual mundial (la cifra más alta). Entidades importantes: hasta 7 millones de euros o el 1,4% de la facturación. Además, y esto es lo que más preocupa a muchos CEOs, el Art. 20 establece responsabilidad personal de los órganos de administración: la dirección puede ser personalmente sancionada y suspendida temporalmente de funciones directivas por incumplimientos graves. Estamos hablando de riesgo patrimonial y profesional, no solo corporativo.
¿Cuánto tarda en ponerse al día una empresa que hoy no cumple?+
Depende del punto de partida, pero nuestra experiencia dice: 30 días para tener un plan accionable y empezar ejecución, 3-6 meses para estar sustancialmente alineado con los requisitos técnicos, y 6-12 meses para cerrar medidas organizativas (formación, procedimientos, simulacros, cadena de suministro). La clave es que NIS2 no exige perfección, exige "medidas técnicas y organizativas apropiadas al riesgo" documentadas y en ejecución. Con un plan serio, empezado, documentado y en seguimiento, tienes una defensa razonable aunque aún no hayas terminado todo.
¿Qué productos Fortinet son imprescindibles para cumplir NIS2?+
El núcleo mínimo técnico: (1) FortiGate con bundle ATP o Enterprise Protection (cubre Art. 21.2.a gestión de riesgos, 21.2.e seguridad de redes, 21.2.h cifrado); (2) FortiAnalyzer para el logging auditable obligatorio (Art. 21.2.b detección y notificación de incidentes); (3) FortiAuthenticator con MFA (Art. 21.2.i control de acceso). Para entidades esenciales o con OT se añaden FortiSIEM (correlación avanzada), FortiEDR (endpoint) y FortiSandbox (sandbox zero-day). El mapeo exacto depende del análisis de riesgos de tu entidad, que hacemos en la auditoría.
¿La notificación de incidentes en 24 horas es realista?+
Es obligatoria (Art. 23) y es realista si tienes la infraestructura adecuada. El plazo concreto: alerta temprana en 24h, notificación de incidente en 72h, informe final en 1 mes. Para cumplirlo necesitas: (1) capacidad de detectar que estás sufriendo un incidente (aquí entra FortiAnalyzer + FortiSIEM); (2) un procedimiento de escalado definido y ensayado; (3) canales de notificación a la autoridad competente (INCIBE-CERT en la mayoría de casos) preparados de antemano. Lo último no es técnico, es procedimental — se define en la auditoría y se deja documentado.
¿El plan de NIS2 que me dais es solo para Fortinet?+
No. El plan cubre las 10 áreas del Art. 21 de NIS2 independientemente del fabricante que uses finalmente para implementarlas. Si ya tienes infraestructura Cisco, Palo Alto o Check Point que cubre algún punto, lo reconocemos y no te obligamos a cambiar. Lo que sí hacemos es señalar los gaps reales y proponer cómo cerrarlos del modo más eficiente; muchas veces Fortinet es la opción más barata para añadir lo que falta, pero no es la única.
No esperes a la primera sanción
NIS2 ya es exigible. Te ayudamos a evaluar tu situación actual, priorizar los hallazgos por riesgo y construir un plan defendible ante una inspección.