Ir al contenido principal
Volver al resumen

NIS2 vs. DORA: ¿cuál es la diferencia y necesitas cumplir con ambas?

Por NIS2Certify
nis2dorasector-financierocumplimientocomparacion-regulatoria

Dos regulaciones europeas. Ambas sobre ciberseguridad. La respuesta corta: DORA tiene prioridad para entidades financieras, pero NIS2 sigue siendo relevante para tus proveedores ICT.


¿Qué son NIS2 y DORA?

NIS2 es una directiva amplia que cubre 18 sectores con 10 medidas de ciberseguridad, notificación de incidentes y responsabilidad personal de directivos.

DORA es una regulación sectorial exclusivamente para el sector financiero.

NIS2 vs ISO 27001 — Comparación de requisitos

Solo NIS2
Notificación obligatoria de incidentes a las autoridades (24h / 72h)
Responsabilidad personal a nivel directivo en materia de ciberseguridad
Obligaciones de seguridad en la cadena de suministro para entidades esenciales
Obligaciones regulatorias específicas del sector
Requisitos compartidos
Gestión de riesgos de seguridad de la información
Control de acceso y gestión de identidades
Continuidad del negocio y recuperación ante desastres
Concienciación y formación en seguridad
Solo ISO 27001
Ciclos de auditoría interna y revisión por la dirección
Documentación de la Declaración de Aplicabilidad (DdA)
Certificación formal y auditoría por terceros

La columna central muestra los requisitos que comparten tanto la NIS2 como la ISO 27001


Principales diferencias

NIS2DORA
TipoDirectiva (transposición nacional)Reglamento (directamente aplicable)
Alcance18 sectoresSolo sector financiero
Aplicable desdePlazo: oct 2024 (estado por país)17 enero 2025
Primera notificaciónEn 24 horasEn 4 horas
TercerosSeguridad de cadenaGestión completa de riesgo ICT de terceros

Lex specialis: DORA tiene prioridad

¿Se aplica la NIS2 a su organización?

1

¿Opera su organización en un sector esencial o importante (energía, transporte, salud, infraestructura digital, etc.)?

No
2

¿Tiene su organización 50 o más empleados, o un volumen de negocio anual superior a 10 millones de euros?

No
3

¿Es su organización un operador de infraestructura crítica o un prestador cualificado de servicios de confianza?

No

La NIS2 no se aplica directamente a su organización.

La NIS2 se aplica a su organización como entidad esencial o importante.

!

La NIS2 podría aplicarse a su organización — solicite asesoramiento jurídico para confirmar su estatus.

Se aplica
Posiblemente aplica
No se aplica

Escenarios

Banco: DORA principalmente, NIS2 como red de seguridad. MSP para bancos: NIS2 para tus obligaciones (NIS2 para MSPs), DORA vía contratos de clientes. Sector no financiero: Solo NIS2 — empieza con las 10 medidas del artículo 21.


Lee también


Hacer el quickscan gratuito →

    NIS2 vs. DORA: ¿cuál es la diferencia y necesitas cumplir con ambas? — NIS2Certify