Quién está dentro del alcance
NIS2 cubre a organizaciones medianas y grandes de los sectores que recogen sus dos anexos, como energía, transporte, banca, salud, infraestructura digital, gestión de servicios TIC, fabricación y alimentación. Se clasifican como entidades esenciales o importantes, lo que determina el nivel de supervisión.
Obligaciones principales
Las entidades afectadas deben aplicar medidas de gestión de riesgos de ciberseguridad, entre ellas gestión de incidentes, continuidad de negocio, seguridad de la cadena de suministro, control de accesos, cifrado y formación del personal. Los órganos de dirección deben aprobar estas medidas y pueden responder por sus fallos.
Notificación de incidentes
Los incidentes significativos se notifican al CSIRT o autoridad nacional por fases: una alerta temprana en 24 horas, una notificación del incidente en 72 horas y un informe final en el plazo de un mes.
Sanciones
Las multas pueden llegar a 10 millones de euros o el 2% de la facturación anual mundial para las entidades esenciales, y a 7 millones de euros o el 1,4% para las importantes. Cada país de la UE aplica NIS2 mediante su propia ley nacional, que designa las autoridades de supervisión.




