Cumplimiento

404 Excuses Not Found: NIS2, CRA, CER y DORA, el despertar regulatorio

En pocos años Europa ha pasado del "solo tenemos el RGPD" a una oleada de normas de ciberseguridad con sanciones que muerden la facturación global. Cuatro nombres que conviene entender juntos: NIS2, el CRA, CER y DORA.

El 24 de octubre de 2025, en el Palacio de Congresos Baluarte de Pamplona, impartimos la ponencia "404 Excuses Not Found: NIS2, CRA, CER y DORA. Entendiendo el despertar regulatorio actual" dentro del 5.º Foro Navarra de Seguridad Digital (ForoNaSec 2025), organizado por ATANA como parte de la primera Semana de la Ciberseguridad de Navarra. El título no era solo un gancho: resume bien el momento. Se acabaron las excusas.

Durante años, cuando una empresa pensaba en cumplimiento y datos, pensaba en el RGPD y poco más. En muy poco tiempo, Europa ha aprobado un bloque de normas de ciberseguridad que cambian el panorama por completo, con regímenes sancionadores que pueden alcanzar el 2 % (o más) de la facturación mundial. Y el problema más común no es la falta de voluntad: es que muchas organizaciones no saben siquiera cuál de estas normas les aplica, ni por dónde empezar. Este artículo es el mapa general de las cuatro. Para el detalle de cada una y su estado actualizado, enlazamos a las páginas y guías correspondientes, porque los plazos y las transposiciones se mueven.

Si lo que buscas es responder rápido a "¿qué me aplica a mí?", tenemos una guía dedicada precisamente a eso: qué norma de ciberseguridad te aplica. Aquí vamos a lo esencial de cada una.

NIS2

NIS2 es la directiva europea de ciberseguridad para lo que llama entidades esenciales e importantes. Amplía enormemente el alcance de la anterior NIS: entra un buen número de sectores (energía, salud, transporte, agua, fabricación, servicios digitales, gestión de residuos, administración pública y más) y, dentro de ellos, las organizaciones que superen ciertos umbrales de tamaño. Muchas medianas empresas que nunca se habían sentido "críticas" quedan dentro.

Lo que exige va en cuatro direcciones: gestión de riesgos con medidas técnicas y organizativas proporcionadas; implicación directa de la dirección, que aprueba y supervisa esas medidas y puede responder por su incumplimiento; notificación de incidentes significativos en plazos escalonados; y control de la cadena de suministro, porque respondes también por la seguridad de tus proveedores. En España la transposición ha llevado su tiempo y conviene seguir su estado; lo mantenemos al día en nuestro seguimiento de la transposición de NIS2 en España, y el acompañamiento para adecuarse lo vemos en la consultoría NIS2. Cómo se aterriza todo esto en la práctica lo vimos en un caso real de una empresa de transporte que empezó su adaptación a NIS2.

El CRA

El CRA (Cyber Resilience Act) cambia el sujeto: ya no habla de sectores u operadores, sino de productos con elementos digitales. En la práctica, casi cualquier hardware o software que se conecte a algo y se comercialice en la UE. Su idea fuerza es la seguridad desde el diseño: el producto debe nacer seguro, mantenerse con actualizaciones durante un periodo de soporte y llevar el marcado CE también por su ciberseguridad, igual que hoy lo lleva por seguridad eléctrica.

El CRA se aplica de forma escalonada y su primer hito llega el 11 de septiembre de 2026, cuando arranca la obligación de notificar vulnerabilidades explotadas e incidentes graves. Si fabricas, importas o distribuyes producto conectado, el detalle de figuras, categorías y obligaciones está en la guía del CRA para fabricantes de producto conectado, y la adecuación, en la consultoría CRA.

CER: resiliencia de las entidades críticas

CER es la Directiva (UE) 2022/2557 sobre resiliencia de las entidades críticas, y es la pieza que más se pasa por alto porque se confunde con NIS2. La diferencia es de enfoque. NIS2 mira la ciberseguridad; CER mira la resiliencia integral de los sectores críticos, es decir, la capacidad de seguir prestando servicios esenciales frente a cualquier perturbación, no solo la digital: un sabotaje físico, una catástrofe natural, un fallo en cascada o incluso una amenaza interna. Sustituye a la antigua directiva de infraestructuras críticas y va deliberadamente de la mano de NIS2: la misma entidad puede quedar sujeta a ambas, una por su ciber y otra por su continuidad física y operativa.

Por eso CER se trabaja muy cerca de la continuidad de negocio: identificar servicios esenciales, evaluar riesgos de todo tipo y tener planes que permitan resistir y recuperarse. Ese trabajo es el que abordamos desde la continuidad de negocio.

DORA: resiliencia del sector financiero

DORA es el Reglamento (UE) 2022/2554 sobre resiliencia operativa digital, y acota su ámbito al sector financiero (bancos, aseguradoras, gestoras, entidades de pago y un largo etcétera) y a sus proveedores TIC críticos. Al ser reglamento, se aplica directamente y de forma uniforme en toda la UE, y lo hace desde el 17 de enero de 2025.

Se articula en cinco pilares: gestión del riesgo TIC, gestión y notificación de incidentes, pruebas de resiliencia operativa digital (incluidas pruebas avanzadas de penetración guiadas por amenazas para las entidades más significativas), gestión del riesgo de terceros TIC y mecanismos de intercambio de información sobre ciberamenazas. Si eres una entidad financiera o el proveedor tecnológico de una, el acompañamiento lo vemos en la consultoría DORA.

No las prepares por separado

Vistas juntas, estas cuatro normas se parecen más de lo que sus nombres sugieren. Todas insisten en lo mismo de fondo: gestión de riesgos, continuidad, respuesta y notificación de incidentes y control de terceros y cadena de suministro. Cambian el sujeto (entidades, productos, infraestructuras críticas, sector financiero) y algunos matices, pero el músculo que hay que desarrollar es en gran medida común.

El error caro es montar un proyecto aislado por cada sigla, duplicando políticas, análisis de riesgos y procedimientos que en realidad comparten el 70 % del trabajo. Lo eficiente es lo contrario: un plan director de ciberseguridad que ordene todo lo que aplica a tu organización, priorice y reutilice cada control en las normas que corresponda. Preparado así, cumplir NIS2, el CRA, CER o DORA deja de ser cuatro carreras en paralelo y pasa a ser una sola, bien planificada.

Preguntas frecuentes

¿Cuándo entra en vigor el CRA?

El CRA se aplica de forma escalonada y su primer hito llega el 11 de septiembre de 2026, cuando arranca la obligación de notificar vulnerabilidades explotadas e incidentes graves. El grueso del resto de obligaciones se aplica más adelante, así que conviene ir preparándose con margen.

¿En qué se diferencian NIS2 y CER?

NIS2 tiene un enfoque de ciberseguridad de las entidades esenciales e importantes. CER mira la resiliencia integral, física y digital, de las entidades críticas: la capacidad de seguir prestando servicios esenciales frente a cualquier perturbación, no solo la digital. Una misma entidad puede quedar sujeta a las dos, una por su ciber y otra por su continuidad física y operativa.

¿A quién aplica DORA?

DORA aplica al sector financiero (bancos, aseguradoras, gestoras, entidades de pago y un largo etcétera) y a sus proveedores TIC críticos. Al ser reglamento, se aplica directamente y de forma uniforme en toda la UE desde el 17 de enero de 2025.

¿Puedo preparar NIS2, el CRA, CER y DORA a la vez?

Sí. Las cuatro comparten el mismo fondo de gestión de riesgos, continuidad y respuesta a incidentes, así que con un plan director de ciberseguridad que ordene lo que te aplica se evita duplicar políticas, análisis y procedimientos, y cada control suma a la norma que corresponda.

¿Cuáles de estas cuatro te aplican?

Cuéntanos a qué se dedica tu organización y qué haces (o vendes) en la UE, y te decimos qué normas te alcanzan de NIS2, el CRA, CER y DORA, cuáles son prioritarias y cómo abordarlas de forma coordinada sin duplicar esfuerzo. Es el diagnóstico de alcance que hacemos en Meta-Data, sin compromiso.

Ver cumplimiento y normativa

O escríbenos a [email protected].

Ponencia impartida en octubre de 2025. Este artículo es una visión general de cuatro normas europeas que se aplican de forma escalonada. Las fechas concretas de transposición, aplicación y desarrollo pueden variar; consulta siempre el texto vigente de cada norma y las páginas y guías enlazadas para el estado actualizado antes de tomar decisiones.