# Cuestionario de autoevaluación NIS2
> Recurso complementario del libro "NIS2 para PYMEs"
> © 2026 IAcademy Press — Uso exclusivo para compradores del libro
> Versión: 1.0 | Actualizado: Julio 2026

---

## Instrucciones

Responda a cada pregunta con sinceridad. El objetivo es obtener una imagen realista de su nivel de preparación para NIS2, no una puntuación perfecta.

**Sistema de puntuación:**
- **Sí** = 1 punto (la medida está implementada y documentada)
- **Parcial** = 0,5 puntos (existe algo pero incompleto, sin documentar, o no se aplica de forma consistente)
- **No** = 0 puntos (no existe o se desconoce)

**Tiempo estimado:** 15-20 minutos. Recomendable que lo complete el CISO, responsable de IT o gerente junto con el equipo técnico.

---

## Datos de la organización

| Campo | Valor |
|-------|-------|
| Empresa | |
| Sector | |
| N.º de empleados | |
| Tipo NIS2 | [ ] Entidad esencial / [ ] Entidad importante / [ ] No seguro |
| Completado por | |
| Fecha | |

---

## Medida 1: Análisis de riesgos y política de seguridad (Art. 21.2.a)

| # | Pregunta | Sí | Parcial | No | Ref. NIS2 |
|---|----------|----|---------|----|-----------|
| 1 | ¿Existe una política de seguridad de la información aprobada formalmente por la dirección y comunicada a todo el personal? | [ ] | [ ] | [ ] | Art. 21.2.a |
| 2 | ¿Se ha realizado un análisis de riesgos formal de los sistemas de información en los últimos 12 meses, utilizando una metodología reconocida (MAGERIT, ISO 27005, NIST)? | [ ] | [ ] | [ ] | Art. 21.2.a |
| 3 | ¿Existe un responsable de seguridad de la información designado formalmente, con tiempo y recursos asignados? | [ ] | [ ] | [ ] | Art. 21.2.a |

**Subtotal Medida 1:** ___/3

---

## Medida 2: Gestión de incidentes (Art. 21.2.b)

| # | Pregunta | Sí | Parcial | No | Ref. NIS2 |
|---|----------|----|---------|----|-----------|
| 4 | ¿Existe un procedimiento documentado de gestión de incidentes de seguridad que cubra detección, análisis, contención, erradicación y recuperación? | [ ] | [ ] | [ ] | Art. 21.2.b |
| 5 | ¿Sabe su equipo a quién notificar (CCN-CERT o INCIBE-CERT) y en qué plazos (24h/72h/1 mes) en caso de incidente significativo? | [ ] | [ ] | [ ] | Art. 23 |
| 6 | ¿Se ha realizado al menos un simulacro de incidente de ciberseguridad en los últimos 12 meses? | [ ] | [ ] | [ ] | Art. 21.2.b |

**Subtotal Medida 2:** ___/3

---

## Medida 3: Continuidad de negocio (Art. 21.2.c)

| # | Pregunta | Sí | Parcial | No | Ref. NIS2 |
|---|----------|----|---------|----|-----------|
| 7 | ¿Existe un plan de continuidad de negocio (BCP) documentado que identifique los procesos críticos y sus tiempos de recuperación (RTO/RPO)? | [ ] | [ ] | [ ] | Art. 21.2.c |
| 8 | ¿Se realizan copias de seguridad de los datos y sistemas críticos siguiendo una política documentada, con al menos una copia fuera de las instalaciones principales? | [ ] | [ ] | [ ] | Art. 21.2.c |
| 9 | ¿Se ha probado la restauración de las copias de seguridad al menos una vez en los últimos 6 meses, con resultado documentado? | [ ] | [ ] | [ ] | Art. 21.2.c |

**Subtotal Medida 3:** ___/3

---

## Medida 4: Seguridad de la cadena de suministro (Art. 21.2.d)

| # | Pregunta | Sí | Parcial | No | Ref. NIS2 |
|---|----------|----|---------|----|-----------|
| 10 | ¿Tiene un inventario de proveedores que acceden a sus sistemas, datos o infraestructura, clasificados por nivel de criticidad? | [ ] | [ ] | [ ] | Art. 21.2.d |
| 11 | ¿Los contratos con proveedores críticos incluyen cláusulas específicas de ciberseguridad (requisitos de seguridad, notificación de incidentes, derecho de auditoría)? | [ ] | [ ] | [ ] | Art. 21.2.d |
| 12 | ¿Se evalúa la seguridad de los proveedores críticos de forma periódica (cuestionario, certificaciones, auditoría)? | [ ] | [ ] | [ ] | Art. 21.2.d |

**Subtotal Medida 4:** ___/3

---

## Medida 5: Adquisición, desarrollo y mantenimiento de sistemas (Art. 21.2.e)

| # | Pregunta | Sí | Parcial | No | Ref. NIS2 |
|---|----------|----|---------|----|-----------|
| 13 | ¿Existe un proceso de gestión de vulnerabilidades que incluya escaneos periódicos y aplicación de parches de seguridad con plazos definidos? | [ ] | [ ] | [ ] | Art. 21.2.e |
| 14 | ¿Los parches de seguridad críticos se aplican en un plazo inferior a 72 horas desde su publicación? | [ ] | [ ] | [ ] | Art. 21.2.e |
| 15 | ¿Existe un proceso formal de gestión de cambios para modificaciones en sistemas de producción? | [ ] | [ ] | [ ] | Art. 21.2.e |

**Subtotal Medida 5:** ___/3

---

## Medida 6: Evaluación de eficacia (Art. 21.2.f)

| # | Pregunta | Sí | Parcial | No | Ref. NIS2 |
|---|----------|----|---------|----|-----------|
| 16 | ¿Se realizan auditorías internas de seguridad al menos una vez al año? | [ ] | [ ] | [ ] | Art. 21.2.f |
| 17 | ¿Se ha realizado un test de penetración (pentest) por un tercero independiente en los últimos 12 meses? | [ ] | [ ] | [ ] | Art. 21.2.f |
| 18 | ¿Se reporta periódicamente a la dirección sobre el estado de la ciberseguridad con métricas concretas? | [ ] | [ ] | [ ] | Art. 21.2.f, Art. 20 |

**Subtotal Medida 6:** ___/3

---

## Medida 7: Formación y ciberhigiene (Art. 21.2.g)

| # | Pregunta | Sí | Parcial | No | Ref. NIS2 |
|---|----------|----|---------|----|-----------|
| 19 | ¿Todo el personal recibe formación en ciberseguridad al menos una vez al año (concienciación sobre phishing, contraseñas, ingeniería social)? | [ ] | [ ] | [ ] | Art. 21.2.g |
| 20 | ¿Los miembros del órgano de administración (dirección/consejo) han recibido formación específica en ciberseguridad? | [ ] | [ ] | [ ] | Art. 20.2 |
| 21 | ¿Se realizan simulacros de phishing para evaluar la concienciación del personal? | [ ] | [ ] | [ ] | Art. 21.2.g |

**Subtotal Medida 7:** ___/3

---

## Medida 8: Criptografía y cifrado (Art. 21.2.h)

| # | Pregunta | Sí | Parcial | No | Ref. NIS2 |
|---|----------|----|---------|----|-----------|
| 22 | ¿Todas las comunicaciones que transportan datos sensibles utilizan cifrado (TLS 1.2 o superior, VPN para accesos remotos)? | [ ] | [ ] | [ ] | Art. 21.2.h |
| 23 | ¿Los datos sensibles almacenados en servidores, bases de datos y copias de seguridad están cifrados en reposo? | [ ] | [ ] | [ ] | Art. 21.2.h |
| 24 | ¿Todos los portátiles y dispositivos móviles corporativos tienen cifrado de disco completo activado? | [ ] | [ ] | [ ] | Art. 21.2.h |

**Subtotal Medida 8:** ___/3

---

## Medida 9: Control de acceso y gestión de activos (Art. 21.2.i)

| # | Pregunta | Sí | Parcial | No | Ref. NIS2 |
|---|----------|----|---------|----|-----------|
| 25 | ¿Se aplica el principio de mínimo privilegio: cada usuario solo tiene acceso a la información y sistemas que necesita para su trabajo? | [ ] | [ ] | [ ] | Art. 21.2.i |
| 26 | ¿Existe un proceso formal para dar de alta, modificar y revocar accesos, incluyendo revocación inmediata al cesar la relación laboral? | [ ] | [ ] | [ ] | Art. 21.2.i |
| 27 | ¿Se revisan los permisos de acceso de los usuarios al menos cada 6 meses? | [ ] | [ ] | [ ] | Art. 21.2.i |

**Subtotal Medida 9:** ___/3

---

## Medida 10: MFA y comunicaciones seguras (Art. 21.2.j)

| # | Pregunta | Sí | Parcial | No | Ref. NIS2 |
|---|----------|----|---------|----|-----------|
| 28 | ¿Se utiliza autenticación multifactor (MFA) para todos los accesos remotos (VPN, aplicaciones cloud, escritorio remoto)? | [ ] | [ ] | [ ] | Art. 21.2.j |
| 29 | ¿Se utiliza MFA para el acceso a consolas de administración de servidores, firewalls, cloud y otros sistemas críticos? | [ ] | [ ] | [ ] | Art. 21.2.j |
| 30 | ¿Existen canales de comunicación de emergencia alternativos (no dependientes de la infraestructura IT principal) para usar durante un incidente? | [ ] | [ ] | [ ] | Art. 21.2.j |

**Subtotal Medida 10:** ___/3

---

## Puntuación total

| Medida | Subtotal |
|--------|----------|
| 1. Análisis de riesgos y política | ___/3 |
| 2. Gestión de incidentes | ___/3 |
| 3. Continuidad de negocio | ___/3 |
| 4. Cadena de suministro | ___/3 |
| 5. Adquisición y mantenimiento | ___/3 |
| 6. Evaluación de eficacia | ___/3 |
| 7. Formación y ciberhigiene | ___/3 |
| 8. Criptografía y cifrado | ___/3 |
| 9. Control de acceso y activos | ___/3 |
| 10. MFA y comunicaciones | ___/3 |
| **TOTAL** | **___/30** |

---

## Interpretación de resultados

### Puntuación global

| Rango | Estado | Qué significa | Qué hacer |
|-------|--------|---------------|-----------|
| **0-10** | Crítico | La organización tiene brechas graves en la mayoría de las medidas NIS2. El riesgo de incumplimiento y de sufrir un incidente con impacto severo es muy alto. | Acción inmediata. Priorizar medidas P0 (1, 2, 3, 7, 9, 10). Considerar apoyo externo especializado. Plazo: 3 meses para las bases. |
| **11-15** | Insuficiente | Existen algunas medidas pero con gaps significativos. Probablemente hay procesos informales que dependen de personas concretas. | Plan de acción estructurado a 6 meses. Documentar y formalizar lo existente. Cerrar brechas en medidas P0 primero. |
| **16-20** | En progreso | Base razonable de seguridad. Falta formalización, métricas y mejora continua en varias áreas. | Foco en documentación, pruebas y evidencias. Cerrar brechas en cadena de suministro y evaluación de eficacia. |
| **21-25** | Avanzado | Buen nivel de preparación. Medidas principales implementadas. Quedan áreas de mejora específicas. | Refinar procesos, generar evidencias para auditoría, preparar notificación de incidentes. |
| **26-30** | Preparado | Alto nivel de madurez en ciberseguridad. La organización está bien preparada para NIS2. | Mantener. Foco en mejora continua, simulacros y actualización ante cambios regulatorios. |

### Análisis por medida

Identifique las medidas con puntuación más baja. Esas son sus prioridades:

| Puntuación | Interpretación |
|-----------|----------------|
| 0-1 | Brecha crítica. Abordar de forma inmediata. |
| 1,5-2 | En desarrollo. Necesita formalización y completar gaps. |
| 2,5-3 | Adecuado. Mantener y documentar evidencias. |

---

## Plan de acción rápido

Basándose en los resultados, complete su plan de acción inmediato:

### Top 5 acciones prioritarias

| # | Pregunta con peor puntuación | Acción correctiva | Responsable | Plazo |
|---|----------------------------|-------------------|-------------|-------|
| 1 | Pregunta #___ | | | |
| 2 | Pregunta #___ | | | |
| 3 | Pregunta #___ | | | |
| 4 | Pregunta #___ | | | |
| 5 | Pregunta #___ | | | |

### Próxima autoevaluación programada

**Fecha:** ____/____/________

**Nota:** Se recomienda repetir esta autoevaluación cada 6 meses para medir el progreso.

---

## Historial de autoevaluaciones

| Fecha | Puntuación total | Completado por | Acciones derivadas |
|-------|-----------------|----------------|-------------------|
| | ___/30 | | |
| | ___/30 | | |
| | ___/30 | | |
