Nadie implementa una directiva. NIS2 vincula a los Estados miembros, no a las entidades; a usted le vincula la norma nacional de transposición — en Estonia, la KüTS, cuya obligación de auditoría se apoya en E-ITS. Por eso Cybsis trata NIS2 como destino de mapeo y no como superficie de implantación: usted opera E-ITS o ISO 27001, y la conformidad con NIS2 se deriva de controles que ya está evidenciando.
El mapeo está entregado, no prometido: 101 correspondencias de controles —54 con ISO 27001, 39 con E-ITS y 8 con el Reglamento de IA— junto al perfil de notificación de incidentes y la cadena legal de la KüTS. La monitorización continua hereda por la vía NIS2 → ISO 27001, de modo que un control evidenciado una vez responde en ambos sentidos.
Para las entidades financieras la cuestión no se plantea. DORA es lex specialis y desplaza NIS2 por completo: no se opera con ambos. Véase DORA.