Ciberseguridad 6 de octubre de 2026 8 min de lectura

NIS2 en España: cómo saber si afecta a su empresa

La directiva NIS2 amplía mucho la lista de empresas que deben gestionar su ciberseguridad con reglas comunes en la Unión Europea. Muchas pymes españolas no sabrán si están dentro hasta que un cliente grande les envíe un cuestionario. Conviene averiguarlo antes, con un método sencillo.

Tres preguntas para saber si está dentro

La Directiva (UE) 2022/2555, conocida como NIS2, sustituye a la primera directiva NIS y se aplica a muchas más organizaciones. En España su transposición se tramita a través de una ley de coordinación y gobernanza de la ciberseguridad; como el texto puede cambiar durante la tramitación, cualquier conclusión definitiva debe contrastarse con la norma vigente y con su asesor jurídico. Aun así, la lógica de la directiva ya permite hacer una primera criba con tres preguntas:

  1. ¿Su actividad está en uno de los sectores de la directiva? El anexo I recoge los sectores de alta criticidad y el anexo II, otros sectores críticos.
  2. ¿Su empresa es mediana o grande? Como regla general, la directiva se aplica a partir de 50 trabajadores o de más de 10 millones de euros de volumen de negocio y de balance.
  3. ¿Está en alguna de las excepciones que no miran el tamaño? Algunas entidades quedan dentro aunque sean pequeñas.

Si la respuesta a las dos primeras es sí, lo más probable es que esté afectado de forma directa. Si solo la primera es sí, todavía puede estarlo de forma indirecta, como se explica más abajo.

Los sectores, sin letra pequeña

La directiva distingue entre entidades esenciales e importantes. La diferencia está sobre todo en la intensidad de la supervisión y en las sanciones máximas, no en las medidas que hay que aplicar.

Anexo Sectores Ejemplos cercanos a una pyme
I, alta criticidad Energía, transporte, banca, infraestructuras de mercados financieros, sanidad, agua potable y residual, infraestructura digital, gestión de servicios TIC entre empresas, administración pública, espacio Laboratorio clínico, operador de una terminal portuaria, proveedor de servicios gestionados de IT, centro de datos
II, otros críticos Servicios postales y de mensajería, gestión de residuos, sustancias químicas, alimentación, fabricación (productos sanitarios, electrónica, maquinaria, vehículos), proveedores digitales, investigación Fabricante de componentes para automoción, planta de envasado de alimentos, marketplace online, empresa de mensajería

Dos matices importantes. Primero, la clasificación depende de la actividad real, no del epígrafe del IAE: una distribuidora que además fabrica puede entrar por la parte de fabricación. Segundo, hay entidades que están dentro con independencia de su tamaño, como los proveedores de servicios DNS, los registros de dominios de primer nivel, los prestadores de servicios de confianza o las entidades que son el único proveedor de un servicio esencial en un territorio.

El efecto dominó en la cadena de suministro

Aquí está la parte que más pymes pasan por alto. El artículo 21 de la directiva obliga a las entidades afectadas a gestionar la seguridad de su cadena de suministro. En la práctica, eso significa que un fabricante de maquinaria de 300 empleados que entra en NIS2 empezará a pedir a sus proveedores pruebas de que protegen sus sistemas.

Pongamos un taller de mecanizado de Vitoria con 28 personas que suministra piezas a un fabricante de automóviles. Por tamaño no está obligado. Pero su cliente sí, y le enviará un cuestionario con preguntas como estas:

  • ¿Usan doble factor en el correo y en los accesos remotos?
  • ¿Tienen copias de seguridad separadas de la red y probadas?
  • ¿Quién puede conectarse a sus máquinas de control numérico desde fuera?
  • ¿Cómo y en cuánto tiempo nos avisarían de un incidente que nos afecte?
  • ¿Tienen una política de seguridad aprobada por la dirección?

Responder «no» a varias de ellas no tiene consecuencias legales para el taller, pero sí comerciales. Para muchas pymes, NIS2 llegará por esta vía y no por la del regulador.

Qué obligaciones tienen las empresas afectadas

Las entidades dentro del ámbito deben aplicar medidas técnicas, operativas y organizativas proporcionadas al riesgo. El artículo 21 enumera un mínimo que incluye:

  • Análisis de riesgos y políticas de seguridad de los sistemas de información.
  • Gestión de incidentes.
  • Continuidad de la actividad: copias de seguridad, recuperación ante desastres y gestión de crisis.
  • Seguridad de la cadena de suministro.
  • Seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas, incluida la gestión de vulnerabilidades.
  • Evaluación de la eficacia de las medidas.
  • Higiene informática básica y formación.
  • Criptografía y cifrado cuando proceda.
  • Control de accesos, gestión de activos y seguridad del personal.
  • Autenticación multifactor y comunicaciones seguras.

A esto se suma la notificación de incidentes significativos en plazos escalonados: una alerta temprana en 24 horas, una notificación en 72 horas y un informe final en un mes. En España, los incidentes del sector privado se canalizan en la práctica hacia INCIBE-CERT y los del sector público hacia el CCN-CERT, aunque la ley de transposición fijará las autoridades competentes.

Hay además un cambio de fondo: los órganos de dirección deben aprobar las medidas, supervisarlas y recibir formación, y pueden responder por su incumplimiento. La ciberseguridad deja de ser un asunto que se delega por completo en el informático.

Que su empresa no esté obligada por NIS2 no significa que la directiva no le afecte. Si vende a empresas del anexo I o II, le pedirán pruebas de seguridad igualmente, y será mejor tenerlas antes del primer cuestionario.

Cómo hacer la comprobación en una tarde

No hace falta un proyecto de consultoría para saber dónde está. Reúna a la persona que lleva la administración y a quien gestiona la informática y siga estos pasos:

  1. Escriba en una frase qué hace su empresa y compárelo con los sectores de los anexos I y II.
  2. Compruebe plantilla, volumen de negocio y balance del último ejercicio. Si forma parte de un grupo, las cifras pueden tener que sumarse; pregunte a su asesor.
  3. Haga una lista de sus cinco mayores clientes y marque los que probablemente estén afectados.
  4. Revise si tiene lo básico: doble factor, copias probadas, inventario de equipos y un procedimiento escrito ante incidentes.
  5. Documente la conclusión y la fecha. Si más adelante alguien pregunta, tendrá una respuesta razonada.

Si el resultado es que está dentro, el siguiente paso es un análisis de riesgos y un plan de medidas. Si está fuera pero sus clientes sí están, prepare un paquete de evidencias: políticas, informes de copias, configuración de accesos.

El siguiente paso

NIS2 no se cumple con un documento, pero casi todo empieza por uno: una política de seguridad que la dirección entienda y apruebe, con responsables y revisiones. En Apply ayudamos a redactar y mantener esas políticas de seguridad y documentación y a poner en marcha las medidas técnicas del área de ciberseguridad, todo en remoto. Si antes necesita saber en qué punto está, una revisión desde consultoría y auditoría IT le dará un mapa claro. La valoración jurídica de si su empresa está obligada corresponde a su asesor.

RA

Redacción Apply

Ciberseguridad

¿Le han enviado un cuestionario de seguridad por NIS2?

Cuéntenos a qué se dedica su empresa, cuántas personas son y qué le piden sus clientes. Le ayudamos a ordenar las evidencias y las medidas que faltan.

Horario
de lunes a viernes, de 9:00 a 18:00 (hora peninsular), respuesta en un día laborable
Reuniones
Por videollamada en Teams o Google Meet

Solo usamos las cookies imprescindibles: sirven para que la web funcione y para recordar la ciudad que ha elegido. No hay cookies publicitarias ni de seguimiento. Encontrará los detalles en la política de privacidad.