NIS2 empresas obligadas: quién debe cumplir en España


Escrito por: Sergio Martín · 9 años de experiencia en pentesting web · 35-40 auditorías de seguridad al mes
Actualizado: septiembre de 2026

La Directiva NIS2 amplía el marco europeo de ciberseguridad aplicable a determinadas entidades públicas y privadas.

Muchas empresas se preguntan si están obligadas, qué requisitos deben cumplir y qué medidas deberían implantar.

La respuesta no depende únicamente del número de empleados o de la facturación. La aplicación de NIS2 depende principalmente de la actividad, el sector, el tamaño de la entidad y determinadas circunstancias previstas por la propia normativa.

Además, algunas entidades pueden quedar dentro del ámbito de aplicación con independencia de su tamaño cuando concurren determinadas condiciones específicas.

En esta página encontrarás qué es NIS2, qué organizaciones pueden estar obligadas, qué diferencia existe entre entidades esenciales e importantes, qué obligaciones contempla y qué debería revisar una empresa para conocer su situación.

Si necesitas evaluar técnicamente la seguridad de tu organización, puedes consultar nuestros servicios de ciberseguridad para empresas.

¿Qué es la Directiva NIS2?

La Directiva (UE) 2022/2555, conocida como NIS2, establece medidas destinadas a conseguir un nivel elevado y común de ciberseguridad en la Unión Europea.

La directiva establece obligaciones relacionadas con la gestión de riesgos de ciberseguridad, notificación de determinados incidentes, seguridad de la cadena de suministro, supervisión y responsabilidad de las entidades incluidas en su ámbito.

NIS2 sustituyó a la anterior Directiva NIS y amplió el número de sectores y organizaciones incluidos.

Sin embargo, no todas las empresas están sujetas a las mismas obligaciones.

La aplicación depende del tipo de entidad, actividad, sector, tamaño y otras circunstancias contempladas por la normativa.

¿Qué empresas pueden estar obligadas por NIS2?

La Directiva NIS2 contempla entidades pertenecientes a determinados sectores incluidos en sus Anexos I y II.

Como regla general, la directiva se aplica a entidades públicas o privadas de esos sectores que tengan consideración de mediana empresa o superen los umbrales correspondientes. También contempla determinados supuestos en los que la aplicación se produce independientemente del tamaño.

Por eso, para determinar si una empresa está obligada hay que analizar conjuntamente:

  • actividad;
  • sector;
  • tamaño;
  • servicios prestados;
  • circunstancias especiales;
  • normativa nacional aplicable.

¿Qué tamaño debe tener una empresa para estar incluida?

El tamaño es uno de los criterios utilizados por NIS2, pero no es el único.

En términos generales, la directiva alcanza a determinadas entidades medianas y grandes de los sectores incluidos en sus anexos. También establece supuestos específicos en los que determinadas entidades quedan incluidas independientemente de su tamaño.

Por eso, una empresa pequeña no debería concluir automáticamente que NIS2 no le afecta sin revisar primero su actividad y las excepciones aplicables.

¿Qué sectores incluye NIS2?

NIS2 divide los sectores principalmente entre el Anexo I, correspondiente a sectores de alta criticidad, y el Anexo II, correspondiente a otros sectores críticos.

Sectores del Anexo I

Entre los sectores contemplados se encuentran:

  • energía;
  • transporte;
  • banca;
  • infraestructuras de los mercados financieros;
  • salud;
  • agua potable;
  • aguas residuales;
  • infraestructura digital;
  • gestión de servicios TIC;
  • administración pública;
  • espacio.

La inclusión concreta depende de las actividades y características de la entidad.

Sectores del Anexo II

Entre los sectores incluidos aparecen:

  • servicios postales y de mensajería;
  • gestión de residuos;
  • productos químicos;
  • producción, transformación y distribución de alimentos;
  • determinados fabricantes;
  • proveedores de servicios digitales;
  • investigación;
  • determinados servicios TIC.

La empresa debe analizar la actividad concreta que realiza, no solamente el nombre comercial del sector.

Entidades esenciales y entidades importantes

NIS2 distingue entre entidades esenciales y entidades importantes.

Ambas categorías están sujetas a obligaciones de ciberseguridad, aunque existen diferencias en el régimen de supervisión aplicable.

Entidades esenciales

Incluyen determinadas entidades de sectores de alta criticidad y determinados proveedores o entidades que la propia directiva considera especialmente relevantes.

La directiva contempla, entre otros casos, determinados proveedores de servicios de confianza, registros de nombres de dominio y proveedores DNS con independencia de su tamaño.

Entidades importantes

Incluyen determinadas organizaciones de los sectores contemplados por NIS2 que no se clasifican como esenciales.

Por tanto, entidad importante no significa entidad excluida.

¿Las pequeñas empresas están excluidas?

Como regla general, las microempresas y pequeñas empresas no entran automáticamente en NIS2 por el criterio ordinario de tamaño.

Sin embargo, la directiva contempla determinadas excepciones y supuestos especiales en los que el tamaño deja de ser el criterio principal. Entre ellos aparecen determinados proveedores de comunicaciones electrónicas, servicios de confianza, registros de dominios, proveedores DNS y entidades consideradas críticas en determinadas circunstancias.

Por eso, una empresa pequeña debe revisar su actividad antes de concluir que está fuera del ámbito.

¿Qué ocurre con los proveedores de empresas afectadas por NIS2?

Una empresa puede no estar directamente incluida en NIS2 y, aun así, recibir nuevos requisitos de seguridad de sus clientes.

La directiva presta atención a la seguridad de la cadena de suministro y a los riesgos asociados a proveedores.

Esto puede afectar especialmente a:

  • proveedores tecnológicos;
  • empresas cloud;
  • desarrolladores de software;
  • empresas de mantenimiento;
  • proveedores de infraestructura;
  • servicios gestionados;
  • otros terceros relevantes.

Que una empresa sea proveedor de una entidad NIS2 no significa automáticamente que pase a estar directamente sometida a NIS2, pero sí puede tener que cumplir requisitos contractuales de seguridad.

¿Qué obligaciones establece NIS2?

Las entidades dentro del ámbito deben adoptar medidas de gestión de riesgos de ciberseguridad y cumplir las obligaciones correspondientes.

Entre las principales áreas contempladas están:

  • análisis y gestión de riesgos;
  • políticas de seguridad;
  • gestión de incidentes;
  • continuidad de negocio;
  • gestión de crisis;
  • seguridad de la cadena de suministro;
  • seguridad durante la adquisición y desarrollo de sistemas;
  • evaluación de la eficacia de las medidas;
  • formación y concienciación;
  • criptografía y autenticación cuando corresponda;
  • gestión de vulnerabilidades;
  • control de accesos;
  • gestión de activos.

La forma concreta de aplicar estas obligaciones dependerá de la entidad, sector, riesgos y normativa nacional aplicable.

Gestión de riesgos de ciberseguridad

La gestión de riesgos es uno de los elementos centrales de NIS2.

Una organización debe conocer sus activos, identificar amenazas y vulnerabilidades y determinar qué medidas necesita aplicar para reducir los riesgos.

Esto implica poder responder preguntas como:

  • ¿qué sistemas son críticos?
  • ¿qué información necesita protección?
  • ¿qué amenazas pueden afectar a la organización?
  • ¿qué vulnerabilidades existen?
  • ¿qué controles están implantados?
  • ¿qué riesgos tienen mayor prioridad?
  • ¿qué medidas deben aplicarse?

Gestión de vulnerabilidades

Las vulnerabilidades deben formar parte de la gestión de riesgos de la organización.

No basta con detectar un problema.

Es necesario disponer de mecanismos para:

  • identificar vulnerabilidades;
  • analizarlas;
  • priorizarlas;
  • corregirlas;
  • comprobar las medidas aplicadas cuando corresponda.

En función del riesgo y del entorno, pueden utilizarse análisis de vulnerabilidades, revisiones técnicas y otras evaluaciones de seguridad.

Gestión de incidentes

Las organizaciones deben disponer de mecanismos para detectar, analizar y gestionar incidentes y cumplir las obligaciones de notificación que resulten aplicables.

Esto requiere establecer previamente:

  • responsables;
  • canales de comunicación;
  • procedimientos;
  • criterios de escalado;
  • mecanismos de registro;
  • medidas de respuesta.

La preparación debe realizarse antes de que ocurra un incidente.

Seguridad de la cadena de suministro

NIS2 considera también los riesgos asociados a terceros.

Una organización debe tener en cuenta determinados aspectos de seguridad relacionados con sus proveedores y servicios externos.

Esto puede implicar revisar:

  • proveedores críticos;
  • servicios cloud;
  • accesos de terceros;
  • contratos;
  • requisitos de seguridad;
  • continuidad;
  • comunicación de incidentes;
  • dependencia tecnológica.

Responsabilidad de la dirección

La ciberseguridad no debe considerarse únicamente una responsabilidad del departamento técnico.

NIS2 contempla responsabilidades para los órganos de dirección en relación con las medidas de gestión de riesgos de ciberseguridad.

Por ello, la seguridad debe integrarse también en la toma de decisiones y en la gestión general de la organización.

Formación y concienciación

La gestión de la ciberseguridad también requiere que las personas conozcan sus responsabilidades.

La formación puede abordar aspectos como:

  • identificación de comunicaciones sospechosas;
  • gestión de credenciales;
  • protección de información;
  • respuesta ante incidentes;
  • uso adecuado de sistemas;
  • responsabilidades internas.

¿Qué sanciones contempla NIS2?

NIS2 exige que los Estados miembros establezcan normas sobre sanciones aplicables a los incumplimientos.

La cuantía y aplicación concreta de las sanciones deben analizarse junto con la normativa nacional que desarrolla la directiva.

Por eso, no conviene presentar una única cifra como si fuese una sanción automática aplicable a todas las empresas.

Además de las consecuencias regulatorias, un incidente puede generar costes relacionados con interrupciones, recuperación, pérdida de información, clientes y reputación.

NIS2 en España: ¿en qué situación se encuentra?

La Directiva NIS2 debe aplicarse en España mediante el marco jurídico nacional correspondiente.

En documentación oficial española publicada durante 2026 continúa apareciendo el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad como instrumento de transposición de NIS2 en tramitación.

Por ello, una empresa española no debería basarse únicamente en una interpretación genérica de la directiva europea para determinar todas sus obligaciones concretas.

Debe revisarse también la normativa española vigente y las disposiciones de las autoridades competentes.

NIS2 y RGPD: ¿son lo mismo?

No.

El RGPD regula principalmente el tratamiento y protección de datos personales.

NIS2 se centra en la ciberseguridad de determinadas entidades y sectores.

Una organización puede estar sujeta simultáneamente a ambos marcos.

Un incidente que afecte a sistemas y datos personales puede generar obligaciones diferentes bajo cada régimen.

NIS2, ENS, DORA e ISO 27001

NIS2 puede coexistir con otros marcos de seguridad.

ENS

El Esquema Nacional de Seguridad tiene su propio ámbito y resulta especialmente relevante para determinados sistemas relacionados con el sector público.

Puedes consultar nuestra página sobre Esquema Nacional de Seguridad para empresas.

DORA

El sector financiero puede estar sujeto a requisitos específicos de resiliencia operativa digital establecidos por DORA.

ISO 27001

ISO 27001 proporciona un marco de gestión de seguridad de la información.

Una certificación ISO 27001 puede servir para estructurar determinados procesos, pero no significa automáticamente que una empresa cumpla todos los requisitos de NIS2.

¿Es obligatorio realizar un pentesting para NIS2?

No debe interpretarse que todas las empresas sujetas a NIS2 tengan que realizar exactamente el mismo pentesting con una periodicidad universal.

La necesidad y profundidad de las evaluaciones deben determinarse según el riesgo, los sistemas, la actividad y los requisitos aplicables.

Un pentesting web puede resultar útil cuando una aplicación web, API o servicio expuesto forma parte de los activos que necesitan evaluación.

Del mismo modo, un análisis de vulnerabilidades puede utilizarse para identificar determinadas debilidades conocidas.

¿Una auditoría garantiza el cumplimiento de NIS2?

No.

Una auditoría o evaluación técnica puede ayudar a detectar brechas y revisar controles, pero por sí sola no convierte a una organización en conforme con todos los requisitos de NIS2.

El cumplimiento puede requerir una combinación de:

  • gobierno;
  • gestión de riesgos;
  • medidas técnicas;
  • gestión de proveedores;
  • procedimientos;
  • documentación;
  • formación;
  • gestión de incidentes;
  • seguimiento.

¿Cómo saber si mi empresa está obligada por NIS2?

Puedes realizar una primera revisión siguiendo estos pasos.

1. Identifica la actividad

Determina exactamente qué servicios presta la entidad.

2. Comprueba el sector

Revisa si la actividad está incluida en los sectores de los Anexos I o II.

3. Analiza el tamaño

Comprueba la dimensión de la organización conforme a los criterios aplicables.

4. Revisa las excepciones

Comprueba si existe alguna circunstancia que pueda incluir a la entidad independientemente de su tamaño.

5. Revisa la estructura empresarial

Determina qué entidad jurídica presta realmente el servicio y qué sistemas utiliza.

6. Analiza los proveedores

Comprueba si existen requisitos de seguridad derivados de clientes o contratos.

7. Comprueba la normativa española

Revisa la normativa nacional y las disposiciones aplicables en España.

La Directiva NIS2 establece el marco europeo, pero la situación concreta de una empresa española debe analizarse considerando también su desarrollo nacional.

¿Qué debe hacer una empresa que puede estar afectada?

Una vez identificado el posible ámbito de aplicación, conviene empezar por conocer la situación actual.

Un proceso inicial puede ser:

  1. determinar el ámbito aplicable;
  2. identificar los activos críticos;
  3. analizar los riesgos;
  4. revisar las medidas existentes;
  5. identificar brechas;
  6. priorizar acciones;
  7. asignar responsables;
  8. revisar proveedores;
  9. preparar procedimientos de incidentes;
  10. establecer mecanismos de seguimiento.

La finalidad no debería ser generar documentación únicamente para una revisión.

El objetivo es que las medidas de seguridad estén realmente implantadas y puedan demostrarse cuando sea necesario.

¿Qué documentación debería preparar una empresa?

La documentación dependerá de la entidad, el alcance y los requisitos aplicables.

Puede incluir:

  • políticas de seguridad;
  • análisis de riesgos;
  • inventario de activos;
  • procedimientos de gestión de incidentes;
  • continuidad de negocio;
  • documentación de proveedores;
  • evidencias de controles;
  • formación;
  • resultados de evaluaciones;
  • medidas correctivas;
  • registros de seguimiento.

La documentación debe mantenerse actualizada y reflejar la situación real de la organización.

¿Puede una empresa utilizar ISO 27001 para prepararse para NIS2?

Puede utilizar un sistema de gestión como referencia para organizar determinados procesos de seguridad, gestión de riesgos, controles y mejora continua.

Sin embargo, ISO 27001 y NIS2 no son equivalentes.

La organización debe comprobar qué requisitos específicos le resultan aplicables y qué evidencias necesita conservar.

¿Qué ocurre si una empresa no sabe si está obligada?

No es recomendable asumir que está excluida sin realizar una comprobación.

Conviene revisar:

  • actividad;
  • sector;
  • tamaño;
  • servicios;
  • estructura empresarial;
  • clientes;
  • proveedores;
  • sistemas;
  • circunstancias especiales.

Cuando existan dudas jurídicas sobre la aplicación concreta, debe realizarse la correspondiente revisión profesional.

Preguntas frecuentes sobre NIS2 y empresas obligadas

¿Qué empresas están obligadas por NIS2?

Determinadas entidades públicas y privadas de los sectores incluidos en los Anexos I y II, principalmente aquellas que cumplen los criterios de tamaño establecidos, además de determinados casos especiales previstos por la directiva.

¿Todas las PYMES están fuera de NIS2?

No necesariamente. Las empresas pequeñas y microempresas están generalmente fuera del criterio ordinario de tamaño, pero existen excepciones específicas.

¿Una empresa de menos de 50 empleados puede estar incluida?

Sí, en determinados supuestos previstos por la normativa, por ejemplo cuando concurren determinadas circunstancias especiales relacionadas con el tipo de entidad o servicio.

¿Qué diferencia hay entre una entidad esencial y una importante?

Ambas están sujetas a obligaciones de ciberseguridad, pero pertenecen a categorías diferentes y pueden estar sometidas a distintos regímenes de supervisión.

¿NIS2 afecta a los proveedores?

Puede afectar indirectamente a proveedores porque las entidades incluidas deben gestionar determinados riesgos de su cadena de suministro.

¿Es obligatorio hacer un pentesting?

La necesidad concreta depende del riesgo, actividad, sistemas y requisitos aplicables. No existe un único pentesting universal para todas las entidades.

¿ISO 27001 equivale a cumplir NIS2?

No. ISO 27001 puede ayudar a estructurar la gestión de seguridad, pero no sustituye automáticamente las obligaciones específicas de NIS2.

¿NIS2 y RGPD son lo mismo?

No. Son marcos diferentes y pueden aplicarse simultáneamente a una misma organización.

¿NIS2 ya está plenamente transpuesta en España?

La situación debe comprobarse con la normativa española vigente. La documentación oficial española consultada en 2026 todavía identifica el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad como instrumento de transposición en tramitación.

¿Qué debería hacer una empresa que cree estar dentro de NIS2?

Debe identificar el ámbito aplicable, analizar los riesgos, revisar las medidas existentes, detectar brechas y establecer un plan de adecuación acorde con sus obligaciones.

Solicita una evaluación de ciberseguridad para tu empresa

Si tu organización puede estar dentro del ámbito de NIS2 y necesitas conocer el estado de seguridad de tus sistemas, aplicaciones o infraestructura, el primer paso es definir qué entidad presta el servicio, qué actividad realiza y qué sistemas están implicados.

Cuéntanos qué tipo de organización tienes, qué servicios prestas y qué sistemas quieres evaluar.

A partir de esa información podremos ayudarte a definir el alcance técnico de la evaluación.


Solicitar información →