NIS2 empresas obligadas: guía práctica para saber si tu organización debe cumplir


La Directiva NIS2 (UE 2022/2555), aprobada en noviembre de 2022 y en vigor desde el 16 de enero de 2023, establece un marco común de ciberseguridad para la Unión Europea. En España, los estados miembros deben trasponerla antes del 17 de octubre de 2024, fecha a partir de la cual será aplicación efectiva para las entidades obligadas.

Están obligadas, de forma directa, las empresas medianas y grandes que operan en los sectores listados en los Anexos I y II de la directiva, clasificadas como entidades esenciales e importantes. La NIS2 afecta a más de 100,000 empresas en toda la UE. En España, los umbrales de referencia para determinar si una empresa entra en el ámbito de aplicación son: más de 50 empleados o volumen de negocios anual superior a 10 millones de euros.

La ley española de transposición fijará los criterios definitivos, pero estos umbrales ya permiten a cualquier organización hacer una primera evaluación. Si tu compañía opera en sectores como energía, transporte, salud o infraestructuras digitales y supera esos límites, la probabilidad de estar obligada es alta. Prepararse con antelación mediante un proceso de cumplimiento normativo empresarial reduce riesgos legales y operativos.

El objetivo de esta guía es ayudarte a identificar si tu empresa está obligada por la NIS2, qué obligaciones concretas tendrá y qué pasos prácticos debe dar para cumplir con la directiva.

Contexto: qué es la directiva NIS2 y a quién se dirige

La directiva nis original (UE 2016/1148), conocida como NIS1, estableció en 2016 obligaciones básicas de ciberseguridad para operadores de servicios esenciales y proveedores de servicios digitales. La directiva nis2 la reemplaza y amplía: fue aprobada en noviembre de 2022, publicada en el DOUE el 27 de diciembre de 2022 y entró en vigor el 16 de enero de 2023. NIS2 amplía el número de sectores obligados a cumplir, eleva las exigencias mínimas de seguridad y refuerza los mecanismos de supervisión en toda la europea.

Los tres objetivos centrales de la norma son: elevar el nivel común de ciberseguridad en todos los estados miembros, mejorar la gestión de incidentes de seguridad y reforzar la protección de la cadena de suministro digital. La directiva no se dirige a todas las empresas de la UE. Se centra en organizaciones que prestan servicios con impacto en la economía o la sociedad, pertenecientes a sectores determinados y que superan ciertos umbrales de tamaño. Los conceptos de entidad esencial y entidad importante, definidos en los artículos 2 y 3 de la directiva, son los ejes para determinar quién debe cumplir y con qué nivel de exigencia.

Cronograma NIS2: fechas clave para las empresas en España

Estas son las fechas que toda empresa en España debe tener presentes:

  • Noviembre de 2022: aprobación formal de la Directiva NIS2 por el Parlamento Europeo y el Consejo.
  • 27 de diciembre de 2022: publicación en el Diario Oficial de la Unión Europea.
  • 16 de enero de 2023: entrada en vigor de la directiva, veinte días después de su publicación. La NIS2 entró en vigor el 16 de enero de 2023.
  • 17 de octubre de 2024: fecha límite para que los estados miembros, España incluida, trasladen la directiva a su normativa nacional.
  • 18 de octubre de 2024: aplicación efectiva de la normativa traspuesta en España, con desarrollo posterior mediante reglamentos y guías técnicas.
  • 17 de enero de 2025: los estados miembros deben establecer regímenes de sanciones antes de esta fecha.
  • 17 de abril de 2025: plazo para que los estados miembros elaboren la lista oficial de entidades esenciales e importantes, según el artículo 3.3 de la directiva. Esa lista se actualizará al menos cada dos años.

Criterios de tamaño: umbrales para saber si tu empresa entra en NIS2

La nis 2 utiliza la Recomendación 2003/361/CE de la Comisión Europea para clasificar a las empresas por tamaño. Los umbrales que definen a una mediana empresa son:

  • Entre 50 y 250 empleados.
  • Facturación anual igual o inferior a 50 millones de euros.
  • Balance general anual igual o inferior a 43 millones de euros.

Como regla general para entrar en el ámbito de la directiva nis2, la empresa debe tener más de 50 empleados o un volumen de negocios anual superior a 10 millones de euros. La NIS2 aplica a empresas medianas y grandes que operan en los sectores cubiertos.

Hay matices que conviene conocer:

  • Las empresas con participación pública superior al 25 % suelen perder la condición de PYME a efectos de la directiva.
  • Aunque no se alcancen los umbrales, una empresa puede quedar obligada si es proveedor único de un servicio esencial en un Estado miembro, si una interrupción de su servicio podría causar efectos graves sobre salud pública o seguridad, o si genera riesgos sistémicos con efectos transfronterizos.
  • Las entidades identificadas como críticas bajo la Directiva CER (UE 2022/2557) también entran en el ámbito, independientemente de su tamaño.

Sectores de alta criticidad (Anexo I): entidades esenciales

El Anexo I de la directiva nis2 define los sectores de alta criticidad. Las empresas medianas y grandes de estos sectores serán, en la mayoría de los casos, clasificadas como entidades esenciales. La NIS2 aplica a 18 sectores críticos en total, distribuidos entre los dos anexos.

Los sectores del Anexo I son:

SectorSubsectores principales
EnergíaElectricidad, gas, petróleo, hidrógeno, calefacción y frío urbano
TransporteAéreo, ferroviario, marítimo, por carretera
BancaEntidades de crédito
Mercados financierosCentros de negociación, contrapartes centrales
SaludHospitales, laboratorios de referencia, I+D farmacéutica, fabricantes de productos sanitarios críticos
Agua potableSuministro y distribución de aguas destinadas al consumo humano
Aguas residualesTratamiento de aguas residuales
Infraestructuras digitalesDNS, registros de nombres de dominio de primer nivel, proveedores cloud, centros de datos, CDN, servicios de confianza, redes públicas de comunicaciones
Administración públicaEntidades de la administración pública central y autonómica
EspacioOperadores de infraestructuras espaciales

La NIS2 amplía el alcance a sectores como salud y energía que, bajo NIS1, tenían obligaciones menos definidas. Las entidades esenciales son grandes organizaciones en sectores críticos y están sujetas al régimen de supervisión más intenso. En España, la normativa de transposición precisará qué hospitales, qué operadores de transporte y qué proveedores de servicios de comunicaciones electrónicas quedan incluidos dentro de cada subsector.

Otros sectores críticos (Anexo II): entidades importantes

El Anexo II amplía el alcance de la nis2 a otros sectores críticos que no estaban regulados o apenas lo estaban bajo la directiva nis original. Las compañías de estos sectores que superen los umbrales de tamaño serán clasificadas como entidades importantes.

Sectores clave del Anexo II:

  • Servicios postales y de mensajería.
  • Gestión de residuos, incluidos residuos peligrosos.
  • Fabricación, producción y distribución de sustancias químicas.
  • Producción, transformación y distribución de alimentos y bebidas.
  • Fabricación de productos farmacéuticos, maquinaria y equipos TIC.
  • Proveedores de servicios digitales: marketplaces, motores de búsqueda, plataformas de redes sociales.
  • Organismos dedicados a actividades críticas de investigación.
  • Algunos prestadores de servicios de TIC no esenciales.

Muchas empresas industriales y de manufactura pasan a estar obligadas a cumplir con nis2 aunque antes no fueran consideradas críticas. Una empresa de logística con red nacional, un fabricante de componentes electrónicos o una compañía de tratamiento de residuos peligrosos: todas ellas podrían entrar en esta categoría si superan los umbrales de tamaño. La criticidad del servicio y la dimensión de la organización son los dos factores determinantes para entrar en el ámbito de aplicación.

Entidades esenciales vs. entidades importantes: qué cambia para tu empresa

Ambas categorías deben cumplir con la nis2, pero la intensidad de la supervisión y las consecuencias del incumplimiento varían.

Entidades esenciales: suelen pertenecer a sectores de alta criticidad (Anexo I). Las entidades esenciales tienen un régimen de supervisión más riguroso, con auditorías proactivas, inspecciones reglamentarias y requerimientos a priori de cumplimiento por parte de las autoridades competentes. Las multas por incumplimiento pueden alcanzar hasta 10 millones de euros o el 2 % del volumen de negocios anual mundial, la cifra que resulte mayor.

Entidades importantes: comprenden empresas del Anexo II, o empresas del Anexo I que no alcanzan los niveles para ser clasificadas como esenciales. Las entidades esenciales son supervisadas más intensamente que las entidades importantes bajo la NIS2. Para las importantes, la supervisión es mayoritariamente reactiva: se activa a raíz de incidentes, denuncias o información relevante. Las entidades importantes enfrentan multas de hasta 7 millones de euros o el 1,4 % del volumen de negocio mundial.

En ambos casos se aplican las mismas diez agrupaciones de medidas de seguridad del artículo 21 de la directiva: gestión de riesgos, protección operativa, detección, respuesta, continuidad y cadena de suministro, entre otras. Las listas de entidades esenciales e importantes deben estar actualizadas al menos cada dos años por los estados miembros.

Micro y pequeñas empresas: cuándo también deben cumplir NIS2

La directiva excluye, en principio, a micro y pequeñas empresas que no superan los umbrales de tamaño. Pero contempla excepciones concretas. Las pequeñas empresas pueden estar obligadas si son proveedores únicos de un servicio esencial en un Estado miembro.

Casos en los que una micro o pequeña empresa debe cumplir con la directiva:

  • Proveedores de servicios DNS o de registro de nombres de dominio de primer nivel, independientemente de su tamaño.
  • Proveedores de servicios de confianza cualificados.
  • Proveedores de redes públicas de comunicaciones electrónicas o de servicios de comunicaciones electrónicas disponibles al público.
  • Entidades cuya interrupción podría causar efectos graves sobre salud pública, seguridad pública u orden público.
  • Entidades identificadas como críticas por la Directiva CER (UE 2022/2557).

Las microempresas clave en la cadena de suministro de un servicio crítico pueden ser incluidas por decisión del Estado miembro. Si tu empresa es pequeña pero opera en sectores sensibles, revisa la trasposición española para confirmar tu situación.

Empresas ya afectadas por NIS1: cómo cambia su obligación con NIS2

Bajo la directiva nis original, las empresas afectadas se clasificaban como operadores de servicios esenciales (OSE) o proveedores de servicios digitales (PSD). NIS2 elimina esa distinción formal y pasa a hablar exclusivamente de entidades esenciales e importantes, con un alcance sectorial mucho mayor.

Las empresas de sectores ya regulados (energía, transporte, banca, salud, infraestructuras digitales) verán reforzados sus requisitos. Donde antes bastaba con notificar ciertos incidentes y mantener medidas básicas, ahora la directiva exige políticas de seguridad formalizadas, análisis de riesgos periódicos, gobernanza de ciberseguridad con implicación directa de la dirección y gestión activa de la cadena de suministro. Estas empresas deberán revisar sus procesos y alinearlos con los nuevos artículos clave de la directiva nis2, especialmente los relativos a gestión de riesgos, notificación de incidentes y responsabilidad de la alta dirección.

Empresas que antes no estaban reguladas: nuevas obligaciones con NIS2

La NIS2 amplía el número de sectores obligados a cumplir, lo que significa que muchas organizaciones de sectores como la industria alimentaria, la gestión de residuos, los servicios postales y de mensajería, la fabricación producción y distribución de sustancias químicas o la investigación científica entran por primera vez en el perímetro regulatorio.

El impacto para estas compañías es directo: incorporación de controles formales de ciberseguridad, obligación de notificar incidentes significativos y mayor responsabilidad de la dirección. Un ejemplo práctico: una empresa del sector alimentario con 80 empleados y 15 millones de euros de facturación entraría como entidad importante. Un centro de datos privado con información sensible crítica quedaría como entidad esencial.

El consejo es claro: iniciar un análisis de riesgos y un plan de adecuación incluso antes de que la ley española de transposición concrete todos los detalles. Los sistemas, procesos y políticas que implementes ahora te darán ventaja cuando el texto definitivo se publique.

Empresas exentas o fuera del ámbito de NIS2

No todas las organizaciones quedan dentro de la directiva, aunque usen tecnologías de la información de forma intensiva.

Están fuera del ámbito:

  • Entidades vinculadas a seguridad nacional, defensa, orden público y cumplimiento de la ley.
  • Instituciones del poder judicial y parlamentos nacionales.
  • Misiones diplomáticas y consulares y sus sistemas en terceros países.
  • Entidades de la administración pública local, salvo que la ley de transposición española decida incluirlas.

Las empresas que no se encuadren en los sectores y subsectores de los Anexos I y II estarán, en principio, exentas. Pero hay un matiz: aunque no estés obligada directamente, si eres proveedora de una entidad obligada, esta te exigirá contractualmente estándares de seguridad equivalentes para poder demostrar su propio cumplimiento ante las autoridades.

Empresas multinacionales: cómo se aplica NIS2 a grupos y filiales

La nis2 se aplica en cada Estado miembro donde una empresa realiza actividades o presta servicios cubiertos por la directiva. No basta con que el grupo tenga cumplimiento en otra jurisdicción; la entidad local debe cumplir con la regulación del país donde opera.

Las filiales establecidas en distintos países de la unión europea pueden estar sujetas a la supervisión de diferentes autoridades competentes, que deberán coordinarse para evitar duplicidad de procedimientos sancionadores (principio ne bis in idem). Si el grupo no está establecido en la UE pero presta servicios dentro de ella, debe designar un representante en un Estado miembro.

La recomendación para multinacionales es adoptar un enfoque corporativo coordinado: políticas globales de ciberseguridad armonizadas con las exigencias locales de la nis2 en cada país donde se opere.

Seguridad en la cadena de suministro: impacto en proveedores y contratas

La directiva nis2 exige a las entidades esenciales e importantes gestionar los riesgos de ciberseguridad derivados de su cadena de suministro. Las organizaciones deben gestionar la seguridad de la cadena de suministro y de los proveedores de forma activa y documentada.

Esto alcanza a:

  • Proveedores de almacenamiento y servicios en la nube.
  • Proveedores de seguridad gestionada (MSP/MSSP).
  • Desarrolladores de software y hardware.
  • Prestadores de servicios de mantenimiento y soporte.

Los contratos deberán incluir cláusulas concretas de seguridad, notificación de incidentes, capacidad de auditoría y niveles de servicio verificables. Esto puede obligar a proveedores más pequeños a elevar su nivel de materia de ciberseguridad para seguir trabajando con empresas sometidas a la directiva. El efecto cascada es real: una pyme que suministra software a una empresa esencial deberá demostrar que sus propios sistemas cumplen estándares mínimos.

Obligaciones de ciberseguridad para las empresas obligadas por NIS2

El artículo 21 de la directiva define diez grupos de medidas de seguridad mínimas que las entidades esenciales e importantes deben aplicar. Las organizaciones deben implementar un sistema de gestión de la ciberseguridad basado en riesgos.

Las obligaciones nucleares incluyen:

  1. Gestión de riesgos de ciberseguridad: identificar activos, amenazas, vulnerabilidades e impacto potencial.
  2. Políticas de seguridad de la información documentadas y aprobadas por la dirección.
  3. Protección de redes y sistemas: cifrado, autenticación multifactor, segmentación de redes.
  4. Detección de incidentes: monitoreo continuo de logs, alertas y anomalías.
  5. Respuesta a incidentes y planes de continuidad de negocio.
  6. Seguridad física de instalaciones críticas.
  7. Seguridad en la cadena de suministro.
  8. Formación periódica del personal en materia de ciberseguridad.
  9. Pruebas de verificación (auditorías, pentesting).
  10. Gestión de vulnerabilidades y actualizaciones.

Las medidas deben ser proporcionales al riesgo, considerando factores como tamaño de la entidad, nivel de exposición, probabilidad de incidente y gravedad del impacto económico y social. Marcos reconocidos como la norma ISO 27001 sirven como referencia para estructurar un sistema de gestión de la seguridad de la información que facilite demostrar el cumplimiento ante auditorías. Las autoridades competentes podrán emitir guías técnicas y exigir evidencias documentales de cada una de estas medidas.

Notificación de incidentes: qué, a quién y en cuánto tiempo deben reportar las empresas

Las entidades esenciales e importantes deben notificar sin demora indebida los incidentes de seguridad significativos al CSIRT nacional o a la autoridad competente. Las entidades deben notificar incidentes significativos en 24 horas desde que tienen conocimiento del hecho.

El proceso de notificación de incidentes sigue esta secuencia:

  • Notificación temprana (24 horas): alerta inicial con datos básicos del incidente, su naturaleza y posible impacto. Las entidades deben notificar incidentes en 24 horas.
  • Informe intermedio (72 horas): actualización con más detalles técnicos, alcance confirmado y medidas de contención adoptadas.
  • Informe final (un mes): análisis completo, causa raíz, información sobre amenazas detectadas y acciones correctivas implementadas.

No todos los ciberataques requieren notificación externa. Solo los incidentes que generen impacto económico o social relevante, amenacen la seguridad pública o afecten la continuidad del servicio alcanzan el umbral de «significativos». Los cuasiincidentes (amenazas que no llegaron a materializarse) pueden tener obligación de registro interno pero no siempre de notificación externa. En crisis de ciberseguridad de gran escala que afecten a varios estados miembros, la coordinación puede implicar redes europeas como EU-CYCLONe.

Supervisión y sanciones: qué riesgos corren las empresas que no cumplen

El incumplimiento de la NIS2 puede resultar en sanciones económicas severas. La diferencia entre entidades esenciales e importantes se manifiesta de forma clara en el régimen de supervisión.

Para entidades esenciales:

  • Supervisión proactiva: inspecciones previas, auditorías regulares, requerimientos a priori.
  • Capacidad de la autoridad para imponer medidas correctivas antes de que ocurra un incidente.
  • Las multas por incumplimiento pueden alcanzar hasta 10 millones de euros o el 2 % del volumen de negocios anual mundial.
  • Posibilidad de suspensión temporal de operaciones en casos extremos.

Para entidades importantes:

  • Supervisión reactiva: basada en incidentes, informaciones relevantes o auditorías ex post.
  • Las entidades importantes enfrentan multas de hasta 7 millones de euros o el 1,4 % del volumen de negocios anual mundial.

En ambos casos, la responsabilidad personal de la alta dirección es real. Las personas físicas que actúen como responsables o representantes pueden ser sancionadas si no han cumplido con las obligaciones legales de supervisión. Los estados miembros deben establecer regímenes de sanciones antes del 17 de enero de 2025, por lo que el marco sancionador estará definido cuando la normativa sea plenamente operativa.

Responsabilidad de la alta dirección y órganos de gobierno

La nis2 obliga a los órganos de dirección (consejo de administración, comité ejecutivo u equivalente) a aprobar y supervisar la implementación de las medidas de gestión de riesgos de ciberseguridad. La alta dirección debe aprobar las medidas de ciberseguridad y supervisar su implementación; no puede delegar esta responsabilidad sin mantener la supervisión.

Los directivos deben recibir formación adecuada para entender los riesgos de ciberseguridad, las implicaciones legales y las consecuencias operativas de un incidente. La falta de implicación de la dirección puede agravar la responsabilidad en caso de sanción, especialmente si se demuestra negligencia en el gobierno corporativo.

La recomendación práctica es establecer un comité o función específica de gobierno de ciberseguridad que reporte directamente a la alta dirección y que tenga capacidad para aprobar presupuestos, políticas y planes de respuesta.

Relación con otras normas: ENS, RGPD, DORA, Directiva CER e ISO 27001

La nis2 no actúa de forma aislada. Se integra en un ecosistema normativo que, en España, incluye varias piezas relevantes:

  • Esquema Nacional de Seguridad (ENS): el Real Decreto 311/2022 obliga al sector público y a sus proveedores a cumplir requisitos que se solapan con los de la NIS2. La trasposición deberá armonizar ambos marcos. Entidades de la administración pública que ya cumplan el ens tendrán parte del camino recorrido.
  • RGPD: cuando los incidentes impliquen datos personales, las obligaciones de notificación de violaciones de seguridad del RGPD se activan en paralelo a las de la NIS2.
  • DORA (Reglamento 2022/2554): para el sector financiero, DORA establece requisitos adicionales de resiliencia digital. Algunas entidades financieras estarán sujetas tanto a DORA como a la NIS2.
  • Directiva CER (UE 2022/2557): sobre resiliencia de entidades críticas, puede provocar que algunas organizaciones sean identificadas como tales con obligaciones adicionales más allá de los Anexos.
  • ISO/IEC 27001: esta certificación sirve como referencia para estructurar el sistema de gestión de seguridad de la información y demostrar cumplimiento documental ante auditorías.

Impacto económico y reputacional de los incidentes: por qué no basta con «evitar multas»

El principal coste de incumplir la nis2 no siempre es la sanción administrativa. Las brechas de seguridad generan costes directos (respuesta técnica, restauración de sistemas, asesoría legal), pérdida de clientes, litigios y daño a la marca. En España, el impacto de las filtraciones de datos ha supuesto costes estimados en millones de euros para empresas de distintos tamaños.

Las interrupciones operativas en servicios críticos pueden multiplicar las pérdidas si no se dispone de planes de continuidad sólidos. Una pyme que sirve de proveedor a una empresa esencial y sufre un ciberataque puede perder contratos de larga duración. La reputación ante inversores, clientes y reguladores se deteriora cuando un incumplimiento se hace público, lo que incrementa los costes de financiación y genera exigencias contractuales mayores por parte de socios.

Tratar la adecuación a la nis2 como inversión en resiliencia, no solo como obligación legal, es lo que diferencia a las organizaciones que salen fortalecidas de las que simplemente reaccionan ante las sanciones.

Cómo demostrar que tu empresa cumple con la directiva NIS2

El regulador puede solicitar evidencias documentales en cualquier momento (para entidades esenciales) o a raíz de un incidente (para importantes). La documentación mínima que conviene mantener organizada incluye:

  • Políticas de gestión de riesgos aprobadas por la dirección.
  • Planes de continuidad de negocio y de respuesta a incidentes.
  • Registros de incidentes notificados y gestionados internamente.
  • Contratos con proveedores que incluyan cláusulas de seguridad y auditoría.
  • Resultados de auditorías internas y externas.
  • Evidencias de formación del personal en materia de ciberseguridad.

Mantener un «expediente de cumplimiento» actualizado reduce los tiempos de respuesta ante inspecciones y demuestra diligencia ante las autoridades. Certificaciones como ISO/IEC 27001 aportan un respaldo documental sólido, aunque no sustituyen la obligación de cumplir con los requisitos específicos de la directiva. Las auditorías periódicas y las pruebas técnicas son la forma de validar que las medidas técnicas operan como se espera.

Pruebas técnicas y pentesting: reforzar la seguridad para cumplir requisitos

La nis2 exige medidas técnicas proporcionales al riesgo, lo que incluye verificar la seguridad real de sistemas y aplicaciones. No basta con documentar políticas; hay que comprobar que funcionan.

Las pruebas de seguridad para cumplir requisitos técnicos (pentesting web, auditorías de redes, revisiones de código) permiten detectar vulnerabilidades antes de que un atacante las explote. Estas pruebas deben formar parte de un ciclo continuo de mejora: no son ejercicios puntuales que se realizan una vez y se archivan.

Los resultados de cada prueba deben integrarse en el análisis de riesgos de la organización y en los planes de remediación documentados. Cuando una autoridad competente solicite evidencias de cumplimiento, disponer de informes de pentesting recientes y planes de corrección asociados demuestra que la empresa gestiona sus riesgos de ciberseguridad de forma activa, no reactiva.

Plan de acción paso a paso para empresas posiblemente obligadas por NIS2

Si sospechas que tu empresa podría estar dentro del ámbito de la directiva nis2, estos cinco pasos te ayudarán a confirmar tu situación y prepararte:

Paso 1: Identifica tu sector y verifica umbrales. Consulta los Anexos I y II de la directiva. Comprueba si tu actividad principal encaja en alguno de los 18 sectores cubiertos. Verifica si tu empresa supera los 50 empleados o los 10 millones de euros de facturación. Si operas como proveedor de redes públicas de comunicaciones, servicio DNS o registro de nombres de dominio de primer nivel, los umbrales de tamaño no te eximen.

Paso 2: Clasifica tu entidad. Determina si tu organización sería considerada entidad esencial o importante. Los criterios dependen del sector (Anexo I o II), del tamaño, del tipo de servicio y de si eres proveedor único o tienes impacto transfronterizo.

Paso 3: Evalúa tu madurez actual. Realiza un análisis de riesgos inicial: identifica activos clave, vectores de ataque, vulnerabilidades existentes e impacto potencial. Compara tu situación con los diez grupos de medidas del artículo 21.

Paso 4: Define un plan de adecuación. Establece políticas, procedimientos, medidas técnicas, responsables y presupuesto. Prioriza las acciones que mitiguen los riesgos más altos. Incluye formación para el personal y revisión de contratos con proveedores.

Paso 5: Implementa mecanismos de supervisión continua. Establece canales de notificación de incidentes (internos y hacia el CSIRT o autoridad competente), programa auditorías periódicas, integra pruebas técnicas en tu calendario y actualiza el análisis de riesgos al menos una vez al año.

Preguntas frecuentes sobre «NIS2 empresas obligadas»

¿Se aplica la NIS2 solo a grandes empresas? No. Más de 100,000 empresas deben cumplir con NIS2 en toda la UE. La mayoría son medianas y grandes de los sectores de los Anexos I y II, pero las pequeñas empresas pueden estar obligadas si son proveedores únicos de un servicio esencial o prestan servicios como DNS, confianza cualificada o comunicaciones electrónicas disponibles al público.

¿Qué pasa si subcontrato toda la TI a proveedores externos? Sigues siendo responsable legal de la seguridad de los sistemas bajo tu control. Los contratos con tus proveedores deben incluir cláusulas de seguridad, obligaciones de gestión de incidentes y capacidad de auditoría. La externalización no transfiere la responsabilidad regulatoria.

¿Cómo saber si soy entidad esencial o importante? Verifica si tu actividad está en el Anexo I (sectores de alta criticidad) o en el Anexo II (otros sectores críticos). Comprueba si superas los umbrales de tamaño y si cumples algún criterio especial. La autoridad española definirá la categorización concreta en la lista que debe publicar antes del 17 de abril de 2025.

¿Debo notificar todos los incidentes de seguridad? Solo los incidentes que sean significativos: los que generen impacto económico o social relevante, amenacen la seguridad pública o afecten la continuidad del servicio. Los incidentes menores deben gestionarse y registrarse internamente, pero no requieren notificación a la autoridad.

¿Qué ocurre si me entero tarde de un ciberincidente? La directiva exige notificación «sin demora indebida». El retraso en la detección o la notificación puede conllevar sanciones, especialmente si se estima que los mecanismos internos de detección y gobierno eran insuficientes.

¿Puedo cumplir con la NIS2 solo con una certificación ISO 27001? La certificación ISO 27001 cubre una parte del camino, pero no garantiza cumplimiento total. Los requisitos de la directiva incluyen obligaciones específicas de notificación de incidentes, gobernanza de ciberseguridad y gestión de la cadena de suministro que van más allá del alcance estándar de la norma.

¿La última palabra la tiene la ley española? Sí. Los criterios definitivos de ámbito de aplicación, umbrales, sectores, subsectores y procedimientos de supervisión dependerán de la normativa española de transposición y de las guías que publiquen las autoridades competentes. La directiva establece el marco mínimo; cada Estado miembro puede ampliarlo.

Conclusión: por qué conviene adelantarse al cumplimiento de la NIS2

La NIS2 afecta a más de 100,000 empresas en la unión europea, cubre 18 sectores críticos y establece sanciones que pueden alcanzar los 10 millones de euros. Si tu organización opera en alguno de esos sectores y supera los umbrales de tamaño, la obligación de cumplir con la directiva no es una posibilidad; es una certeza. Y las empresas que antes no estaban reguladas (alimentación, química, servicios postales, gestión de residuos) se enfrentan ahora a requisitos de ciberseguridad formales por primera vez.

Adelantarse aporta algo más que evitar sanciones. Las compañías que implementan gestión de riesgos continua, planes de respuesta probados y controles verificados mediante auditorías ganan resiliencia operativa, confianza de clientes y socios, y ventaja frente a competidores que actúen a última hora. La nis2 exige una visión permanente de gestión de riesgos, no una actuación puntual antes de la fecha límite.

Si crees que tu empresa podría estar en el ámbito de la directiva, el primer paso es confirmar tu situación con un diagnóstico interno. Una evaluación preventiva te permitirá verificar si estás obligada, identificar las brechas respecto a los requisitos de la nis2 y priorizar las medidas que debes implementar antes de que las autoridades comiencen a supervisar.


Solicitar información →