NIS2 (Directiva UE 2022/2555) obliga a los Estados de la UE a exigir medidas de ciberseguridad a las pymes esenciales e importantes de sectores críticos. En España aún no obliga directamente: falta la ley que la transponga.
En corto: qué es NIS2 y qué te toca si eres una pyme
NIS2 es la Directiva (UE) 2022/2555, de 14 de diciembre de 2022, sobre medidas para un elevado nivel común de ciberseguridad en la Unión. Se publicó en el Diario Oficial el 27 de diciembre de 2022 y está en vigor desde el 16 de enero de 2023. Sustituye a la primera directiva de redes y sistemas de información y amplía el número de sectores cubiertos.
Una directiva no obliga por sí sola a una empresa española: obliga al Estado a aprobar una ley. El plazo para hacerlo terminó el 17 de octubre de 2024 y España no lo cumplió. El 8 de julio de 2026 la Comisión Europea anunció que lleva a España, Irlanda, Francia y los Países Bajos ante el Tribunal de Justicia de la Unión Europea por no haber notificado la transposición. A 28 de septiembre de 2026 no hay en el BOE ninguna norma que transponga NIS2: lo único vigente sigue siendo el Real Decreto-ley 12/2018 y su reglamento de desarrollo, que aplican la directiva anterior. Sigo el estado de la ley española que transpondrá NIS2 aparte.
Qué significa esto en la práctica. Todavía no hay una autoridad española que pueda multarte por incumplir NIS2, porque el régimen sancionador lo tiene que crear la ley que falta. Lo que sí hay es una fecha de arranque desconocida y muy próxima, y una cadena de suministro que ya te lo está pidiendo: si prestas servicios a una entidad que sí estará dentro, la letra d) del artículo 21.2 obliga a esa entidad a mirar tu seguridad antes de que exista ninguna ley española.
¿Qué es la Directiva NIS2?
La Directiva NIS2 es la Directiva (UE) 2022/2555 del Parlamento Europeo y del Consejo, de 14 de diciembre de 2022, sobre medidas destinadas a garantizar un elevado nivel común de ciberseguridad en toda la Unión. Sustituye a la primera directiva de redes y sistemas de información, la de 2016, y amplía tanto los sectores cubiertos como las obligaciones. Su alcance está repartido en dos anexos: el anexo I, «Sectores de alta criticidad», recoge once sectores: energía, transporte, banca, infraestructuras de los mercados financieros, sector sanitario, agua potable, aguas residuales, infraestructura digital, gestión de servicios de TIC de empresa a empresa, entidades de la Administración pública y espacio. El anexo II, «Otros sectores críticos», recoge siete: servicios postales y de mensajería, gestión de residuos, sustancias y mezclas químicas, alimentación, fabricación, proveedores de servicios digitales e investigación. Dieciocho en total.
Que sea una directiva y no un reglamento es la razón de casi todo lo que viene después: una directiva obliga al Estado a legislar, y España todavía no lo ha hecho. La relación entre infraestructura crítica, operadores esenciales y NIS2 se explica con detalle en una guía dedicada.
¿A qué pymes españolas obliga NIS2?
Entidades esenciales (250 o más empleados, o >50 M€ facturación y a la vez >43 M€ balance) en sectores: energía, transporte, banca, sanidad, agua, infraestructura digital, espacio. Entidades importantes (50-250 emp o entre 10 y 50 M€ de facturación) en sectores ampliados: alimentación crítica, productos químicos, postal/courier, residuos, manufactura equipos médicos. Algunas pymes pequeñas en infraestructura digital también entran.
¿Qué obligaciones técnicas exige NIS2?
Diez áreas: política de seguridad de sistemas, gestión de incidentes (notificación 24h INCIBE/CCN-CERT), continuidad de negocio + recuperación ante desastres, cadena de suministro (proveedores y dependencias), seguridad en adquisición/desarrollo de sistemas, evaluación eficacia, prácticas cibersanidad básica + formación, cifrado, control de acceso y autenticación multifactor, comunicaciones seguras.
Las diez medidas del artículo 21, una por una
El artículo 21.2 no deja las obligaciones al criterio de nadie: enumera diez elementos que las medidas de gestión de riesgos tienen que incluir como mínimo. Esta es la lista, con la letra del artículo delante para que puedas citarla en un pliego o en un cuestionario de proveedor.
- a) Políticas de seguridad de los sistemas de información y análisis de riesgos. Es donde encaja cómo encajan el ENS y NIS2 en la misma empresa si ya trabajas con la Administración.
- b) Gestión de incidentes.
- c) Continuidad de las actividades, incluida la gestión de copias de seguridad, la recuperación en caso de catástrofe y la gestión de crisis.
- d) Seguridad de la cadena de suministro, incluidos los aspectos de seguridad de las relaciones con proveedores y prestadores de servicios directos.
- e) Seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas de redes y de información, incluida la gestión y divulgación de vulnerabilidades.
- f) Políticas y procedimientos para evaluar la eficacia de las propias medidas de gestión de riesgos.
- g) Prácticas básicas de ciberhigiene y formación en ciberseguridad.
- h) Políticas y procedimientos sobre criptografía y, en su caso, cifrado.
- i) Seguridad de los recursos humanos, políticas de control de acceso y gestión de activos.
- j) Autenticación multifactorial o continua, comunicaciones de voz, vídeo y texto seguras y sistemas seguros de comunicaciones de emergencia, cuando proceda.
Las medidas se aplican con un criterio de proporcionalidad que el propio artículo 21.1 escribe: se tiene en cuenta el grado de exposición de la entidad, su tamaño y la probabilidad y gravedad de los incidentes. Una empresa de treinta personas y un operador de red no cumplen la letra c) con lo mismo, y la directiva lo dice.
La letra d) tiene una vuelta de tuerca que a las pymes les llega antes que la ley. El artículo 21.3 obliga a la entidad a tener en cuenta las vulnerabilidades específicas de cada proveedor directo y la calidad general de sus prácticas de ciberseguridad, incluidos sus procedimientos de desarrollo seguro. Por eso los cuestionarios de seguridad de los clientes grandes empezaron a llegar antes de que exista ninguna obligación directa. Lo desarrollo en qué puede exigirte un cliente por la cadena de suministro de NIS2.
Los tres plazos de notificación: 24 horas, 72 horas y un mes
El artículo 23 no pide una notificación, pide una secuencia. Confundirla con «avisar en 24 horas» lleva a montar un procedimiento que no cumple.
| Plazo | Qué se presenta | Contenido | Base legal |
|---|---|---|---|
| 24 horas desde que se tiene constancia | Alerta temprana | Si cabe sospechar que el incidente responde a una acción ilícita o malintencionada, o si puede tener repercusiones transfronterizas | Art. 23.4.a) |
| 72 horas desde que se tiene constancia | Notificación del incidente | Evaluación inicial, gravedad, impacto e indicadores de compromiso cuando estén disponibles | Art. 23.4.b) |
| A instancias del CSIRT o de la autoridad | Informe intermedio | Actualizaciones sobre la situación | Art. 23.4.c) |
| Un mes desde la notificación de las 72 horas | Informe final | Descripción detallada, tipo de amenaza o causa principal, medidas paliativas y repercusiones transfronterizas | Art. 23.4.d) |
Dos precisiones que casi nadie cuenta. Si el incidente sigue abierto cuando toca el informe final, se presenta un informe de situación y el final se entrega un mes después de haber gestionado el incidente. Y un prestador de servicios de confianza tiene 24 horas también para la notificación de la letra b), no 72.
Un incidente es significativo si ha causado o puede causar graves perturbaciones operativas de los servicios o pérdidas económicas para la entidad, o si ha afectado o puede afectar a otras personas físicas o jurídicas causando perjuicios materiales o inmateriales considerables. Los dos supuestos están en el artículo 23.3 y son alternativos: basta uno.
¿Qué pasa si una pyme no cumple NIS2?
La cifra de diez millones circula mal contada en casi toda la cobertura del sector, y conviene leer el artículo 34 de la directiva tal y como está escrito. Sobre las entidades esenciales dice que los Estados miembros garantizarán que sean sancionadas por incumplir los artículos 21 o 23 «con multas administrativas de un máximo de, al menos, 10 000 000 EUR o de un máximo de, al menos, el 2 % del volumen de negocios anual total a nivel mundial de la empresa a la que pertenece la entidad esencial durante el ejercicio financiero anterior, optándose por la de mayor cuantía».
Hay dos cosas ahí que cambian la lectura. La primera: «un máximo de, al menos» no fija un techo, fija el suelo del techo. La directiva obliga a cada Estado a que su ley permita llegar como mínimo a esa cifra; una ley nacional puede superarla, no quedarse por debajo. La segunda: entre el importe fijo y el porcentaje se aplica el mayor de los dos. Para un grupo que factura mil millones, el 2 % son veinte millones, no diez.
| Tipo de entidad | Importe fijo | Porcentaje de facturación mundial | Cuál se aplica | Base legal |
|---|---|---|---|---|
| Esencial | Máximo de, al menos, 10 000 000 EUR | Máximo de, al menos, el 2 % | La de mayor cuantía | Art. 34.4 |
| Importante | Máximo de, al menos, 7 000 000 EUR | Máximo de, al menos, el 1,4 % | La de mayor cuantía | Art. 34.5 |
Y la tercera cosa, la que de verdad importa hoy en España: ninguna de estas dos multas se puede imponer todavía aquí. El artículo 36 encarga a cada Estado miembro establecer el régimen de sanciones, y España no lo ha hecho. La multa nace el día que se publique la ley, no antes.
Lo que sí puede pasarte hoy no es una multa. El artículo 20 hace que los órganos de dirección aprueben las medidas de gestión de riesgos, supervisen su puesta en práctica y respondan por el incumplimiento, y obliga a los miembros de esos órganos a asistir a formación. Es responsabilidad de la dirección, y llegará escrita en la ley española tal cual.
Esencial o importante: cómo se decide
La distinción no la elige la empresa. El artículo 3.1 dice que son esenciales las entidades de los tipos del anexo I que superen los límites de las medianas empresas de la Recomendación 2003/361/CE, más los prestadores cualificados de servicios de confianza, los registros de dominios de primer nivel y los proveedores de DNS con independencia de su tamaño, y algunas categorías más que enumera. El artículo 3.2 lo cierra por descarte: son importantes todas las entidades de los anexos I o II que no lleguen a esenciales.
De ahí sale la consecuencia que suele sorprender a una pyme. Estar en un sector cubierto no te hace esencial: la mayoría de las empresas medianas de esos sectores caen en «importante», con un tope de multa menor y un régimen de supervisión que la directiva plantea como reactivo en vez de proactivo. Sigue siendo una obligación completa, con las mismas diez medidas del artículo 21.
Los Estados miembros tenían que elaborar la lista de entidades esenciales e importantes antes del 17 de abril de 2025 y revisarla al menos cada dos años. Como España no ha transpuesto, esa lista tampoco existe todavía: si crees que estás dentro, no esperes a que te llamen. Puedes hacer una primera comprobación con el test de entidad esencial o importante de NIS2, y si además trabajas con la Administración, en el hub de cumplimiento del ENS.
En cuanto quieras resolver esa comprobación conmigo desde el principio, ahí empieza la consultoría NIS2.
Esta tabla resume las dos categorías y su traslación al modelo español de supervisión coordinado por el CCN-CERT y el INCIBE-CERT.
| Aspecto | Entidad esencial | Entidad importante |
|---|---|---|
| Sectores | Energía, transporte, banca, mercados financieros, sanidad, agua potable y residual, infraestructura digital, gestión TIC B2B, AAPP, espacio | Servicios postales, gestión de residuos, productos químicos, alimentación, fabricación (equipos médicos, electrónica, maquinaria), proveedores digitales, investigación |
| Umbral de tamaño | 250 o más empleados, o >50 M€ facturación y a la vez >43 M€ balance | 50-250 empleados o entre 10 y 50 M€ de facturación |
| Supervisión | Proactiva: inspecciones, auditorías de seguridad y solicitudes de información sin necesidad de indicio previo | Reactiva: actuación tras evidencia de incumplimiento o incidente |
| Multa máxima | Máximo de, al menos, 10 M€ o el 2 % de la facturación mundial, la mayor (art. 34.4) | Máximo de, al menos, 7 M€ o el 1,4 % de la facturación mundial, la mayor (art. 34.5) |
| Obligación común | Las 10 medidas del artículo 21, notificación de incidentes significativos en 24h (alerta temprana) / 72h (informe) / 1 mes (informe final), registro ante la autoridad competente y formación de la dirección | |
Conviene leer NIS2 dentro del mapa normativo completo de ciberseguridad española. La guía de normativa de ciberseguridad en España (RGPD, ENS, NIS2 y DORA) sitúa cada obligación y evita solapamientos de inversión.
La parte de NIS2 directamente aplicable sin ley española
Una directiva necesita ley nacional. Un reglamento europeo no. Y hay uno: el Reglamento de Ejecución (UE) 2024/2690 de la Comisión, de 17 de octubre de 2024, publicado en el Diario Oficial el 18 de octubre de 2024, que establece los requisitos técnicos y metodológicos de las medidas del artículo 21.2 y detalla cuándo un incidente se considera significativo. Su artículo 16 lo dice con todas las letras: «El presente Reglamento será obligatorio en todos sus elementos y directamente aplicable en cada Estado miembro». Es aplicable a quien ya sea entidad esencial o importante de sus tipos; en España, mientras no haya ley, no hay autoridad que lo supervise ni lo sancione, pero es el estándar con el que te van a medir.
No alcanza a todo el mundo. Su artículo 1 acota las entidades pertinentes a los proveedores de servicios de DNS, los registros de nombres de dominio de primer nivel, los proveedores de servicios de computación en nube, los de servicios de centros de datos, los de redes de distribución de contenidos, los de servicios gestionados y de servicios de seguridad gestionados, los proveedores de mercados en línea, de motores de búsqueda en línea y de plataformas de redes sociales, y los prestadores de servicios de confianza. Si tu empresa es una de esas, el detalle técnico de las diez medidas ya está escrito en el anexo de ese reglamento y no depende de que el legislador español se ponga.
Caso real: industria agroalimentaria en Aranda de Duero
Una empresa de transformación cárnica situada en el polígono industrial de Aranda de Duero, con 140 empleados y 28 M€ de facturación, encajaba como entidad importante dentro del sector alimentación. La dirección asumía que NIS2 era "cosa de bancos y eléctricas" y no había hecho ningún diagnóstico.
El punto de partida tras el primer análisis fue claro: copias de seguridad sin pruebas de restauración, acceso remoto al ERP sin doble factor, ningún contrato con cláusulas de seguridad frente a los tres proveedores TIC principales y ausencia total de un procedimiento de notificación de incidentes. En la práctica, ante un cifrado por ransomware, la empresa no habría podido reportar nada en el plazo de 24 horas.
El proyecto de adecuación se ejecutó en 7 meses con un presupuesto de 34.000 €: 19.000 € de consultoría y gestión del proyecto, 9.000 € de refuerzo técnico (MFA, segmentación de red OT/IT y bastionado del ERP) y 6.000 € de formación y simulacro. Doce meses después, un proveedor de logística sufrió una brecha que afectó a su plataforma de pedidos; la empresa detectó el incidente en su perímetro, lo contuvo y emitió la alerta temprana al CSIRT de referencia en menos de 18 horas. El coste del incidente se limitó a dos días de operativa degradada, frente a una estimación previa de paralización de 9-12 días sin las medidas implantadas.
Checklist práctico de adecuación a NIS2
Itinerario de 12 pasos para una pyme que parte de cero. Cada punto es accionable y verificable en una auditoría.
- Determinar si la entidad está sujeta: cruzar sector (anexos I y II de la directiva) con umbral de tamaño y registrarse ante la autoridad competente.
- Designar un responsable de seguridad con interlocución directa con la dirección y presupuesto asignado.
- Inventariar activos TIC: sistemas, servicios, datos críticos y dependencias externas (cloud, SaaS, mantenimiento).
- Realizar un análisis de riesgos documentado, con probabilidad, impacto y nivel de riesgo aceptable aprobado por la dirección.
- Aprobar una política de seguridad de la información y procedimientos derivados (control de acceso, copias, cifrado).
- Implantar autenticación multifactor en todos los accesos remotos, privilegiados y de administración.
- Definir el plan de continuidad y recuperación con RTO y RPO por proceso crítico, y probar la restauración de copias.
- Establecer un procedimiento de gestión de incidentes con flujo de notificación 24h/72h/1 mes al CSIRT de referencia.
- Revisar la cadena de suministro: incluir cláusulas de seguridad en los contratos de proveedores TIC y evaluar su nivel.
- Formar a la plantilla y a la dirección; la formación del órgano de gestión es obligación expresa de NIS2.
- Ejecutar al menos un simulacro anual de incidente y registrar las lecciones aprendidas.
- Programar la revisión y mejora continua: medir la eficacia de las medidas y actualizar el análisis de riesgos cada año.
Errores comunes al afrontar NIS2
- Creer que NIS2 no aplica a "una pyme normal". Consecuencia: la entidad descubre que está sujeta cuando la autoridad solicita información, sin margen para adecuarse y expuesta a sanción.
- Confundir cumplir NIS2 con comprar un antivirus o un firewall. Consecuencia: inversión técnica sin gobernanza, sin análisis de riesgos ni procedimientos, que no supera una auditoría.
- Ignorar la cadena de suministro. Consecuencia: un proveedor TIC mal protegido se convierte en la vía de entrada del ataque y en responsabilidad propia frente al regulador.
- No probar nunca la restauración de copias. Consecuencia: ante un ransomware, las copias resultan corruptas o incompletas y el plazo de notificación de 24h se incumple por no poder valorar el alcance.
- Dejar la ciberseguridad fuera de la agenda de la dirección. Consecuencia: NIS2 establece responsabilidad personal del órgano de gestión; la falta de implicación expone a los administradores a sanciones individuales.
Preguntas técnicas frecuentes sobre NIS2
¿NIS2 sustituye al cumplimiento del Esquema Nacional de Seguridad (ENS)? No. El ENS rige para el sector público y sus proveedores; NIS2 cubre entidades esenciales e importantes del sector privado y parte del público. Una entidad puede estar sujeta a ambos. Quien ya tiene ENS de nivel medio o alto parte con buena parte de los controles cubiertos.
¿Sirve la ISO 27001 para cumplir NIS2? Ayuda, y mucho: las medidas del artículo 21.2 tienen correspondencia directa con controles del anexo A de la ISO/IEC 27001, sobre todo en gestión del riesgo, control de acceso, cifrado y gestión de incidentes. Si además se suma una ISO 27001 implantada con su guía completa y un sistema de continuidad ISO 22301, la brecha frente a NIS2 se reduce a la notificación reglada de incidentes y a determinadas obligaciones de cadena de suministro.
¿Cuál es exactamente el plazo de notificación de un incidente? Tres hitos: alerta temprana en 24 horas desde que se tiene conocimiento, informe de incidente en 72 horas y informe final en el plazo de un mes. El cómputo arranca cuando la entidad es consciente del incidente significativo, no cuando lo confirma técnicamente.
¿Qué relación tiene NIS2 con DORA y con el EU AI Act? DORA es el régimen específico de resiliencia operativa digital del sector financiero y prevalece como lex specialis sobre NIS2 para esas entidades. El EU AI Act regula los sistemas de inteligencia artificial y se combina con NIS2 cuando una pyme usa IA en procesos críticos.
¿Cuánto cuesta adecuar una pyme a NIS2? Para una entidad importante de 50-250 empleados, el rango habitual es 25.000-60.000 € en el primer año, incluyendo consultoría, refuerzo técnico y formación. El coste baja de forma notable si ya existe una certificación ISO 27001 o un cumplimiento ENS previo.
¿NIS2 ya me obliga en España?
No directamente. NIS2 es una directiva y necesita una ley española que la aplique. El plazo para aprobarla terminó el 17 de octubre de 2024, y a 28 de septiembre de 2026 esa ley no está en el BOE. El 8 de julio de 2026 la Comisión Europea anunció que lleva a España ante el Tribunal de Justicia de la Unión Europea por no haber notificado la transposición. Lo que sí te llega ya es por contrato: si prestas servicios a una entidad cubierta, esa entidad está obligada por el artículo 21.2.d) a evaluar tu seguridad.
¿Cuál es la multa máxima de NIS2?
La directiva no fija un techo, fija un suelo. El artículo 34.4 obliga a los Estados a que sus leyes permitan multar a una entidad esencial con «un máximo de, al menos, 10 000 000 EUR o de un máximo de, al menos, el 2 % del volumen de negocios anual total a nivel mundial», optándose por la de mayor cuantía. Para una entidad importante, el artículo 34.5 baja esas referencias a 7 000 000 EUR y al 1,4 %. En España ninguna de las dos es exigible mientras no exista la ley que las incorpore.
¿En cuánto tiempo hay que notificar un incidente?
En tres tiempos. Alerta temprana dentro de las 24 horas siguientes a tener constancia del incidente significativo, notificación con evaluación inicial dentro de las 72 horas, e informe final a más tardar un mes después de esa notificación. Un informe intermedio se presenta si lo pide el CSIRT o la autoridad competente. Está todo en el artículo 23.4.
¿Qué diferencia hay entre entidad esencial y entidad importante?
El tamaño y el tipo de actividad. Son esenciales las entidades de los tipos del anexo I que superan los límites de mediana empresa, además de algunas categorías que lo son con independencia de su tamaño, como los prestadores cualificados de servicios de confianza y los proveedores de DNS. Son importantes, por descarte, todas las demás de los anexos I y II. Las obligaciones del artículo 21 son las mismas; cambian el tope de la multa y el régimen de supervisión.
¿Qué diez medidas exige el artículo 21?
Políticas de seguridad y análisis de riesgos, gestión de incidentes, continuidad de las actividades, seguridad de la cadena de suministro, seguridad en la adquisición y el desarrollo de sistemas, evaluación de la eficacia de las propias medidas, ciberhigiene y formación, criptografía y cifrado, seguridad de los recursos humanos y control de acceso, y autenticación multifactorial con comunicaciones seguras. Son las letras a) a j) del artículo 21.2 y se aplican con la proporcionalidad del apartado 1.
¿La dirección de la empresa responde personalmente?
El artículo 20.1 hace que los órganos de dirección aprueben las medidas de gestión de riesgos, supervisen su puesta en práctica y respondan por el incumplimiento de la entidad. El apartado 2 obliga además a sus miembros a asistir a formación. Cómo se concrete esa responsabilidad en España dependerá de la ley de transposición, que todavía no existe.
¿Qué normativa española hay hoy sobre esto?
El Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información (BOE-A-2018-12257) y el Real Decreto 43/2021, de 26 de enero, que lo desarrolla (BOE-A-2021-1192). Los dos transponen la directiva anterior, no NIS2. El Código de Derecho de la Ciberseguridad que publica el BOE no recoge ninguna otra norma de este ámbito.
¿Qué normativa NIS2 hay en España hoy?
Ninguna que transponga NIS2. A 28 de septiembre de 2026 lo vigente en España es el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, que aplican la directiva anterior. Sí es directamente aplicable, sin necesidad de ley española, el Reglamento de Ejecución (UE) 2024/2690, que detalla los requisitos técnicos del artículo 21.2 para once tipos de entidades digitales (entre ellos, los prestadores de servicios de confianza) cuando son entidad esencial o importante.
¿Cuántos sectores cubre la Directiva NIS2?
Dieciocho. Once en el anexo I, «Sectores de alta criticidad», y siete en el anexo II, «Otros sectores críticos». El recuento sale de los propios anexos de la Directiva (UE) 2022/2555 y coincide con los «dieciocho sectores críticos» que menciona el comunicado de la Comisión Europea sobre la remisión de España al Tribunal de Justicia.
Fuentes oficiales
Autoría: Ángel Ortega Castro · consultor independiente en estrategia, calidad y digitalización para PYMEs.
Guías de NIS2 en España
- Test rápido: ¿te obliga NIS2?
- Las 10 medidas del artículo 21
- Estado de la transposición en España (BOE)
- Responsabilidad personal de directivos
- Notificar un incidente: 24h / 72h / 1 mes
- ENS y NIS2: diferencias y orden
- Cadena de suministro: qué exigir a proveedores
- Herramienta: ¿soy entidad esencial o importante?
- Reglamento 2024/2690 para proveedores digitales
- Formación obligatoria en ciberseguridad con NIS2
- Cómo elegir consultora NIS2
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.