Saltar al contenido

Ciberseguridad para pymes

NIS2: qué es y si afecta a tu pyme

Qué es la directiva NIS2, a quién afecta en España en 2026, qué obligaciones introduce y por qué puede afectarte aunque no seas una gran empresa. Sin tecnicismos.

Equipo CALMA 7 min de lectura
Persona revisando documentación y normativa en su escritorio, representando las obligaciones de cumplimiento de la directiva NIS2 para empresas

Si llevas meses escuchando hablar de la NIS2 sin tener claro si va contigo o no, este post es para ti.

La respuesta corta es: puede que sí, aunque no seas una gran empresa ni trabajes en energía, transporte o banca. Y si no te afecta directamente, es muy posible que te afecte indirectamente a través de tus clientes.

Te lo explicamos sin tecnicismos y con los datos actualizados a 2026.

Qué es la NIS2

NIS2 es el nombre corto de la Directiva (UE) 2022/2555, la normativa europea de ciberseguridad que sustituyó a la directiva NIS original de 2016. Entró en vigor en enero de 2023 y los estados miembros debían transponerla antes de octubre de 2024.

España llegó con retraso. El anteproyecto de la Ley de Coordinación y Gobernanza de la Ciberseguridad se aprobó en enero de 2025 y la ley definitiva se espera a lo largo de 2026. Pero eso no significa que puedas esperar: las inspecciones ya han comenzado y la excusa de que la ley no está aprobada en España no protege de sanciones europeas.

La NIS2 nació para corregir un problema concreto: la directiva anterior solo cubría unos pocos operadores muy grandes en sectores muy concretos. La nueva amplía enormemente el número de empresas y sectores afectados, establece obligaciones más exigentes y, por primera vez, introduce responsabilidad personal para los directivos.

A quién afecta directamente

La NIS2 distingue entre dos tipos de entidades: esenciales e importantes. La clasificación depende del sector y del tamaño de la empresa.

Entidades esenciales — sectores de alto impacto: energía, transporte, banca, infraestructuras de mercados financieros, salud, agua potable, aguas residuales, infraestructuras digitales, gestión de servicios TIC, administración pública y espacio.

Entidades importantes — sectores de impacto significativo: servicios postales, gestión de residuos, fabricación y distribución de productos químicos, producción y distribución de alimentos, fabricación de determinados productos industriales, proveedores digitales como motores de búsqueda, plataformas de redes sociales y mercados en línea.

El criterio de tamaño es el siguiente:

Tipo de entidadEmpleadosFacturación anual
EsencialMás de 250Más de 50 millones de euros
ImportanteMás de 50Más de 10 millones de euros

Si tu empresa tiene menos de 50 empleados y factura menos de 10 millones, no estás directamente obligada por NIS2 en la mayoría de los casos. Pero hay excepciones importantes.

Por qué puede afectarte aunque estés por debajo del umbral

Aquí está el punto que más pymes pasan por alto. Hay tres situaciones en las que una empresa pequeña puede verse obligada a cumplir NIS2 aunque no entre en los criterios de tamaño y sector:

Eres proveedor de una entidad esencial o importante

La NIS2 obliga a las empresas afectadas a garantizar la seguridad de su cadena de suministro. Eso significa que si una gran empresa está obligada por NIS2, va a exigir a sus proveedores que demuestren que tienen medidas de seguridad adecuadas.

Es exactamente lo que pasó con el RGPD: cuando entró en vigor, miles de pymes que nunca habían oído hablar de él se encontraron firmando contratos de encargado del tratamiento porque sus clientes grandes lo exigían. Con NIS2 va a ocurrir lo mismo, pero en el ámbito de la ciberseguridad.

Un ejemplo concreto: si desarrollas software para un hospital, si gestionas la logística de una empresa de alimentación grande o si prestas servicios digitales a una entidad financiera, es muy probable que esa empresa te pida evidencias de tu nivel de seguridad. Sin esas evidencias, puedes perder el contrato.

Las autoridades te designan específicamente

La NIS2 permite a las autoridades nacionales designar como entidades obligadas a empresas que no cumplen los criterios de tamaño pero que prestan servicios considerados críticos para la economía o la sociedad. Es una excepción, pero existe.

Tienes un papel único en tu sector

Si eres el único proveedor de un servicio determinado o tu actividad tiene un impacto desproporcionado en el mercado, puedes estar en el punto de mira aunque seas pequeño.

Qué obliga a hacer la NIS2

Para las empresas directamente afectadas, las obligaciones principales son:

Medidas técnicas y organizativas de seguridad

La NIS2 exige implementar un conjunto de medidas mínimas de ciberseguridad. No define exactamente cuáles son, sino que obliga a adoptar las “adecuadas al riesgo”. En la práctica, para la mayoría de empresas afectadas esto incluye:

MedidaQué significa en la práctica
Gestión de riesgos documentadaAnálisis de vulnerabilidades y plan de acción actualizado
Control de accesosMFA activo, contraseñas seguras, accesos por rol
Seguridad de la cadena de suministroRevisar el nivel de seguridad de tus proveedores
CifradoDatos sensibles cifrados en tránsito y en reposo
Backups y continuidadCopias verificadas y plan de recuperación probado
Gestión de incidentesProtocolo documentado para detectar, contener y notificar

Notificación de incidentes en tres plazos

Cuando sufres un incidente con impacto significativo, el reloj empieza a correr. NIS2 fija tres plazos de notificación al CSIRT de referencia, que en España es INCIBE-CERT:

24 horas: alerta temprana indicando que hay un incidente. 72 horas: notificación con una primera evaluación de su gravedad e impacto. 1 mes: informe final con la causa, las medidas aplicadas y las repercusiones.

Cumplir estos plazos sin un plan preparado es prácticamente imposible. El valor de tener los sistemas monitorizados no es técnico: es poder detectar y contener el incidente antes de que se agote la primera ventana de 24 horas.

Responsabilidad personal de los directivos

Este es el cambio más relevante y el que más sorprende a los CEOs cuando lo descubren.

La NIS2 introduce responsabilidad personal para los administradores y directivos de las empresas afectadas. Si la empresa sufre un incidente grave por no haber aprobado ni supervisado las medidas exigidas, el consejo de administración o la dirección general puede responder en el plano personal.

Para entidades esenciales, las autoridades pueden llegar a prohibir temporalmente el ejercicio de funciones directivas a la persona responsable del incumplimiento.

En la práctica esto significa que la ciberseguridad ya no es un problema del departamento de IT. Es un problema de dirección. Cada decisión del consejo en materia de ciberseguridad debe quedar documentada.

Las sanciones

Las multas por incumplimiento de NIS2 son significativas:

Tipo de entidadSanción máxima
Entidades esenciales10 millones de euros o el 2% de la facturación global
Entidades importantes7 millones de euros o el 1,4% de la facturación global

La relación entre NIS2 y el RGPD

Una pregunta frecuente: ¿es lo mismo que el RGPD?

No. Son dos normativas distintas con objetivos distintos. El RGPD regula cómo tratas los datos personales. La NIS2 regula cómo proteges tus sistemas y redes de información.

Pero se solapan en un punto clave: las medidas técnicas de seguridad. Una empresa que ya tiene implementadas las medidas de seguridad que exige el RGPD, control de accesos, cifrado, backups, doble factor, tiene buena parte del trabajo de NIS2 hecho. No son el mismo problema, pero la solución técnica es muy similar.

Qué debería hacer una pyme ahora mismo

Tanto si estás directamente afectada como si crees que no lo estás, hay tres pasos que tienen sentido hacer ahora:

Verificar si entras en el ámbito de aplicación. Revisar tu sector, tu tamaño y si alguno de tus clientes principales está en el ámbito de la NIS2. Si la respuesta a cualquiera de las tres es sí, hay que actuar.

Hacer un diagnóstico de la situación actual. Saber la distancia entre donde estás y donde necesitas estar. Sin ese análisis, cualquier plan de acción es una suposición.

Priorizar las medidas con más impacto. La NIS2 no exige perfección. Exige que puedas demostrar que conoces tus riesgos y que tienes medidas razonables para gestionarlos. La mayoría de las medidas que exige son las mismas que cualquier pyme debería tener por razones de sentido común: doble factor, backups verificados, control de accesos, plan de respuesta a incidentes.

El diagnóstico de ciberseguridad de CALMA incluye la evaluación del nivel de cumplimiento normativo respecto a NIS2. Si estás en el ámbito de aplicación o si tienes clientes que pueden exigírtelo, es el punto de partida más eficiente.

La NIS2 no es una amenaza para las empresas que ya tienen la ciberseguridad en orden. Es una amenaza para las que llevan años aplazando lo que sabían que tenían que hacer.

Preguntas frecuentes

¿La NIS2 ya está en vigor en España?

La directiva europea lleva vigente desde enero de 2023. España debía transponerla antes de octubre de 2024 pero llegó con retraso. La ley definitiva se espera a lo largo de 2026, pero las inspecciones ya han comenzado y la falta de transposición nacional no exime del cumplimiento de la directiva europea.

¿Cómo sé si mi empresa está en el ámbito de la NIS2?

El primer criterio es el tamaño: más de 50 empleados o más de 10 millones de facturación en sectores incluidos en los anexos de la directiva. Pero aunque no cumplas esos criterios, puedes estar afectada si eres proveedor de entidades esenciales o importantes. La forma más rápida de saberlo es hacer un diagnóstico.

¿Qué pasa si soy proveedor de una empresa grande que sí está afectada?

La empresa grande está obligada a garantizar la seguridad de su cadena de suministro. Eso significa que puede exigirte que demuestres que tienes medidas de seguridad adecuadas. Sin esas evidencias, podrías perder el contrato. Es el mismo efecto que tuvo el RGPD con los contratos de encargado del tratamiento.

¿La responsabilidad personal de los directivos aplica en España?

Sí. La NIS2 introduce responsabilidad personal para los administradores de las entidades afectadas. Cuando la ley española entre en vigor definitivamente, los directivos de empresas afectadas podrán responder personalmente si no han aprobado ni supervisado las medidas exigidas.

¿Cuánto tiempo lleva prepararse para cumplir la NIS2?

Depende del punto de partida. Una empresa que ya tiene implementadas las medidas básicas de ciberseguridad, doble factor, backups verificados, control de accesos y plan de respuesta a incidentes, tiene la mayor parte del trabajo hecho. El diagnóstico de CALMA te dice exactamente la distancia entre donde estás y donde necesitas estar.

#directiva NIS2 empresas#directiva NIS2 empresas#cumplimiento NIS2 pymes

¿Quieres saber cómo está tu empresa?

Empieza con un diagnóstico inicial gratuito. Te lo presentamos en 20 minutos, con un plan claro. Sin compromiso y sin tecnicismos.