>_ 1MB
> guía · nis2 · ciberseguridad

NIS2 y pymes: qué es, a quién afecta y cómo prepararse

Actualizado: agosto 2026

La directiva europea de ciberseguridad llega a España en plena tramitación. Aunque tu pyme no esté obligada directamente, tus clientes grandes te la van a exigir. Te contamos qué esperar y cómo adelantarte.

Qué es NIS2 y dónde está España

NIS2 (Directiva UE 2022/2555) es la norma europea de ciberseguridad que sustituye a la antigua NIS y amplía enormemente el número de empresas obligadas: de unos pocos operadores críticos a miles de entidades en 18 sectores. España debía transponerla antes del 17 de octubre de 2024 y no lo hizo: el Gobierno aprobó en enero de 2025 el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, que sigue en tramitación parlamentaria en 2026, con la aplicación plena prevista hacia finales de año. La Comisión Europea ya envió un dictamen motivado por el retraso.

Traducción práctica: la ley llegará, los requisitos técnicos ya se conocen (los fija la directiva) y su implantación lleva meses. Esperar al BOE para empezar es llegar tarde.

A quién afecta: sectores y umbrales

NIS2 divide a las entidades obligadas en dos categorías:

  • Esenciales: energía, transporte, banca, infraestructuras financieras, salud, agua, infraestructura digital (cloud, centros de datos, DNS), administración pública, espacio.
  • Importantes: servicios postales, gestión de residuos, productos químicos, alimentación, fabricación de productos críticos, proveedores digitales (marketplaces, buscadores, redes sociales), investigación, entre otros.

El umbral general de tamaño es de 50 o más empleados o más de 10 M€ de facturación o balance, con excepciones que incluyen a entidades pequeñas por su criticidad. Si tu empresa está en esos sectores y supera el umbral, estarás obligado. Si no, sigue leyendo: esto también va contigo.

Aunque no te aplique: el efecto cadena de suministro

NIS2 obliga a las entidades afectadas a gestionar la seguridad de su cadena de suministro. Es decir: una empresa esencial o importante tendrá que exigir garantías de ciberseguridad a sus proveedores, y tú eres su proveedor. En la práctica ya está pasando en 2026: concursos y renovaciones de contrato que incluyen cuestionarios de seguridad, requisitos de cifrado y MFA, plazos de notificación de incidentes y referencias al Esquema Nacional de Seguridad o a ISO 27001.

Para una pyme de Alicante que presta servicios a compañías grandes, la pregunta no es «¿me obliga NIS2?» sino «¿cuánto tardará mi mejor cliente en pedírmelo?». Quien llegue con las medidas implantadas tendrá una ventaja comercial real.

Medidas mínimas esperables

El artículo 21 de la directiva fija las medidas de gestión de riesgos. Las que tocarán a casi cualquier empresa:

  • Gestión de riesgos: análisis periódico y políticas de seguridad aprobadas por la dirección.
  • Gestión de incidentes: procedimiento para detectar, responder y notificar (alerta temprana en 24 horas, notificación en 72 horas e informe final en un mes).
  • Continuidad del negocio: copias de seguridad probadas y plan de recuperación ante desastres.
  • Cifrado de datos sensibles y comunicaciones seguras.
  • Autenticación multifactor (MFA) en accesos a sistemas y correo.
  • Higiene cibernética y formación de la plantilla: actualizaciones, contraseñas, concienciación ante el phishing.
  • Seguridad en la cadena de suministro: evaluar también a tus propios proveedores tecnológicos.

Sanciones y responsabilidad de la dirección

El régimen sancionador es serio, a la altura del RGPD: hasta 10 M€ o el 2 % de la facturación mundial para entidades esenciales y hasta 7 M€ o el 1,4 % para las importantes. Novedad relevante: la directiva responsabiliza a los órganos de dirección de supervisar las medidas —no es algo que se pueda delegar y olvidar—.

Cómo prepararse: la auditoría como primer paso

  1. Auditoría de seguridad / análisis de brechas: sitúa tu empresa frente a las medidas del artículo 21 y prioriza lo que falta por riesgo y coste.
  2. Medidas rápidas en semanas: MFA en correo y accesos remotos, copias de seguridad verificadas, antivirus gestionado (EDR), parcheo al día.
  3. Documenta: política de seguridad, procedimiento de incidentes, inventario de activos. NIS2 se demuestra con evidencias, no con buena voluntad.
  4. Forma a la plantilla: la mayoría de brechas empiezan con un correo. La formación es la medida más barata y más efectiva.
  5. Revisa anualmente: tu categoría, tus riesgos y tus clientes cambian; la seguridad también debe hacerlo.

Prepararse para NIS2 no es solo cumplimiento: es vender confianza. En un mercado donde los clientes grandes empiezan a auditar a sus proveedores, tener la casa en orden es una ventaja competitiva tangible.

Preguntas frecuentes

Mi pyme tiene 15 empleados. ¿Estoy obligado por NIS2? +

Con carácter general, no: el umbral habitual son 50 empleados o más de 10 M€ de facturación o balance, salvo excepciones por criticidad (operadores DNS, registros de dominio, ciertos servicios públicos). Pero si vendes a empresas que sí están obligadas, prepárate para que te exijan medidas de seguridad en los contratos: es el efecto cadena de suministro.

¿Cuándo entrará en vigor NIS2 en España? +

España debía transponer la directiva antes de octubre de 2024 y no lo hizo. El anteproyecto de ley se aprobó en enero de 2025 y sigue su tramitación en 2026, con la aplicación plena prevista hacia finales de ese año. La Comisión Europea ya ha enviado a España un dictamen motivado por el retraso, así que la presión para aprobarla es máxima.

¿Qué me van a pedir exactamente mis clientes grandes? +

Cuestionarios de seguridad de proveedores, evidencia de medidas básicas (MFA, copias de seguridad, cifrado, formación), compromisos de notificación de incidentes y, cada vez más, referencias a marcos como el Esquema Nacional de Seguridad o ISO 27001. Quien no pueda responder, perderá contratos frente a competidores que sí puedan.

¿Por dónde empiezo si no tengo nada hecho? +

Por una auditoría de seguridad honesta: un análisis de brechas que te diga dónde estás y qué medidas te faltan, ordenadas por riesgo y coste. Con ese mapa, las medidas rápidas (MFA, copias verificadas, antivirus gestionado, formación básica) se implantan en semanas y cubren la mayor parte del riesgo real de una pyme.

> hablemos

¿Quieres saber dónde está tu empresa frente a NIS2?

Solicitar una auditoría de seguridad →

Elige qué cookies permites. Tu decisión se guarda durante 24 meses y puedes cambiarla cuando quieras desde «Configurar cookies», en el pie de página.

Cookies técnicas o necesarias

Siempre activas

Imprescindibles para que la web funcione y para recordar esta misma decisión. Están exentas de consentimiento (art. 22.2 LSSI-CE) y no pueden desactivarse.

Google Analytics 4. Nos permiten conocer de forma agregada qué páginas se visitan para mejorar los contenidos. Desactivadas por defecto.