Actualizado: julio 2026 ⏱ 8 min lectura 👤 Para: CEO · Director de Operaciones · Responsable IT

¿Me afecta la NIS2?

La pregunta que se hacen miles de PYMEs españolas. La respuesta corta: probablemente sí — aunque no seas el tipo de empresa que imaginas. Esta guía lo explica en lenguaje de empresa, no de abogado.

1. Qué es la NIS2 (en 60 segundos)

La Directiva (UE) 2022/2555, conocida como NIS2, es la normativa europea de ciberseguridad vigente desde octubre de 2024. Amplía la anterior NIS1 a más sectores e introduce obligaciones concretas de gestión de riesgos, notificación de incidentes y —esto es lo clave para los proveedores— seguridad de la cadena de suministro.

En España, el RDL 7/2025 y el anteproyecto de Ley de Coordinación de Ciberseguridad (LCGC) articulan la transposición. El régimen sancionador activa sus plenos efectos con la publicación en el BOE — y la ventana de "todavía no urge" se cierra.

2. Aplicación directa: sectores y umbrales

La NIS2 aplica directamente a tu empresa si cumples DOS condiciones: operas en un sector cubierto Y superas los umbrales de tamaño. Si cumples ambas, eres una entidad regulada con obligaciones formales.

Tipo de entidad Sectores Umbral de tamaño Multa máxima
Esencial Energía, transporte, banca, mercados financieros, salud, agua, infraestructura digital, TIC, administración pública, espacio ≥250 empleados o ≥50M€ facturación 10M€ o 2% facturación global
Importante Postal y mensajería, gestión de residuos, química, alimentación, fabricación, proveedores digitales, investigación ≥50 empleados o ≥10M€ facturación 7M€ o 1,4% facturación global

Si no estás en ninguno de estos sectores o no superas los umbrales, la aplicación directa no te corresponde. Pero continúa leyendo — probablemente te aplica de otra manera.

3. El efecto cascada — la norma que afecta a quien no lo espera

¿Tu cliente grande te ha mandado un cuestionario de seguridad?
No es una formalidad. Es la consecuencia directa del Art. 21.2.d de NIS2: tu cliente tiene la obligación legal de asegurarse de que tú también cumples. Y si no puedes demostrarlo, el contrato puede no renovarse. Sin expediente. Sin notificación. Simplemente no se renueva.

Inditex, Repsol, BBVA, Mercadona, Ferrovial… están enviando cuestionarios de seguridad a sus proveedores. No por voluntad propia — porque la ley les obliga. El Art. 21.2.d establece que las entidades reguladas deben garantizar la seguridad en toda su cadena de suministro.

Resultado: una PYME de logística con 30 empleados que provee a una empresa de energía tiene que demostrar cumplimiento NIS2, aunque la norma no le aplique directamente. El cliente se lo exige por contrato.

Tu cliente

Entidad esencial o importante. Obligado por NIS2 a verificar a sus proveedores.

Tu empresa

Proveedor. Recibes un cuestionario. Tienes que demostrar que cumples — o pierdes el contrato.

4. Las 10 obligaciones del Artículo 21

Si la NIS2 te aplica —directa o indirectamente— estas son las medidas concretas que debes poder demostrar:

1

Política de seguridad

Documento aprobado por dirección con objetivos, alcance y responsabilidades

2

Análisis de riesgos

Identificación, evaluación y tratamiento de riesgos de ciberseguridad

3

Gestión de incidentes

Procedimiento de detección, respuesta y notificación de ciberincidentes

4

Continuidad del negocio

Plan BCP, backups verificados, recuperación ante desastres

5

Seguridad de la cadena de suministro

Evaluación de proveedores y subcontratistas críticos

6

Desarrollo seguro de sistemas

Prácticas de seguridad en adquisición y desarrollo de software

7

Evaluación de eficacia

Auditorías y revisiones periódicas de las medidas implementadas

8

Ciberhigiene y formación

Formación de empleados, concienciación, prácticas básicas de higiene digital

9

Criptografía y cifrado

Uso de cifrado en datos sensibles y comunicaciones críticas

10

Control de acceso y MFA

Gestión de identidades, privilegios mínimos, autenticación multifactor

¿Cuántas de estas 10 medidas tienes documentadas?

Nuestro test de 7 preguntas determina tu nivel de madurez real y te dice por dónde empezar. Gratuito, sin tarjeta, sin llamada de ventas.

Hacer el test gratuito

5. Plazos de notificación de incidentes

Uno de los cambios más exigentes de NIS2 es la obligación de notificar incidentes significativos a INCIBE-CERT en plazos muy estrictos:

24h

Alerta temprana

Notificación inicial a INCIBE-CERT. Solo el hecho del incidente, sin detalles completos.

72h

Notificación formal

Descripción del incidente, sistemas afectados, impacto estimado y primeras medidas adoptadas.

1 mes

Informe final

Análisis completo de causa raíz, impacto, medidas correctivas y lecciones aprendidas.

Para cumplir estos plazos necesitas un procedimiento de gestión de incidentes operativo antes del incidente — no un documento que se redacta cuando ya ha ocurrido.

Preguntas frecuentes sobre la NIS2

¿La NIS2 aplica a empresas con menos de 50 empleados?

La aplicación directa requiere superar umbrales de tamaño. Sin embargo, si eres proveedor de una empresa regulada, el Art. 21.2.d te lo exige tu cliente por contrato, independientemente de tu tamaño.

¿Qué pasa si mi cliente me envía un cuestionario de seguridad?

Es la consecuencia directa del Art. 21 de NIS2. Tu cliente tiene la obligación legal de verificar que sus proveedores cumplen con medidas de seguridad. Si no puedes demostrarlo, el contrato puede no renovarse. Guía completa sobre cómo responderlo →

¿Cuándo entra en vigor la NIS2 en España?

La Directiva está vigente en la UE desde octubre de 2024. En España, el RDL 7/2025 y el anteproyecto de LCGC articulan la transposición. El régimen sancionador activa sus plenos efectos con la publicación en el BOE. El retraso legislativo español no exonera a tu empresa — los clientes grandes ya están exigiendo el cumplimiento ahora. Ver multas y sanciones →

¿Qué diferencia hay entre entidad esencial e importante?

Las obligaciones del Art. 21 son las mismas para ambas. La diferencia está en la supervisión y las multas: esenciales pueden ser supervisadas de oficio (proactivo), mientras que importantes solo se supervisan tras un incidente (reactivo). Las multas máximas: 10M€/2% para esenciales vs 7M€/1,4% para importantes.

¿Ya sabes si te afecta? Ahora compruébalo

7 preguntas · 3 minutos · Informe personalizado en 24h. Nuestro equipo prepara tu diagnóstico NIS2 específico para tu sector y tamaño.