1. Qué es la NIS2 (en 60 segundos)
La Directiva (UE) 2022/2555, conocida como NIS2, es la normativa europea de ciberseguridad vigente desde octubre de 2024. Amplía la anterior NIS1 a más sectores e introduce obligaciones concretas de gestión de riesgos, notificación de incidentes y —esto es lo clave para los proveedores— seguridad de la cadena de suministro.
En España, el RDL 7/2025 y el anteproyecto de Ley de Coordinación de Ciberseguridad (LCGC) articulan la transposición. El régimen sancionador activa sus plenos efectos con la publicación en el BOE — y la ventana de "todavía no urge" se cierra.
2. Aplicación directa: sectores y umbrales
La NIS2 aplica directamente a tu empresa si cumples DOS condiciones: operas en un sector cubierto Y superas los umbrales de tamaño. Si cumples ambas, eres una entidad regulada con obligaciones formales.
| Tipo de entidad | Sectores | Umbral de tamaño | Multa máxima |
|---|---|---|---|
| Esencial | Energía, transporte, banca, mercados financieros, salud, agua, infraestructura digital, TIC, administración pública, espacio | ≥250 empleados o ≥50M€ facturación | 10M€ o 2% facturación global |
| Importante | Postal y mensajería, gestión de residuos, química, alimentación, fabricación, proveedores digitales, investigación | ≥50 empleados o ≥10M€ facturación | 7M€ o 1,4% facturación global |
Si no estás en ninguno de estos sectores o no superas los umbrales, la aplicación directa no te corresponde. Pero continúa leyendo — probablemente te aplica de otra manera.
3. El efecto cascada — la norma que afecta a quien no lo espera
¿Tu cliente grande te ha mandado un cuestionario de seguridad?
No es una formalidad. Es la consecuencia directa del Art. 21.2.d de NIS2:
tu cliente tiene la obligación legal de asegurarse de que tú también cumples.
Y si no puedes demostrarlo, el contrato puede no renovarse. Sin expediente. Sin notificación. Simplemente no se renueva.
Inditex, Repsol, BBVA, Mercadona, Ferrovial… están enviando cuestionarios de seguridad a sus proveedores. No por voluntad propia — porque la ley les obliga. El Art. 21.2.d establece que las entidades reguladas deben garantizar la seguridad en toda su cadena de suministro.
Resultado: una PYME de logística con 30 empleados que provee a una empresa de energía tiene que demostrar cumplimiento NIS2, aunque la norma no le aplique directamente. El cliente se lo exige por contrato.
Tu cliente
Entidad esencial o importante. Obligado por NIS2 a verificar a sus proveedores.
Tu empresa
Proveedor. Recibes un cuestionario. Tienes que demostrar que cumples — o pierdes el contrato.
4. Las 10 obligaciones del Artículo 21
Si la NIS2 te aplica —directa o indirectamente— estas son las medidas concretas que debes poder demostrar:
Política de seguridad
Documento aprobado por dirección con objetivos, alcance y responsabilidades
Análisis de riesgos
Identificación, evaluación y tratamiento de riesgos de ciberseguridad
Gestión de incidentes
Procedimiento de detección, respuesta y notificación de ciberincidentes
Continuidad del negocio
Plan BCP, backups verificados, recuperación ante desastres
Seguridad de la cadena de suministro
Evaluación de proveedores y subcontratistas críticos
Desarrollo seguro de sistemas
Prácticas de seguridad en adquisición y desarrollo de software
Evaluación de eficacia
Auditorías y revisiones periódicas de las medidas implementadas
Ciberhigiene y formación
Formación de empleados, concienciación, prácticas básicas de higiene digital
Criptografía y cifrado
Uso de cifrado en datos sensibles y comunicaciones críticas
Control de acceso y MFA
Gestión de identidades, privilegios mínimos, autenticación multifactor
¿Cuántas de estas 10 medidas tienes documentadas?
Nuestro test de 7 preguntas determina tu nivel de madurez real y te dice por dónde empezar. Gratuito, sin tarjeta, sin llamada de ventas.
Hacer el test gratuito5. Plazos de notificación de incidentes
Uno de los cambios más exigentes de NIS2 es la obligación de notificar incidentes significativos a INCIBE-CERT en plazos muy estrictos:
24h
Alerta temprana
Notificación inicial a INCIBE-CERT. Solo el hecho del incidente, sin detalles completos.
72h
Notificación formal
Descripción del incidente, sistemas afectados, impacto estimado y primeras medidas adoptadas.
1 mes
Informe final
Análisis completo de causa raíz, impacto, medidas correctivas y lecciones aprendidas.
Para cumplir estos plazos necesitas un procedimiento de gestión de incidentes operativo antes del incidente — no un documento que se redacta cuando ya ha ocurrido.
Preguntas frecuentes sobre la NIS2
¿La NIS2 aplica a empresas con menos de 50 empleados?
La aplicación directa requiere superar umbrales de tamaño. Sin embargo, si eres proveedor de una empresa regulada, el Art. 21.2.d te lo exige tu cliente por contrato, independientemente de tu tamaño.
¿Qué pasa si mi cliente me envía un cuestionario de seguridad?
Es la consecuencia directa del Art. 21 de NIS2. Tu cliente tiene la obligación legal de verificar que sus proveedores cumplen con medidas de seguridad. Si no puedes demostrarlo, el contrato puede no renovarse. Guía completa sobre cómo responderlo →
¿Cuándo entra en vigor la NIS2 en España?
La Directiva está vigente en la UE desde octubre de 2024. En España, el RDL 7/2025 y el anteproyecto de LCGC articulan la transposición. El régimen sancionador activa sus plenos efectos con la publicación en el BOE. El retraso legislativo español no exonera a tu empresa — los clientes grandes ya están exigiendo el cumplimiento ahora. Ver multas y sanciones →
¿Qué diferencia hay entre entidad esencial e importante?
Las obligaciones del Art. 21 son las mismas para ambas. La diferencia está en la supervisión y las multas: esenciales pueden ser supervisadas de oficio (proactivo), mientras que importantes solo se supervisan tras un incidente (reactivo). Las multas máximas: 10M€/2% para esenciales vs 7M€/1,4% para importantes.
¿Ya sabes si te afecta? Ahora compruébalo
7 preguntas · 3 minutos · Informe personalizado en 24h. Nuestro equipo prepara tu diagnóstico NIS2 específico para tu sector y tamaño.