Lo que la NIS2 exige ya a las empresas medianas en España

La directiva NIS2 ya está en vigor en toda la Unión Europea. La ley española que debía trasponerla todavía no existe, pero eso no libra a ninguna empresa mediana de sus obligaciones ni de sus plazos.

Si tu empresa opera en un sector considerado crítico, la pregunta relevante no es si te afecta, sino desde cuándo tienes que actuar. Aquí está lo que realmente cambia para una organización de tamaño medio en España.

Qué es la NIS2 y por qué ya no puedes esperar a que se publique la ley española

La Directiva (UE) 2022/2555, conocida como NIS2, sustituye a la antigua Directiva NIS de 2016 y amplía enormemente el número de organizaciones obligadas a proteger sus redes y sistemas de información.

Su objetivo no es técnico, sino de negocio: elevar el nivel común de gestión de riesgos de ciberseguridad en sectores de los que depende el funcionamiento normal de la economía y la sociedad, desde la energía hasta la fabricación de alimentos.

Para muchas empresas medianas que nunca se consideraron «infraestructura crítica», la NIS2 es la primera obligación reglada de ciberseguridad a la que se enfrentan. No es un programa de seguridad informática: trata el riesgo cibernético como un riesgo de negocio que responde ante el consejo, no solo ante el departamento técnico.

A qué empresas obliga la NIS2 en España

Entidades esenciales frente a entidades importantes

La norma clasifica a las organizaciones afectadas en dos categorías, con distinto nivel de supervisión y de sanción:

  • Entidades esenciales: grandes empresas de sectores de alta criticidad, sujetas a inspecciones proactivas por parte de la autoridad competente.
  • Entidades importantes: empresas medianas de esos mismos sectores, u organizaciones medianas y grandes de otros sectores críticos, supervisadas de forma reactiva, tras un incidente o un indicio de incumplimiento.

Las obligaciones de gestión de riesgos son prácticamente idénticas para ambas categorías. Lo que cambia es la intensidad de la vigilancia y el techo de la sanción.

Sectores y tamaño: quién entra en el radar

Con carácter general, la directiva sitúa el umbral de entrada en 50 o más empleados, o más de 10 millones de euros de facturación o balance anual, dentro de los sectores listados en sus anexos: energía, transporte, banca, salud, agua, infraestructura digital, gestión de servicios TIC, espacio, administración pública, servicios postales, gestión de residuos, química, alimentación, manufactura y proveedores digitales, entre otros.

Algunas organizaciones entran con independencia de su tamaño: proveedores de servicios de confianza cualificados, registros de nombres de dominio, proveedores DNS o ciertas entidades de la administración pública. La clasificación exacta de cada empresa depende de su sector y su actividad concreta, y conviene verificarla caso por caso.

responsable seguridad informacion revisando riesgos notificacion incidentes nis2

Las obligaciones concretas que impone la norma

Gestión de riesgos y responsabilidad de la dirección

La NIS2 exige implantar medidas técnicas y organizativas de gestión de riesgo: análisis de riesgos, seguridad en la cadena de suministro, gestión de vulnerabilidades, continuidad de negocio y control de acceso, entre otras.

El cambio más relevante para un consejo de administración es la responsabilidad de la dirección: los órganos de gobierno deben aprobar y supervisar las medidas de gestión de riesgos, formarse en la materia y responder personalmente si no lo hacen.

Notificación de incidentes: los tres plazos

Un incidente significativo se comunica en tres fases sucesivas ante la autoridad competente:

  1. 24 horas: alerta temprana, indicando si se sospecha origen ilícito o transfronterizo.
  2. 72 horas: notificación con una primera evaluación del incidente y su gravedad.
  3. 1 mes: informe final con el análisis completo y las medidas adoptadas.

El régimen sancionador sigue la lógica del RGPD: multas de hasta 10 millones de euros o el 2% de la facturación mundial para entidades esenciales, y hasta 7 millones o el 1,4% para entidades importantes, aplicando siempre la cifra mayor.

El estado de la trasposición en España

España no cumplió el plazo europeo de trasposición, fijado en octubre de 2024. El Consejo de Ministros aprobó en enero de 2025 el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, que sigue en tramitación parlamentaria y aún no se ha publicado en el Boletín Oficial del Estado.

Mientras la futura ley no entre en vigor, el marco que sigue rigiendo en España es el Real Decreto-ley 12/2018, de seguridad de las redes y sistemas de información, que transpuso la directiva NIS original. La directiva europea, además, ya despliega efectos aunque la norma nacional no esté cerrada.

El retraso español ha motivado que la Comisión Europea eleve el caso a instancias judiciales de la Unión. Ese contexto no es un motivo para esperar: es una razón más para empezar a construir el programa de cumplimiento sobre la propia directiva, antes de que la ley española cierre el plazo definitivo.

Por dónde empieza una empresa mediana

El orden importa más que la velocidad. Antes de invertir en herramientas, conviene resolver estas cuestiones:

  1. Determinar si la empresa entra en el ámbito de la NIS2 por sector y por tamaño, y en qué categoría.
  2. Realizar un diagnóstico de riesgos frente al catálogo de medidas exigido por la norma.
  3. Designar un responsable de la seguridad de la información con capacidad real de decisión.
  4. Definir el procedimiento interno de notificación de incidentes con los tres plazos ya integrados.
  5. Revisar los contratos y la seguridad de los proveedores que forman parte de la cadena de suministro.

Cuando una empresa tiene que cumplir NIS2, ENS e ISO 27001 a la vez, el error habitual es tratarlas como tres proyectos separados. En la empresa de ciberseguridad planCiber partimos de un único diagnóstico que identifica los requisitos comunes entre normativas, para no duplicar trabajo ni presupuesto.

Un servicio de consultoría de ciberseguridad especializado convierte este listado en una hoja de ruta con prioridades y plazos reales, en lugar de una lista de tareas inconexas. Puedes conocer el alcance de nuestro servicio de consultoría de ciberseguridad y cómo se adapta al punto de partida de tu empresa.

equipo tecnico oficina seguridad monitorizando incidentes ciberseguridad empresa

La NIS2 no llega sola: el resto del paquete normativo

La NIS2 convive con otras piezas normativas que a veces se confunden entre sí. Si quieres el desarrollo completo de la directiva europea, puedes consultar nuestro análisis de qué es exactamente la directiva NIS2 y su alcance.

El Cyber Resilience Act (CRA) regula la ciberseguridad de productos con elementos digitales, un eje distinto al de la NIS2, que se centra en entidades y en gestión de riesgos organizativa. Y si tu empresa ya trabaja hacia una certificación, nuestro checklist de auditoría ISO 27001 te ayuda a situar en qué punto del camino estás.

Preguntas Frecuentes sobre la NIS2 en España

Qué es la directiva NIS2 y a qué empresas obliga

La NIS2 (Directiva (UE) 2022/2555) es la normativa europea que fija el nivel mínimo de ciberseguridad exigible a organizaciones de sectores críticos. Afecta a empresas medianas y grandes de dieciocho sectores, clasificadas como entidades esenciales o importantes según su tamaño y actividad, además de ciertos proveedores obligados con independencia de su volumen de negocio.

Qué diferencia hay entre NIS2, ENS e ISO 27001

La NIS2 es una directiva europea de obligado cumplimiento para sectores críticos. El Esquema Nacional de Seguridad es el marco español exigido a la administración pública y a sus proveedores. ISO 27001 es una certificación voluntaria e internacional para un sistema de gestión de seguridad de la información. Las tres se pueden alinear dentro de un mismo programa de cumplimiento.

Por dónde empieza una empresa que tiene que cumplir varias normativas a la vez

Lo habitual es partir de un diagnóstico único que identifique los requisitos comunes entre NIS2, ENS e ISO 27001, para no duplicar esfuerzos. A partir de ahí se prioriza la gestión de riesgos, la notificación de incidentes y la designación de un responsable de seguridad de la información.

Qué incluye un servicio de consultoría de ciberseguridad para empresas

Incluye el diagnóstico de la postura de seguridad actual, la hoja de ruta de cumplimiento normativo, la implantación de medidas técnicas y organizativas, y el acompañamiento continuo ante auditorías, inspecciones o incidentes que deban notificarse a las autoridades competentes.

Qué implica una auditoría ISO 27001 para una empresa

Implica una revisión externa e independiente del sistema de gestión de seguridad de la información frente a los controles de la norma, como paso previo a la certificación. Es un proceso distinto de la NIS2, aunque ambos comparten buena parte de sus requisitos de gestión de riesgos.