La directiva NIS2 (Network and Information Security 2) es la norma europea de ciberseguridad más importante de la última década. Transpuesta en España a través de la Ley de Medidas de Ciberseguridad, obliga a miles de empresas a implantar controles de seguridad, notificar incidentes y responder ante la AEAT si no cumplen. Y lo más importante: afecta a sectores y tamaños de empresa que muchos no esperaban.
⚠️ Atención: NIS2 no es solo para grandes corporaciones. Si tu empresa presta servicios a sectores críticos o supera ciertos umbrales de facturación/empleados, es posible que estés afectado aunque seas una pyme.
1. ¿Qué es la directiva NIS2 y qué cambia respecto a NIS1?
La directiva NIS original (2016) solo cubría "operadores de servicios esenciales" en sectores muy concretos: energía, transporte, banca, salud e infraestructura digital. NIS2 (2022, transpuesta en España en 2024) amplía drásticamente su alcance en tres dimensiones:
- Más sectores: ahora incluye también servicios postales, gestión de residuos, fabricación de productos críticos, alimentación, espacio y administración pública.
- Más empresas dentro de cada sector: antes solo "operadores esenciales"; ahora también "entidades importantes" (empresas medianas con más de 50 empleados o más de 10M€ de facturación en sectores afectados).
- Más obligaciones: gestión de riesgos, cadena de suministro, cifrado, MFA, formación y notificación de incidentes en menos de 24 horas.
2. ¿Tu empresa está afectada por NIS2?
NIS2 distingue dos categorías de entidades:
| Categoría | Criterio de tamaño | Sectores |
|---|---|---|
| Esencial | >250 empleados o >50M€ facturación | Energía, transporte, banca, salud, infraestructura digital, agua, espacio |
| Importante | >50 empleados o >10M€ facturación | Servicios postales, residuos, fabricación crítica, alimentación, química, proveedores IT/MSP |
Una empresa que sea proveedor de servicios IT, MSP o empresa de telecomunicaciones está en la categoría "Importante" independientemente de su tamaño, lo que significa que prácticamente cualquier empresa tecnológica que preste servicios a otras está afectada.
Ejemplo real: Una empresa de mantenimiento informático con 15 empleados que presta servicios a hospitales, ayuntamientos o empresas del sector energético puede estar dentro del ámbito de NIS2 como proveedor de la cadena de suministro, aunque ella misma no supere los 50 empleados.
3. ¿Qué obliga NIS2 a hacer?
Las medidas que exige NIS2 se agrupan en 10 áreas:
- Política de seguridad de la información documentada y aprobada por la dirección.
- Gestión de riesgos: identificar activos, amenazas y vulnerabilidades de forma periódica.
- Gestión de incidentes: procedimiento para detectar, contener y notificar incidentes en menos de 24 horas a la autoridad competente (en España, el INCIBE o el CCN-CERT según el sector).
- Continuidad de negocio y recuperación ante desastres: plan de backup, RTO y RPO definidos y probados.
- Seguridad de la cadena de suministro: evaluar la ciberseguridad de vuestros proveedores tecnológicos.
- Seguridad en el desarrollo y mantenimiento de sistemas: gestión de parches, actualizaciones y configuración segura.
- Gestión de vulnerabilidades: proceso para identificar y parchear vulnerabilidades conocidas.
- Autenticación multifactor (MFA) obligatoria para accesos a sistemas críticos.
- Cifrado de comunicaciones y datos sensibles en tránsito y en reposo.
- Formación y concienciación del personal en ciberseguridad.
4. ¿Qué pasa si no cumplo?
NIS2 establece un régimen sancionador claro:
- Entidades esenciales: multas de hasta 10 millones de euros o el 2% de la facturación global anual (el importe mayor).
- Entidades importantes: multas de hasta 7 millones de euros o el 1,4% de la facturación global anual.
- Responsabilidad personal de los directivos en caso de negligencia grave.
Además de las sanciones económicas, los incidentes no notificados en plazo pueden derivar en responsabilidad civil frente a clientes y partners afectados.
5. Cómo cumplir NIS2 de forma práctica
El camino más sensato para una pyme es abordar el cumplimiento en fases, priorizando por impacto y probabilidad de riesgo:
Fase 1 — Diagnóstico (1-2 semanas)
Determinar si estáis en el ámbito de NIS2, qué activos críticos tenéis y cuál es vuestro nivel de madurez en ciberseguridad actual. Muchas empresas se sorprenden al descubrir que tienen más activos críticos de los que pensaban (correo corporativo, ERP, accesos remotos VPN, datos de clientes).
Fase 2 — Medidas técnicas básicas (1-2 meses)
- Activar MFA en todos los accesos externos (correo, VPN, cloud).
- Implantar EDR (protección de endpoints) en todos los dispositivos.
- Configurar backups automáticos con copia inmutable offsite y probar la recuperación.
- Inventariar y parchear vulnerabilidades conocidas.
- Segmentar la red para aislar sistemas críticos.
Fase 3 — Documentación y procesos (1-2 meses)
- Redactar la Política de Seguridad de la Información.
- Definir el procedimiento de gestión de incidentes y notificación.
- Elaborar el Plan de Continuidad de Negocio (BCP/DRP).
- Evaluar ciberseguridad de proveedores críticos.
Fase 4 — Formación y mejora continua
Formación anual en ciberseguridad para todo el personal, simulacros de phishing y revisión periódica de la política de seguridad.
Consejo: No es necesario que lo hagáis todo a la vez. Un plan de cumplimiento progresivo, documentado y aprobado por la dirección demuestra "diligencia debida" ante una inspección, incluso si aún no habéis completado todas las fases.
6. NIS2 y las pymes: ¿es proporcionado el esfuerzo?
NIS2 prevé cierta proporcionalidad: las medidas deben ser "adecuadas y proporcionadas" al riesgo real de la empresa. Esto significa que una pyme de 60 empleados no necesita el mismo nivel de inversión en ciberseguridad que una multinacional, pero sí necesita demostrar que ha identificado sus riesgos y ha tomado medidas razonables para mitigarlos.
En la práctica, muchas de las medidas que exige NIS2 son las mismas que ya recomendaríamos a cualquier empresa por razones puramente de negocio: backup funcional, MFA en el correo, antivirus de nueva generación y un plan básico de respuesta ante incidentes. El cumplimiento normativo es, en este caso, un incentivo adicional para hacer lo que ya deberías estar haciendo.
7. Conclusión
NIS2 ya es una realidad en España. Si tu empresa opera en un sector regulado, presta servicios IT a terceros o supera los umbrales de 50 empleados o 10M€ de facturación, es muy probable que estés afectado. El primer paso es hacer un diagnóstico honesto de vuestra situación y diseñar un plan de cumplimiento realista.
En Macro Media llevamos años ayudando a pymes a mejorar su postura de ciberseguridad. Si quieres saber si tu empresa está dentro del ámbito de NIS2 y qué pasos concretos deberías dar, podemos hacer una primera valoración sin compromiso.
¿Tu empresa cumple con NIS2?
Hacemos un diagnóstico inicial gratuito para determinar si estás afectado y qué medidas necesitas implantar.
Solicitar diagnóstico gratuito