Ir al contenido

NIS2 en España: qué pymes están obligadas y cómo prepararse

13 de agosto de 2026 por
NIS2 en España: qué pymes están obligadas y cómo prepararse
| Sin comentarios aún

NIS2 ya obliga en España aunque la ley que la transpone del todo siga sin publicarse en el BOE: las obligaciones de fondo vienen directamente de la directiva europea desde diciembre de 2022, y España ya la ha transpuesto parcialmente mediante el Real Decreto-ley 7/2025.

NIS2 es la nueva directiva europea de ciberseguridad, más exigente que la anterior y con un alcance mucho mayor: ya no solo afecta a grandes operadores de infraestructuras críticas, sino a un abanico amplio de empresas medianas de sectores considerados esenciales o importantes.

España incumplió el plazo de transposición del 17 de octubre de 2024. La Comisión Europea envió un segundo requerimiento formal en mayo de 2026 dentro del expediente de infracción abierto, el paso previo a llevar el caso ante el Tribunal de Justicia de la UE. El anteproyecto de ley sigue en tramitación parlamentaria.

¿Qué pymes están afectadas?

El criterio general de la directiva sitúa el umbral en torno a 50 empleados o 10 millones de euros de facturación para empresas de sectores considerados esenciales o importantes (energía, salud, agua, transporte, infraestructura digital, administración pública, entre otros). Pero hay un matiz importante que muchas pymes pasan por alto: si eres proveedor de una empresa afectada por NIS2 (por ejemplo, le das soporte informático, alojas su web o gestionas parte de su infraestructura), es muy probable que te pidan cumplir requisitos similares por contrato, aunque tu empresa no esté directamente obligada.

¿Qué tengo que hacer ya, aunque la ley española no esté publicada?

No hace falta esperar al BOE para empezar. Lo esencial de NIS2 se resume en unos pocos bloques prácticos:

Gestión de riesgos. Saber qué sistemas son críticos para tu actividad y qué pasaría si fallan.

Copias de seguridad y continuidad. Backup probado y un plan mínimo de qué hacer ante un incidente grave.

Protección de endpoints. Un antivirus tradicional ya no es suficiente frente a amenazas actuales; la tendencia es hacia soluciones EDR gestionadas.

Gestión de proveedores. Revisar la cadena de suministro: quién tiene acceso a tus sistemas y con qué garantías.

Formación básica del equipo. La mayoría de incidentes siguen empezando por un correo o un enlace mal gestionado.

En RS Cloud cubrimos buena parte de estos puntos con ciberseguridad gestionada con Bitdefender y copias de seguridad con Acronis, pensado para pymes que no tienen equipo técnico propio.

Preguntas frecuentes

¿NIS2 ya es obligatoria en España?
Las obligaciones de fondo de la directiva son exigibles desde 2022 y ya hay transposición parcial (RD-ley 7/2025). La ley completa sigue en tramitación en 2026.

¿Y si no soy un sector "esencial"?
Si trabajas como proveedor de una empresa que sí lo es, es habitual que te exijan requisitos similares por contrato.

¿Qué pasa si no cumplo cuando la ley se publique?
La directiva prevé sanciones significativas para las entidades obligadas, en línea con las de RGPD para los casos más graves.

¿Por dónde empiezo si soy una pyme?
Por una auditoría básica de riesgos y por asegurar que tienes backup y protección de endpoints gestionados, aunque técnicamente no seas sujeto obligado todavía.

¿Sabes si NIS2 te afecta a ti o a tus clientes?
Revisamos tu situación real y qué medidas ya tienes cubiertas. Consulta nuestro servicio de cumplimiento continuo o llámanos al 624 053 410.

Compartir esta publicación
Etiquetas
Archivar
Iniciar sesión para dejar un comentario