Ir al contenido

NIS2 en España: qué pymes están obligadas y cómo prepararse

13 de agosto de 2026 por
NIS2 en España: qué pymes están obligadas y cómo prepararse

NIS2 todavía no es exigible en España: el plazo europeo de transposición venció en octubre de 2024, la Ley de Coordinación y Gobernanza de la Ciberseguridad sigue en tramitación y no se ha publicado en el BOE, y mientras tanto continúa aplicándose el Real Decreto-ley 12/2018. Esperar a que salga es un mal cálculo: los requisitos ya se conocen, la Comisión Europea abrió expediente a España por el retraso, y las empresas que sí están obligadas ya se los están trasladando por contrato a sus proveedores.

NIS2 es la nueva directiva europea de ciberseguridad, más exigente que la anterior y con un alcance mucho mayor: ya no solo afecta a grandes operadores de infraestructuras críticas, sino a un abanico amplio de empresas medianas de sectores considerados esenciales o importantes.

España incumplió el plazo de transposición del 17 de octubre de 2024. La Comisión Europea envió un segundo requerimiento formal en mayo de 2026 dentro del expediente de infracción abierto, el paso previo a llevar el caso ante el Tribunal de Justicia de la UE. El anteproyecto de ley sigue en tramitación parlamentaria.

¿Qué pymes están afectadas?

El criterio general de la directiva sitúa el umbral en torno a 50 empleados o 10 millones de euros de facturación para empresas de sectores considerados esenciales o importantes (energía, salud, agua, transporte, infraestructura digital, administración pública, entre otros). Pero hay un matiz importante que muchas pymes pasan por alto: si eres proveedor de una empresa afectada por NIS2 (por ejemplo, le das soporte informático, alojas su web o gestionas parte de su infraestructura), es muy probable que te pidan cumplir requisitos similares por contrato, aunque tu empresa no esté directamente obligada.

¿Qué tengo que hacer ya, aunque la ley española no esté publicada?

No hace falta esperar al BOE para empezar. Lo esencial de NIS2 se resume en unos pocos bloques prácticos:

Gestión de riesgos. Saber qué sistemas son críticos para tu actividad y qué pasaría si fallan.

Copias de seguridad y continuidad. Backup probado y un plan mínimo de qué hacer ante un incidente grave.

Protección de endpoints. Un antivirus tradicional ya no es suficiente frente a amenazas actuales; la tendencia es hacia soluciones EDR gestionadas.

Gestión de proveedores. Revisar la cadena de suministro: quién tiene acceso a tus sistemas y con qué garantías.

Formación básica del equipo. La mayoría de incidentes siguen empezando por un correo o un enlace mal gestionado.

En RS Cloud cubrimos buena parte de estos puntos con ciberseguridad gestionada con Bitdefender y copias de seguridad con Acronis, pensado para pymes que no tienen equipo técnico propio.

Preguntas frecuentes

¿NIS2 ya es obligatoria en España?
Todavía no. La ley que la transpone sigue en tramitación y no se ha publicado en el BOE, así que de momento se aplica el RD-ley 12/2018. Pero los requisitos ya se conocen y llegan antes que la ley: muchas empresas obligadas los están trasladando por contrato a sus proveedores.

¿Y si no soy un sector "esencial"?
Si trabajas como proveedor de una empresa que sí lo es, es habitual que te exijan requisitos similares por contrato.

¿Qué pasa si no cumplo cuando la ley se publique?
La directiva prevé sanciones significativas para las entidades obligadas, en línea con las de RGPD para los casos más graves.

¿Por dónde empiezo si soy una pyme?
Por una auditoría básica de riesgos y por asegurar que tienes backup y protección de endpoints gestionados, aunque técnicamente no seas sujeto obligado todavía.

¿Sabes si NIS2 te afecta a ti o a tus clientes?
Revisamos tu situación real y qué medidas ya tienes cubiertas. Consulta nuestro servicio de cumplimiento continuo o llámanos al 624 053 410.

Solicita la auditoría gratuita de ciberseguridad y te decimos en qué punto está tu empresa antes de que te lo pregunte un cliente grande.

Compartir esta publicación
Etiquetas
Archivar