Desde octubre de 2024, la directiva NIS2 es de obligado cumplimiento en toda la Unión Europea. Y aunque muchas pymes todavía no han oído hablar de ella, algunas ya están dentro de su ámbito de aplicación sin saberlo.

Este artículo no es para asustarte. Es para que sepas exactamente si te afecta, qué implica y qué pasos concretos puedes dar ahora.

 

Qué es NIS2

NIS2 es la actualización de la directiva europea de seguridad de redes y sistemas de información. Su objetivo es elevar el nivel de ciberseguridad en toda la UE estableciendo requisitos mínimos obligatorios para empresas y organizaciones que operan en sectores considerados críticos o importantes.

La versión anterior (NIS1) solo afectaba a grandes operadores de infraestructuras críticas. NIS2 amplía significativamente el alcance — y eso es lo que ha cambiado para muchas empresas medianas.

 

¿A quién afecta?

NIS2 distingue entre dos tipos de entidades:

  • Entidades esenciales: energía, transporte, banca, sanidad, infraestructuras digitales. Sujetas a supervisión activa.
  • Entidades importantes: servicios postales, gestión de residuos, fabricación, proveedores digitales, servicios de TI. Supervisión reactiva — actúan si hay incidente.

Para pymes, el umbral general es: más de 50 empleados o más de 10 millones de euros de facturación anual en sectores regulados. Por debajo de ese umbral, la mayoría quedan fuera — pero hay excepciones importantes.

Puedes estar dentro aunque seas pequeño si:

  • Eres proveedor de servicios gestionados de TI o ciberseguridad
  • Trabajas como subcontratista para una entidad esencial
  • Operas infraestructura crítica aunque sea de forma parcial
  • Tu actividad afecta directamente a servicios públicos digitales

 

Qué obliga a hacer NIS2

Las empresas afectadas deben implementar medidas en diez áreas principales:

  1. Política de seguridad de la información documentada
  2. Gestión de riesgos — identificar activos y evaluar amenazas
  3. Gestión de incidentes — protocolo para detectar, responder y notificar
  4. Continuidad de negocio — planes de recuperación ante desastres
  5. Seguridad en la cadena de suministro — evaluar a tus proveedores
  6. Seguridad en el desarrollo y mantenimiento de sistemas
  7. Políticas de control de acceso y autenticación
  8. Criptografía — cifrado de datos sensibles
  9. Seguridad del personal — formación y concienciación
  10. Uso de criptografía y gestión de claves

 

Las sanciones

NIS2 establece multas de hasta 10 millones de euros o el 2% de la facturación global anual para entidades esenciales, y hasta 7 millones o el 1,4% de la facturación para entidades importantes. Se aplica el importe mayor.

Además, los directivos pueden ser considerados personalmente responsables si se demuestra negligencia en la implementación de medidas de seguridad.

 

Por dónde empezar si crees que te afecta

  1. Determina si estás dentro del ámbito: revisa tu sector y tamaño con los criterios anteriores
  2. Haz un inventario de activos digitales: sistemas, datos, proveedores tecnológicos
  3. Evalúa qué medidas ya tienes: backups, control de accesos, políticas documentadas
  4. Identifica las brechas: qué falta para cumplir los diez requisitos
  5. Documenta todo: NIS2 no solo exige medidas — exige demostrar que las tienes

El mayor error que cometen las empresas con NIS2 es esperar a que llegue una inspección para ponerse en orden. Para entonces, el coste es diez veces mayor.

En T3chWare ayudamos a empresas a determinar si están dentro del ámbito de NIS2, identificar las brechas actuales y construir un plan de cumplimiento realista. Si tienes dudas sobre si te afecta, escríbenos y lo analizamos juntos.