04/08/2026

NIS2: por qué tu empresa tendrá que cumplir aunque la ley aún no esté aprobada

Si tu empresa presta servicios o suministra productos a una gran industria, una entidad financiera o una compañía de sectores como la energía, el transporte o la sanidad, es posible que ya hayas recibido alguna pregunta sobre ciberseguridad. La Directiva NIS2 eleva las exigencias de ciberseguridad para empresas y administraciones en la Unión Europea. Aunque seas una pyme y a pesar de que la ley española todavía no esté aprobada, la normativa europea de ciberseguridad NIS2 va a afectarte. No porque la norma te obligue directamente, sino porque obliga a tus clientes grandes a exigirte a ti un nivel mínimo de seguridad. Este artículo explica cómo funciona ese efecto cascada y qué conviene tener listo antes de que te llegue el primer cuestionario de seguridad.

¿Qué es la NIS2?

La NIS2 (Directiva UE 2022/2555) es la normativa europea que eleva el nivel de ciberseguridad exigible a las empresas. Sustituye a la anterior directiva de 2016 y amplía considerablemente tanto los sectores incluidos como el número de organizaciones afectadas. Establece medidas técnicas mínimas obligatorias, plazos estrictos para notificar incidentes y, como novedad, responsabiliza personalmente a la dirección de la empresa del cumplimiento.

En España la ley aún no está aprobada, pero eso no te libra

España todavía no ha completado la incorporación de la NIS2 a su legislación. El Gobierno presentó en enero de 2025 el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, pero sigue en tramitación parlamentaria, sin publicarse aún en el BOE. El plazo establecido por la Unión Europea para transponer la directiva finalizó el 17 de octubre de 2024 y la Comisión Europea mantiene abierto un procedimiento de infracción.

Este retraso puede dar la impresión de que las empresas todavía tienen margen para esperar. Sin embargo, muchas organizaciones ya están revisando sus sistemas, reforzando sus medidas de seguridad y trasladando nuevos requisitos a sus proveedores. Por tanto, esperar a la publicación de la ley puede ser una mala decisión, especialmente para aquellas organizaciones que trabajan como proveedoras de compañías de mayor tamaño.

El efecto cascada: la NIS2 te afecta a través de tus clientes

Una pyme puede no estar obligada directamente por la NIS2 y, aun así, recibir exigencias relacionadas con ella. La NIS2, como regla general, obliga a empresas medianas y grandes (50 o más empleados o más de 10 millones de euros de facturación) de sectores críticos. Si tu empresa está por debajo de ese umbral, en principio no eres una entidad obligada directamente.

No obstante, la directiva obliga a las entidades esenciales e importantes a evaluar la seguridad de toda su cadena de suministro. Es decir, tus clientes grandes —esa planta petroquímica, esa entidad financiera, ese operador logístico, ese hospital— están obligados a asegurarse de que sus proveedores no son un agujero de seguridad. ¿Cómo lo hacen? Auditándote. Y esa auditoría te llega en forma de cuestionario de seguridad, cláusulas contractuales nuevas y requisitos mínimos que tendrás que cumplir para seguir siendo su proveedor.

Por este motivo, quien te va a exigir seguridad es tu propio cliente, y lo hará mucho antes de que la ley española esté publicada.

Por qué la NIS2 es relevante para las empresas de Tarragona, Barcelona y Madrid

El tejido empresarial de la zona de Tarragona, Barcelona y Madrid está lleno de empresas que son, precisamente, proveedoras de sectores esenciales:

  • En el Camp de Tarragona, el polo petroquímico y energético arrastra a cientos de pymes proveedoras de mantenimiento, ingeniería, servicios y suministros industriales.
  • En Barcelona y su área, la industria, la logística, la farmacéutica y el sector sanitario generan una cadena de proveedores enorme.
  • En Madrid, las sedes corporativas de banca, energía, telecomunicaciones y administración concentran proveedores tecnológicos y de servicios de todo tamaño.

Si tu empresa trabaja para alguno de estos clientes, es cuestión de poco tiempo que te pidan demostrar que cumples unos mínimos de ciberseguridad.

Qué medidas de seguridad pueden exigir a tu empresa

La parte positiva es que la mayoría de los controles asociados a la NIS2 no requieren soluciones extraordinarias. Se trata, en gran medida, de medidas básicas de ciberseguridad que cualquier empresa debería tener implantadas para reducir el riesgo de sufrir un incidente. Estas son algunas de las que aparecen con más frecuencia en los cuestionarios de evaluación de proveedores:

  • Autenticación multifactor (MFA) en accesos a sistemas y correo.
  • Copias de seguridad probadas y con capacidad real de recuperación, no solo de respaldo.
  • Gestión de parches y actualizaciones de sistemas y software.
  • Control de accesos: quién entra a qué, con permisos mínimos necesarios.
  • Segmentación de la red para que un incidente no se propague a todo el sistema.
  • Plan de respuesta a incidentes: saber qué hacer, y en qué plazos, si ocurre algo.
  • Formación del equipo en seguridad, empezando por la dirección.

La ciberseguridad es responsabilidad de la dirección

Uno de los cambios más relevantes de la NIS2 es la implicación de los órganos de dirección. La directiva responsabiliza directamente a los órganos de dirección de aprobar y supervisar las medidas de ciberseguridad y les obliga a formarse para entender los riesgos. En la práctica, un administrador puede responder en el plano personal si la empresa sufre un incidente grave por no haber adoptado las medidas exigidas. La ciberseguridad deja de ser un asunto del departamento técnico para convertirse en una responsabilidad de dirección.

Por qué esperar a la ley es la peor estrategia

Quien se prepara ahora responde el cuestionario de seguridad de su cliente con tranquilidad y conserva el contrato. Quien espera a que se publique la ley se arriesga a encontrarse con dos frentes a la vez: un cliente que le exige requisitos urgentes que no puede cumplir en plazo, y una normativa que entra en vigor con sus propias obligaciones. Prepararse con antelación no consiste solamente en adelantarse a una obligación normativa. También permite proteger la información, reducir interrupciones y demostrar que la empresa es un proveedor fiable.

Cómo te ayudamos en Alana IT

En Alana IT ayudamos a pymes a prepararse para las exigencias de ciberseguridad de sus clientes, desde nuestras oficinas de Tarragona, Barcelona y Madrid. Analizamos tu situación actual e identificamos las carencias frente a los controles que te van a pedir. A partir de ese análisis, establecemos un plan de mejora adaptado al tamaño, la actividad y los riesgos de cada empresa e implantamos las medidas necesarias —MFA, copias de seguridad con recuperación garantizada, control de accesos, protección de equipos y planes de respuesta— para que puedas responder con solvencia a las solicitudes de los clientes y la empresa esté preparada ante cualquier posible incidente.

Si trabajas con grandes empresas y quieres adelantarte a lo que te van a pedir, cuéntanos tu caso y lo analizamos sin compromiso. Y si quieres profundizar, aquí tienes nuestro servicio de ciberseguridad para empresas.

Preguntas frecuentes sobre la NIS2

¿La NIS2 obliga a las pymes?

Como regla general, la NIS2 obliga a empresas de 50 o más empleados o más de 10 millones de euros de facturación en sectores críticos. Muchas pymes quedan por debajo de ese umbral, pero se ven afectadas indirectamente cuando son proveedoras de una empresa obligada, que debe auditar la seguridad de su cadena de suministro.

¿Ya está en vigor la NIS2 en España?

La directiva europea está vigente desde 2022, pero la ley española que la transpone —la Ley de Coordinación y Gobernanza de la Ciberseguridad— sigue en tramitación a mediados de 2026 y aún no se ha publicado en el BOE. Aun así, las exigencias de ciberseguridad ya llegan a las pymes a través de sus clientes obligados.

¿Qué pasa si mi cliente me pide un cuestionario de seguridad y no cumplo?

Puedes perder el contrato o verte obligado a implantar medidas con urgencia y a mayor coste. Las grandes empresas están obligadas a verificar la seguridad de sus proveedores, no solo a pedir una declaración firmada, por lo que estos requisitos se vuelven condición para seguir trabajando con ellas.

¿Qué medidas mínimas debería tener mi empresa?

Las más solicitadas son autenticación multifactor, copias de seguridad con recuperación probada, gestión de parches, control de accesos, segmentación de red, un plan de respuesta a incidentes y formación del equipo. Son, además, las medidas que más reducen el riesgo real de sufrir un ataque.

¿Los administradores tienen responsabilidad personal?

Sí. La NIS2 responsabiliza a los órganos de dirección de aprobar y supervisar las medidas de ciberseguridad y les obliga a formarse. Un administrador puede responder personalmente si la empresa sufre un incidente grave por no haber adoptado las medidas exigidas.

Compartir