¿Qué es NIS2? La directiva de ciberseguridad explicada en claro
NIS2 es la directiva europea (UE) 2022/2555 de ciberseguridad. Obliga a las empresas de una lista de sectores críticos a implantar unas medidas mínimas de seguridad, a notificar los incidentes graves a la autoridad y a que su dirección responda de ello. No es una recomendación ni un sello voluntario: es una obligación legal con un régimen sancionador detrás.
Qué te obliga a hacer, en tres bloques
- • Gestionar el riesgo: implantar las 10 medidas mínimas del artículo 21 (políticas de riesgos, gestión de incidentes, continuidad, cadena de suministro, cifrado, MFA, formación, etc.).
- • Notificar: comunicar los incidentes significativos de forma escalonada (alerta temprana en 24h, notificación en 72h e informe final en un mes, según el artículo 23).
- • Gobernar: el órgano de dirección aprueba las medidas, supervisa su aplicación y se forma (artículo 20). Y registrarse ante la autoridad como entidad afectada.
Qué cambia respecto a la primera directiva NIS
- • Muchos más sectores: NIS2 amplía el ámbito a sectores que antes quedaban fuera, como servicios TIC gestionados, fabricación, alimentación, residuos o gestión de aguas residuales.
- • Ya no te designa el Estado: antes cada país señalaba operadores uno a uno; ahora entras automáticamente si cumples sector y tamaño, y te toca a ti darte cuenta.
- • Medidas explícitas: la directiva lista diez áreas mínimas en vez de pedir genéricamente medidas adecuadas.
- • Sanciones con tope europeo: hasta 10 M€ o el 2% de la facturación mundial para las esenciales y 7 M€ o el 1,4% para las importantes.
- • La dirección responde: la ciberseguridad deja de ser un asunto del departamento de informática y pasa a la mesa de administradores y directivos.
- • La cadena de suministro entra en la ecuación: quien está obligado tiene que exigir seguridad a sus proveedores, obligados o no.
A quién obliga
La regla general combina dos cosas: operar en un sector de los anexos I o II y superar el umbral de mediana empresa (50 empleados o 10 M€ de facturación o balance). Las grandes empresas de los sectores de alta criticidad del Anexo I son entidades esenciales; el resto de las obligadas, entidades importantes.
Hay excepciones que entran sin umbral de tamaño (DNS, registro de dominios, servicios de confianza, comunicaciones electrónicas y administración pública) y una vía indirecta que alcanza a muchas pymes: ser proveedor de una entidad obligada. En /sectores tienes el detalle sector a sector con ejemplos de empresas.
Qué pasa si no cumples
Además de la multa, la autoridad puede suspender certificaciones y, en los casos más graves, prohibir temporalmente el ejercicio de funciones directivas. La presión real, sin embargo, suele llegar antes por vía comercial: los clientes obligados empiezan a exigir por contrato lo que la ley les exige a ellos.
Preguntas frecuentes
¿Qué significa NIS2?
NIS son las siglas en inglés de seguridad de las redes y sistemas de información. NIS2 es la segunda directiva europea sobre la materia, la (UE) 2022/2555, que sustituye y amplía a la primera de 2016.
¿NIS2 es obligatoria para todas las empresas?
No. Obliga a las entidades esenciales e importantes: empresas de los sectores de los anexos I y II que superan los umbrales de tamaño, más algunos servicios que entran sin umbral. Aun así, la cadena de suministro traslada exigencias a proveedores que no están obligados directamente.
¿Desde cuándo hay que cumplir NIS2?
La directiva está transpuesta al ordenamiento español y el plazo de referencia para que las entidades afectadas estén adaptadas y registradas es enero de 2027.
¿Te afecta NIS2? Sal de dudas en 3 minutos
10 preguntas, veredicto inmediato y, si quieres, informe de adecuación con plan de acción.
Hacer el test gratuito →Recurso gratuito
Checklist NIS2 en PDF, gratis
Las 10 medidas del artículo 21 convertidas en preguntas que puedes verificar tú mismo. Sin coste y sin tecnicismos.
Sigue leyendo:
Contenido orientativo basado en la directiva (UE) 2022/2555 y su transposición española. No constituye asesoramiento jurídico.