Ciberseguridad
NIS2 para empresas: qué revisar sin convertir el cumplimiento en una lista ciega
Revisa el alcance de NIS2, los riesgos, los incidentes y los proveedores con una guía práctica para priorizar medidas y pedir evidencias útiles.
Publicado el 27 de julio de 2026 · Revisado el 12 de agosto de 2026 por Unai Robledillo Sánchez.

NIS2 amplía los sectores y entidades sujetos a obligaciones de ciberseguridad en la Unión Europea. Que una pyme no esté directamente incluida no significa que pueda ignorarla: clientes regulados pueden trasladar requisitos a proveedores que acceden a sus datos o sistemas.
Primero confirma si la entidad está dentro del ámbito
La clasificación depende del sector, tipo de servicio, tamaño y posibles reglas especiales. NIS2 diferencia entidades esenciales e importantes y contempla sectores como energía, transporte, salud, infraestructuras digitales y determinados servicios digitales, entre otros.
La comprobación debe hacerse con la norma europea y con la legislación española vigente en la fecha del análisis. La transposición nacional ha seguido su propia tramitación, por lo que debe consultarse el BOE y no presentar un resumen comercial como asesoramiento jurídico definitivo.
Fuentes de esta sección: EUR-Lex: Directiva (UE) 2022/2555 (NIS2) · BOE: Código de Derecho de la Ciberseguridad actualizado
Las medidas deben responder al riesgo real
El trabajo útil empieza con activos, servicios críticos, dependencias y escenarios de incidente. A partir de ahí se priorizan accesos, copias, actualizaciones, continuidad, proveedores, cifrado, seguridad de comunicaciones y procedimientos de respuesta.
No todas las medidas tienen el mismo impacto. Activar MFA en accesos críticos, comprobar restauraciones de copias y retirar cuentas antiguas suele reducir más riesgo inmediato que acumular documentos sin implantación.
- Inventario de sistemas, datos, propietarios y proveedores.
- MFA, mínimo privilegio y revisión periódica de cuentas.
- Copias separadas y pruebas reales de restauración.
- Gestión de vulnerabilidades y actualizaciones.
- Plan de incidentes con funciones, contactos y evidencias.
- Continuidad del servicio y dependencias de terceros.
Fuentes de esta sección: EUR-Lex: Directiva (UE) 2022/2555 (NIS2) · INCIBE-CERT: preguntas frecuentes sobre NIS2
La dirección y los proveedores también forman parte
La ciberseguridad no puede quedar aislada en el departamento técnico. La dirección necesita conocer riesgos, aprobar prioridades y verificar que las medidas se aplican. Los contratos con proveedores deben aclarar accesos, notificación de incidentes, continuidad y devolución o eliminación de datos.
Un cuestionario por sí solo no demuestra seguridad. Conviene pedir evidencias proporcionales: configuraciones, informes, pruebas de restauración, revisiones de permisos o resultados de ejercicios.
Fuentes de esta sección: EUR-Lex: Directiva (UE) 2022/2555 (NIS2)
Preparar la notificación antes del incidente
NIS2 establece un proceso de notificación por fases para incidentes significativos. La aplicación nacional concreta autoridades y procedimientos, pero la organización ya puede definir cómo detecta, escala, documenta y preserva información. Improvisarlo durante un ataque retrasa la respuesta y dificulta valorar el impacto.
Fuentes de esta sección: EUR-Lex: Directiva (UE) 2022/2555 (NIS2) · INCIBE-CERT: preguntas frecuentes sobre NIS2
Conclusión
Prepararse para NIS2 consiste en convertir riesgos en responsables, medidas y evidencias. Antes de afirmar que una empresa cumple, hay que confirmar su ámbito, revisar la norma española vigente y validar que los controles funcionan en la práctica.
Fuentes oficiales y lecturas de referencia
- EUR-Lex: Directiva (UE) 2022/2555 (NIS2)
- INCIBE-CERT: preguntas frecuentes sobre NIS2
- BOE: Código de Derecho de la Ciberseguridad actualizado
Contenido informativo. Las obligaciones deben revisarse para cada entidad con la legislación vigente y asesoramiento especializado cuando corresponda.
