Ciberseguridad · 8 min
NIS2 para empresas: qué revisar sin convertir el cumplimiento en una lista ciega
Revisa el alcance de NIS2, los riesgos, los incidentes y los proveedores con una guía práctica para priorizar medidas y pedir evidencias útiles.
Publicado y revisado el 27 de julio de 2026 por Unai Robledillo Sánchez.
NIS2 amplía los sectores y entidades sujetos a obligaciones de ciberseguridad en la Unión Europea. Que una pyme no esté directamente incluida no significa que pueda ignorarla: clientes regulados pueden trasladar requisitos a proveedores que acceden a sus datos o sistemas.
Primero confirma si la entidad está dentro del ámbito
La clasificación depende del sector, tipo de servicio, tamaño y posibles reglas especiales. NIS2 diferencia entidades esenciales e importantes y contempla sectores como energía, transporte, salud, infraestructuras digitales y determinados servicios digitales, entre otros.
La comprobación debe hacerse con la norma europea y la legislación española aplicable. A 27 de julio de 2026, la Ley de Coordinación y Gobernanza de la Ciberseguridad seguía en tramitación según la información oficial disponible; por eso no conviene presentar un resumen comercial como asesoramiento jurídico definitivo.
Las medidas deben responder al riesgo real
El trabajo útil empieza con activos, servicios críticos, dependencias y escenarios de incidente. A partir de ahí se priorizan accesos, copias, actualizaciones, continuidad, proveedores, cifrado, seguridad de comunicaciones y procedimientos de respuesta.
No todas las medidas tienen el mismo impacto. Activar MFA en accesos críticos, comprobar restauraciones de copias y retirar cuentas antiguas suele reducir más riesgo inmediato que acumular documentos sin implantación.
- Inventario de sistemas, datos, propietarios y proveedores.
- MFA, mínimo privilegio y revisión periódica de cuentas.
- Copias separadas y pruebas reales de restauración.
- Gestión de vulnerabilidades y actualizaciones.
- Plan de incidentes con funciones, contactos y evidencias.
- Continuidad del servicio y dependencias de terceros.
La dirección y los proveedores también forman parte
La ciberseguridad no puede quedar aislada en el departamento técnico. La dirección necesita conocer riesgos, aprobar prioridades y verificar que las medidas se aplican. Los contratos con proveedores deben aclarar accesos, notificación de incidentes, continuidad y devolución o eliminación de datos.
Un cuestionario por sí solo no demuestra seguridad. Conviene pedir evidencias proporcionales: configuraciones, informes, pruebas de restauración, revisiones de permisos o resultados de ejercicios.
Preparar la notificación antes del incidente
NIS2 establece un proceso de notificación por fases para incidentes significativos. La aplicación nacional concreta autoridades y procedimientos, pero la organización ya puede definir cómo detecta, escala, documenta y preserva información. Improvisarlo durante un ataque retrasa la respuesta y dificulta valorar el impacto.
Conclusión
Prepararse para NIS2 consiste en convertir riesgos en responsables, medidas y evidencias. Antes de afirmar que una empresa cumple, hay que confirmar su ámbito, revisar la norma española vigente y validar que los controles funcionan en la práctica.
Fuentes oficiales y lecturas de referencia
- EUR-Lex: Directiva (UE) 2022/2555 (NIS2)
- INCIBE-CERT: preguntas frecuentes sobre NIS2
- La Moncloa: estado de la ley española de coordinación y gobernanza
Contenido informativo. En materias normativas, el alcance y las obligaciones deben revisarse para cada entidad con la legislación vigente y asesoramiento especializado cuando corresponda.
