Saltar al contenido principal
Todos los recursos

Ciberseguridad · 8 min

NIS2 para empresas: qué revisar sin convertir el cumplimiento en una lista ciega

Revisa el alcance de NIS2, los riesgos, los incidentes y los proveedores con una guía práctica para priorizar medidas y pedir evidencias útiles.

Publicado y revisado el 27 de julio de 2026 por Unai Robledillo Sánchez.

NIS2 amplía los sectores y entidades sujetos a obligaciones de ciberseguridad en la Unión Europea. Que una pyme no esté directamente incluida no significa que pueda ignorarla: clientes regulados pueden trasladar requisitos a proveedores que acceden a sus datos o sistemas.

Primero confirma si la entidad está dentro del ámbito

La clasificación depende del sector, tipo de servicio, tamaño y posibles reglas especiales. NIS2 diferencia entidades esenciales e importantes y contempla sectores como energía, transporte, salud, infraestructuras digitales y determinados servicios digitales, entre otros.

La comprobación debe hacerse con la norma europea y la legislación española aplicable. A 27 de julio de 2026, la Ley de Coordinación y Gobernanza de la Ciberseguridad seguía en tramitación según la información oficial disponible; por eso no conviene presentar un resumen comercial como asesoramiento jurídico definitivo.

Las medidas deben responder al riesgo real

El trabajo útil empieza con activos, servicios críticos, dependencias y escenarios de incidente. A partir de ahí se priorizan accesos, copias, actualizaciones, continuidad, proveedores, cifrado, seguridad de comunicaciones y procedimientos de respuesta.

No todas las medidas tienen el mismo impacto. Activar MFA en accesos críticos, comprobar restauraciones de copias y retirar cuentas antiguas suele reducir más riesgo inmediato que acumular documentos sin implantación.

  • Inventario de sistemas, datos, propietarios y proveedores.
  • MFA, mínimo privilegio y revisión periódica de cuentas.
  • Copias separadas y pruebas reales de restauración.
  • Gestión de vulnerabilidades y actualizaciones.
  • Plan de incidentes con funciones, contactos y evidencias.
  • Continuidad del servicio y dependencias de terceros.

La dirección y los proveedores también forman parte

La ciberseguridad no puede quedar aislada en el departamento técnico. La dirección necesita conocer riesgos, aprobar prioridades y verificar que las medidas se aplican. Los contratos con proveedores deben aclarar accesos, notificación de incidentes, continuidad y devolución o eliminación de datos.

Un cuestionario por sí solo no demuestra seguridad. Conviene pedir evidencias proporcionales: configuraciones, informes, pruebas de restauración, revisiones de permisos o resultados de ejercicios.

Preparar la notificación antes del incidente

NIS2 establece un proceso de notificación por fases para incidentes significativos. La aplicación nacional concreta autoridades y procedimientos, pero la organización ya puede definir cómo detecta, escala, documenta y preserva información. Improvisarlo durante un ataque retrasa la respuesta y dificulta valorar el impacto.

Conclusión

Prepararse para NIS2 consiste en convertir riesgos en responsables, medidas y evidencias. Antes de afirmar que una empresa cumple, hay que confirmar su ámbito, revisar la norma española vigente y validar que los controles funcionan en la práctica.

Fuentes oficiales y lecturas de referencia

Contenido informativo. En materias normativas, el alcance y las obligaciones deben revisarse para cada entidad con la legislación vigente y asesoramiento especializado cuando corresponda.

Reserva una primera reunión gratuita.

En 20–30 minutos conocemos tu proceso, detectamos oportunidades y te explicamos qué tendría sentido automatizar. Si continuamos, preparamos alcance, fases y presupuesto.

Reservar una reunión (se abre en una pestaña nueva)