Saltar al contenido principal
Todos los recursos

Ciberseguridad

NIS2 para empresas: qué revisar sin convertir el cumplimiento en una lista ciega

Revisa el alcance de NIS2, los riesgos, los incidentes y los proveedores con una guía práctica para priorizar medidas y pedir evidencias útiles.

Publicado el 27 de julio de 2026 · Revisado el 12 de agosto de 2026 por Unai Robledillo Sánchez.

Empresa y proveedores conectados mediante controles de ciberseguridad, continuidad y gestión de incidentes.

NIS2 amplía los sectores y entidades sujetos a obligaciones de ciberseguridad en la Unión Europea. Que una pyme no esté directamente incluida no significa que pueda ignorarla: clientes regulados pueden trasladar requisitos a proveedores que acceden a sus datos o sistemas.

Primero confirma si la entidad está dentro del ámbito

La clasificación depende del sector, tipo de servicio, tamaño y posibles reglas especiales. NIS2 diferencia entidades esenciales e importantes y contempla sectores como energía, transporte, salud, infraestructuras digitales y determinados servicios digitales, entre otros.

La comprobación debe hacerse con la norma europea y con la legislación española vigente en la fecha del análisis. La transposición nacional ha seguido su propia tramitación, por lo que debe consultarse el BOE y no presentar un resumen comercial como asesoramiento jurídico definitivo.

Fuentes de esta sección: EUR-Lex: Directiva (UE) 2022/2555 (NIS2) · BOE: Código de Derecho de la Ciberseguridad actualizado

Las medidas deben responder al riesgo real

El trabajo útil empieza con activos, servicios críticos, dependencias y escenarios de incidente. A partir de ahí se priorizan accesos, copias, actualizaciones, continuidad, proveedores, cifrado, seguridad de comunicaciones y procedimientos de respuesta.

No todas las medidas tienen el mismo impacto. Activar MFA en accesos críticos, comprobar restauraciones de copias y retirar cuentas antiguas suele reducir más riesgo inmediato que acumular documentos sin implantación.

  • Inventario de sistemas, datos, propietarios y proveedores.
  • MFA, mínimo privilegio y revisión periódica de cuentas.
  • Copias separadas y pruebas reales de restauración.
  • Gestión de vulnerabilidades y actualizaciones.
  • Plan de incidentes con funciones, contactos y evidencias.
  • Continuidad del servicio y dependencias de terceros.

Fuentes de esta sección: EUR-Lex: Directiva (UE) 2022/2555 (NIS2) · INCIBE-CERT: preguntas frecuentes sobre NIS2

La dirección y los proveedores también forman parte

La ciberseguridad no puede quedar aislada en el departamento técnico. La dirección necesita conocer riesgos, aprobar prioridades y verificar que las medidas se aplican. Los contratos con proveedores deben aclarar accesos, notificación de incidentes, continuidad y devolución o eliminación de datos.

Un cuestionario por sí solo no demuestra seguridad. Conviene pedir evidencias proporcionales: configuraciones, informes, pruebas de restauración, revisiones de permisos o resultados de ejercicios.

Fuentes de esta sección: EUR-Lex: Directiva (UE) 2022/2555 (NIS2)

Preparar la notificación antes del incidente

NIS2 establece un proceso de notificación por fases para incidentes significativos. La aplicación nacional concreta autoridades y procedimientos, pero la organización ya puede definir cómo detecta, escala, documenta y preserva información. Improvisarlo durante un ataque retrasa la respuesta y dificulta valorar el impacto.

Fuentes de esta sección: EUR-Lex: Directiva (UE) 2022/2555 (NIS2) · INCIBE-CERT: preguntas frecuentes sobre NIS2

Conclusión

Prepararse para NIS2 consiste en convertir riesgos en responsables, medidas y evidencias. Antes de afirmar que una empresa cumple, hay que confirmar su ámbito, revisar la norma española vigente y validar que los controles funcionan en la práctica.

Fuentes oficiales y lecturas de referencia

Contenido informativo. Las obligaciones deben revisarse para cada entidad con la legislación vigente y asesoramiento especializado cuando corresponda.

Cookies en Cyviax

Si aceptas, Plausible medirá visitas y conversiones de forma agregada, sin publicidad ni perfiles personales.

Ver política de cookies