Si tu empresa tiene más de 50 empleados o factura más de 10 millones de euros y opera en un sector "esencial o importante", la directiva NIS2 te aplica desde ya. Y a diferencia del RGPD — donde la sanción llegaba después de la denuncia — aquí el regulador puede pedirte evidencias de forma proactiva.
En Legitec llevamos meses acompañando empresas en su adecuación, y el patrón se repite: la mayoría descubre que está dentro del ámbito de aplicación mucho más tarde de lo que debería. Esta guía resume lo esencial para que no te pase.
¿Está mi empresa dentro del ámbito?
La directiva distingue entre entidades esenciales e importantes. La diferencia práctica está en el régimen de supervisión y en el techo de las sanciones, pero las obligaciones técnicas son casi idénticas:
| Categoría | Sectores | Multa máxima |
|---|---|---|
| Esenciales | Energía, transporte, banca, sanidad, agua, infraestructura digital, administración pública, espacio | 10 M€ o 2% de la facturación global |
| Importantes | Servicios postales, gestión de residuos, química, alimentación, fabricación de productos críticos, servicios digitales, investigación | 7 M€ o 1,4% de la facturación global |
Ojo al detalle que casi todo el mundo pasa por alto: la cadena de suministro. Aunque tu empresa no esté listada, si eres proveedor relevante de una entidad esencial, tu cliente te va a exigir contractualmente medidas equivalentes. NIS2 se contagia hacia abajo.
Las cinco obligaciones que importan
- Análisis de riesgos documentado y políticas de seguridad aprobadas — y firmadas — por la dirección.
- Formación obligatoria en ciberseguridad para toda la plantilla, incluida la alta dirección.
- Gestión de incidentes con alerta temprana a la autoridad en menos de 24 horas y notificación completa en 72. El incidente que más veces pone ese reloj en marcha es un ransomware.
- Seguridad en la cadena de suministro: debes evaluar y vigilar a tus proveedores críticos.
- Evidencias auditables de todo lo anterior. Si no está documentado, a efectos del regulador no existe.
La novedad que cambia las reglas: responsabilidad personal
Esta es la frase que más despierta a los comités de dirección cuando la explicamos en una sesión ejecutiva:
Los Estados miembros velarán por que los órganos de dirección puedan ser considerados responsables del incumplimiento de las medidas de gestión de riesgos de ciberseguridad.
— Directiva (UE) 2022/2555, artículo 20
Traducción: la ciberseguridad deja de ser "un tema de IT" por mandato legal. La dirección tiene que entender el riesgo, aprobar las medidas y poder demostrar que se ha formado. Por eso nuestros itinerarios incluyen un módulo ejecutivo específico de 20 minutos.
El error más común que estamos viendo
Empresas que compran tecnología y olvidan a las personas. NIS2 menciona explícitamente la "ciberhigiene y la formación" como medida obligatoria (artículo 21.2.g). Un firewall no te sirve de evidencia de que tu plantilla sabe identificar un correo malicioso; un registro de formación con resultados de simulaciones, sí.
Antes de invertir un euro más en tecnología, lanza una campaña de phishing simulada. Es la forma más rápida y barata de obtener tu métrica de riesgo humano real — y esa cifra inicial será la base de la evidencia de mejora continua que te pedirá el auditor.
Hoja de ruta realista: 90 días
Días 1–30 · Diagnóstico
Confirma tu ámbito de aplicación (en la duda, asume que sí), inventaría activos y proveedores críticos, y lanza la primera simulación de phishing para medir el punto de partida.
Días 31–60 · Medidas
Aprueba las políticas en comité de dirección, define el procedimiento de notificación de incidentes en 24/72 horas y activa el plan de formación continua para toda la plantilla.
Días 61–90 · Evidencias
Documenta todo lo anterior, programa la segunda simulación para demostrar mejora y prepara el expediente de adecuación. A partir de aquí, el sistema se mantiene solo: formación mensual, simulaciones trimestrales, informes automáticos.
Las multas impresionan, pero el coste real de no hacer nada no es la sanción: es el incidente que la formación habría evitado. Si quieres saber en qué punto está tu empresa, el diagnóstico inicial con campaña de phishing incluida es gratuito.