NIS2 ya es obligatoria: qué tiene que hacer tu pyme antes de octubre

La directiva europea de ciberseguridad afecta a más de 100.000 empresas españolas. Te explicamos sin jerga quién está obligado, qué exige exactamente y por dónde empezar sin volverte loco.

Persona firmando documentos con un bolígrafo sobre la mesa de una oficina

Si tu empresa tiene más de 50 empleados o factura más de 10 millones de euros y opera en un sector "esencial o importante", la directiva NIS2 te aplica desde ya. Y a diferencia del RGPD — donde la sanción llegaba después de la denuncia — aquí el regulador puede pedirte evidencias de forma proactiva.

En Legitec llevamos meses acompañando empresas en su adecuación, y el patrón se repite: la mayoría descubre que está dentro del ámbito de aplicación mucho más tarde de lo que debería. Esta guía resume lo esencial para que no te pase.

¿Está mi empresa dentro del ámbito?

La directiva distingue entre entidades esenciales e importantes. La diferencia práctica está en el régimen de supervisión y en el techo de las sanciones, pero las obligaciones técnicas son casi idénticas:

CategoríaSectoresMulta máxima
EsencialesEnergía, transporte, banca, sanidad, agua, infraestructura digital, administración pública, espacio10 M€ o 2% de la facturación global
ImportantesServicios postales, gestión de residuos, química, alimentación, fabricación de productos críticos, servicios digitales, investigación7 M€ o 1,4% de la facturación global

Ojo al detalle que casi todo el mundo pasa por alto: la cadena de suministro. Aunque tu empresa no esté listada, si eres proveedor relevante de una entidad esencial, tu cliente te va a exigir contractualmente medidas equivalentes. NIS2 se contagia hacia abajo.

Las cinco obligaciones que importan

  • Análisis de riesgos documentado y políticas de seguridad aprobadas — y firmadas — por la dirección.
  • Formación obligatoria en ciberseguridad para toda la plantilla, incluida la alta dirección.
  • Gestión de incidentes con alerta temprana a la autoridad en menos de 24 horas y notificación completa en 72. El incidente que más veces pone ese reloj en marcha es un ransomware.
  • Seguridad en la cadena de suministro: debes evaluar y vigilar a tus proveedores críticos.
  • Evidencias auditables de todo lo anterior. Si no está documentado, a efectos del regulador no existe.
Reunión de un comité de dirección
El artículo 20 de NIS2 hace responsable directa a la dirección: los órganos de gobierno deben aprobar las medidas, supervisarlas y formarse en ciberseguridad.

La novedad que cambia las reglas: responsabilidad personal

Esta es la frase que más despierta a los comités de dirección cuando la explicamos en una sesión ejecutiva:

Los Estados miembros velarán por que los órganos de dirección puedan ser considerados responsables del incumplimiento de las medidas de gestión de riesgos de ciberseguridad.

— Directiva (UE) 2022/2555, artículo 20

Traducción: la ciberseguridad deja de ser "un tema de IT" por mandato legal. La dirección tiene que entender el riesgo, aprobar las medidas y poder demostrar que se ha formado. Por eso nuestros itinerarios incluyen un módulo ejecutivo específico de 20 minutos.

El error más común que estamos viendo

Empresas que compran tecnología y olvidan a las personas. NIS2 menciona explícitamente la "ciberhigiene y la formación" como medida obligatoria (artículo 21.2.g). Un firewall no te sirve de evidencia de que tu plantilla sabe identificar un correo malicioso; un registro de formación con resultados de simulaciones, sí.

Recomendación LegiLearn

Antes de invertir un euro más en tecnología, lanza una campaña de phishing simulada. Es la forma más rápida y barata de obtener tu métrica de riesgo humano real — y esa cifra inicial será la base de la evidencia de mejora continua que te pedirá el auditor.

Hoja de ruta realista: 90 días

Días 1–30 · Diagnóstico

Confirma tu ámbito de aplicación (en la duda, asume que sí), inventaría activos y proveedores críticos, y lanza la primera simulación de phishing para medir el punto de partida.

Días 31–60 · Medidas

Aprueba las políticas en comité de dirección, define el procedimiento de notificación de incidentes en 24/72 horas y activa el plan de formación continua para toda la plantilla.

Días 61–90 · Evidencias

Documenta todo lo anterior, programa la segunda simulación para demostrar mejora y prepara el expediente de adecuación. A partir de aquí, el sistema se mantiene solo: formación mensual, simulaciones trimestrales, informes automáticos.


Las multas impresionan, pero el coste real de no hacer nada no es la sanción: es el incidente que la formación habría evitado. Si quieres saber en qué punto está tu empresa, el diagnóstico inicial con campaña de phishing incluida es gratuito.

Seguir leyendo

Otros artículos del blog.

Ver todos

Pon a prueba a tu equipo esta semana.

Una campaña de phishing real, gratis y sin compromiso, con su informe de resultados.

Primera campaña gratis