Qué es NIS2 y por qué la oyes nombrar ahora
NIS2 es una directiva europea de ciberseguridad: la Directiva (UE) 2022/2555, del 14 de diciembre de 2022. Sustituye a una norma anterior de 2016 y amplía mucho la lista de sectores y empresas que tienen que protegerse de una forma concreta y demostrable.
Entró en vigor en enero de 2023 y los Estados tenían hasta el 17 de octubre de 2024 para convertirla en ley nacional. España no llegó a tiempo, y sigue sin llegar: el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad se aprobó en Consejo de Ministros en enero de 2025 y a día de hoy no se ha publicado en el BOE. La Comisión Europea ha ido subiendo el tono y el 9 de julio de 2026 decidió llevar a España ante el Tribunal de Justicia de la UE —junto a Irlanda, Francia y Países Bajos— pidiendo multas por el retraso (nota de la Comisión Europea).
Traducido: la ley española va a llegar, y probablemente con prisa. Cuando lo haga, no habrá el margen de adaptación tranquilo que suele acompañar a una norma nueva, porque el retraso ya se ha consumido.
Fecha límite para transponer NIS2. Casi dos años después, sigue sin ley nacional.
La Comisión Europea lleva a España al Tribunal de Justicia por no haber transpuesto la directiva.
A quién obliga de verdad
Aquí está la parte que quizá te tranquilice, y la que viene después, que quizá no.
NIS2 divide a las empresas obligadas en dos grupos —"esenciales" e "importantes"— dentro de una lista cerrada de sectores: energía, transporte, banca, sanidad, agua, infraestructura digital, administración pública, fabricación de ciertos productos, servicios postales, gestión de residuos, alimentación y algunos más. Y, dentro de esos sectores, se aplica con carácter general a las empresas medianas y grandes: a partir de unos 50 empleados o 10 millones de euros de facturación.
Si tienes un despacho de tres personas, una consulta, una tienda o una asesoría pequeña, lo más probable es que no estés en esa lista. Las microempresas y las pequeñas quedan fuera salvo excepciones muy concretas: ser el único proveedor de un servicio esencial en el país, prestar servicios de confianza, o gestionar dominios o redes de comunicaciones.
Así que la respuesta corta a "¿me obliga NIS2?" es, para la mayoría de negocios pequeños, no.
La respuesta larga es que eso no te deja fuera del asunto.
El punto que te afecta: la cadena de suministro
NIS2 no se conforma con que la empresa obligada se proteja a sí misma. El artículo 21 de la directiva le exige también gestionar el riesgo que le entra por sus proveedores: tiene que evaluar la seguridad de las empresas que le prestan servicios e incluir en los contratos cláusulas sobre cómo se gestionan esos riesgos.
Dicho de otra forma: si le llevas la informática a una clínica mediana, si programas el software a medida de una empresa de transporte, si alojas o mantienes los sistemas de una administración, o si le gestionas las copias de seguridad a una empresa del sector energético, esa empresa está obligada por ley a mirarte con lupa. No porque desconfíe de ti, sino porque su norma se lo impone.
La idea en una frase: la seguridad de tu cliente llega hasta donde llega la tuya. Si tú eres el eslabón flojo, el problema acaba siendo suyo, y por eso te lo va a trasladar.
INCIBE lo resume así: "la ciberseguridad de una entidad es tan fuerte como el eslabón más débil de su cadena de suministro" (guía de INCIBE sobre la cadena de suministro). Tú puedes ser ese eslabón, y la empresa grande lo sabe.
Qué te van a empezar a pedir tus clientes
No hay una lista oficial para proveedores que no están regulados, porque la ley no te regula a ti directamente. Lo que hay es lo que las empresas obligadas necesitan para cumplir con su parte y documentarlo, y que te pedirán a ti para poder hacerlo. Esta tabla ordena quién es quién:
| Figura | Qué le exige NIS2 | Sanción máxima si incumple |
|---|---|---|
| Entidad esencial (gran empresa de un sector crítico) | Medidas de seguridad, notificar los incidentes en plazo y controlar a sus proveedores | 10 millones de euros o el 2 % de la facturación mundial |
| Entidad importante (mediana empresa de un sector crítico) | Lo mismo, con una supervisión menos intensa | 7 millones de euros o el 1,4 % de la facturación mundial |
| Tu negocio (si prestas servicios a las anteriores) | Nada por ley. Pero tu cliente tiene que evaluarte y dejarlo por escrito | Ninguna multa. El riesgo es quedarte fuera del contrato |
Lo que suelen pedir para esa evaluación es esto:
- Un cuestionario de seguridad: cómo guardas los datos, quién tiene acceso, qué haces con las copias.
- Cláusulas nuevas en el contrato: aviso rápido si tienes un incidente, compromiso de mantener ciertas medidas, derecho del cliente a comprobarlo.
- Pruebas de que haces lo que dices: registro de copias, control de quién entra a los sistemas, un procedimiento escrito para cuando algo falla.
Y lo que no te van a pedir, aunque a veces se venda así:
- Una certificación cara y obligatoria: no existe para tu caso.
- Montar un departamento de ciberseguridad: lo que se pide es orden, no plantilla.
- Cumplir NIS2 tú: no estás obligado. Tu cliente sí lo está, y necesita tu colaboración para conseguirlo.
Qué puedes tener listo sin contratar una consultoría
La mayor parte de lo que te van a preguntar es sentido común puesto por escrito. Si ya trabajas con orden, se trata de documentarlo; si no, es un buen momento para ponerlo.
- Copias de seguridad con método. Tres copias, en dos soportes, una fuera del local, y comprobadas de vez en cuando. Lo contamos paso a paso en la guía de la regla 3-2-1.
- Control de accesos. Saber quién puede entrar a qué, quitar las cuentas de quien ya no está y no compartir contraseñas.
- Un inventario de lo que hay. Qué equipos, qué programas y qué servicios de terceros usas. Sin esto no puedes proteger nada, porque no sabes qué tienes.
- Un plan para cuando algo falle. A quién se avisa, en qué orden y cómo se recupera. Una hoja es suficiente.
- Saber dónde están los datos. En qué servidor, en qué país y en manos de qué empresa. Es la pregunta que más cuesta responder y la que más te van a hacer.
Lo que NIS2 no es
Conviene quitar hierro donde toca. NIS2 no es una inspección que vaya a llamar a tu puerta: no te regula a ti. No es una multa que te vayan a poner: las sanciones son para las empresas obligadas, no para sus proveedores. Y no es un examen que se aprueba una vez: es una forma de trabajar que, montada una vez, se mantiene con poco esfuerzo.
Tampoco es una moda pasajera que puedas esperar a que se desinfle. La ley española va a llegar, y la exigencia sobre la cadena de suministro ya está en contratos reales —con ley española o sin ella— porque las filiales y los clientes de grupos europeos la aplican desde sus matrices.
Por qué esto tiene que ver con dónde guardas los datos
Hay una pregunta que aparece en casi todos los cuestionarios de seguridad y que es la más incómoda de responder: ¿dónde están exactamente los datos que manejas de mis clientes, y quién más puede acceder a ellos?
Si la respuesta es "en tres servicios en la nube distintos, de tres empresas distintas, con las condiciones que cada una tenga ese mes", la evaluación se complica. Cada proveedor que añades es una casilla más que tu cliente tiene que revisar, y un sitio más donde algo puede salir mal sin que tú te enteres a tiempo.
Si la respuesta es "en un servidor que está en mi oficina, al que solo accedo yo", la conversación es más corta. No porque tener las cosas en casa sea siempre más seguro —un servidor mal mantenido en un armario no lo es—, sino porque la cadena tiene menos eslabones y sabes de quién depende cada parte.
Ese es el fondo del asunto, con NIS2 y sin ella: cuantos menos intermediarios haya entre tú y la información de tus clientes, menos gente tiene que fiarse de menos empresas. Es la lógica con la que montamos los servidores de IA local y también la de los servicios de red y copias de seguridad. Si te ha llegado un cuestionario de un cliente y no sabes por dónde empezar, en las preguntas frecuentes hay más detalle sobre cómo trabajamos.