RegTech

NIS2 per a Empreses Catalanes: Obligacions, Terminis i Sancions 2025-2026

Equip IgeraSolutions
2 de juliol del 2026
11 min read
Empresa catalana implementant NIS2 ciberseguretat amb IgeraRegTech

NIS2 per a Empreses Catalanes: Obligacions, Terminis i Sancions 2025-2026

El 16 d'octubre de 2024 va marcar un punt d'inflexió en la ciberseguretat empresarial a Espanya. La Directiva NIS2 (UE 2022/2555) va entrar en vigor, establint un marc legal vinculant que afecta milers d'empreses catalanes. Si dirigeixes una empresa en sectors crítics i encara no has iniciat el procés de compliment, has de saber que els inspectors ja estan actius i les sancions poden arribar als 10 milions d'euros.

Catalunya, com a motor econòmic d'Espanya, concentra més de 12.000 empreses directament afectades per la NIS2. Des de les grans químiques de Tarragona fins als hospitals privats de Barcelona, passant per operadors logístics, empreses de telecomunicacions i entitats financeres, el ventall és ampli i les obligacions, concretes.

En aquest article t'expliquem tot el que necessites saber: qui ha de complir, quines són les 10 obligacions clau, com s'estructuren les sancions i com pots implementar un roadmap de 90 dies per estar en regla abans que arribi la primera inspecció.

AVÍS IMPORTANT

La NIS2 no és opcional. L'incompliment pot comportar sancions de fins a 10 milions d'euros o el 2% de la facturació mundial anual (el que sigui superior), a més de responsabilitat personal dels membres de la direcció. El termini per implementar les mesures tècniques i organitzatives va vèncer el 16 d'octubre de 2024.

Què és la Directiva NIS2 i Per Què Afecta les Empreses Catalanes?

La Directiva NIS2 (Network and Information Security 2) és el marc legal europeu que substitueix la NIS1 de 2016 i amplia significativament el seu abast. Aprovada pel Parlament Europeu i el Consell de la UE l'any 2022, estableix requisits mínims harmonitzats de ciberseguretat per a tots els estats membres.

A diferència de la seva predecessora, la NIS2 introdueix tres canvis fonamentals que expliquen per què tantes empreses catalanes s'han vist sorpreses:

  • Ampliació massiva del perímetre: De 200 empreses afectades a Espanya sota NIS1 es passa a més de 40.000 entitats obligades.
  • Responsabilitat directiva personal: L'article 20 estableix que els òrgans de govern (consells d'administració, CEOs, directors generals) poden ser declarats responsables personalment.
  • Sancions molt més elevades: Es quintupliquen respecte a NIS1, equiparant-se al RGPD en gravetat econòmica.

A Catalunya, la concentració industrial i tecnològica fa que l'impacte sigui especialment significatiu. El Parc Tecnològic del Vallès, el clúster químic de Tarragona, el hub de salut digital de Barcelona i els operadors portuaris de Barceloneta i Tarragona figuren entre els entorns empresarials amb major densitat d'empreses afectades.

Qui Ha de Complir la NIS2 a Catalunya? Entitats Essencials i Importants

La NIS2 classifica les empreses en dues categories amb obligacions i sancions diferenciades:

Categoria Criteris de Grandària Sanció Màxima Supervisió
Entitat Essencial +250 treballadors O +50M€ facturació I +43M€ balanç 10M€ o 2% facturació mundial Supervisió ex ante (proactiva)
Entitat Important +50 treballadors O +10M€ facturació 7M€ o 1,4% facturació mundial Supervisió ex post (reactiva)
Fora d'àmbit Menys de 50 treballadors I menys de 10M€ N/A (recomanat voluntari) Cap (excepte infraestructures crítiques)

Però la grandària no és l'únic criteri. L'empresa ha d'operar en un sector considerat crític o altament crític per la directiva. I aquí és on Catalunya destaca especialment.

Sectors Crítics a Catalunya: Qui Entra a la NIS2

La NIS2 defineix dos annexos de sectors. L'Annex I inclou sectors altament crítics i l'Annex II, sectors crítics. A Catalunya, la distribució empresarial fa que ambdós annexos tinguin una presència molt significativa:

ANNEX I — Sectors Altament Crítics (major supervisió)
  • Energia: Productors, distribuïdors i comercialitzadors d'electricitat, gas, hidrogen i petroli. Empreses com les del clúster energètic de l'àrea metropolitana.
  • Transport: Aeroports, ports (Barcelona i Tarragona), operadors ferroviaris, empreses de transport per carretera +500 vehicles.
  • Banca i infraestructura de mercats financers: Entitats de crèdit, borses, proveïdors de serveis de pagament.
  • Sanitat: Hospitals, clíniques privades, laboratoris de diagnòstic, fabricants de dispositius mèdics crítics.
  • Aigua potable i aigües residuals: Operadors de subministrament i tractament.
  • Infraestructura digital: Operadors de telecomunicacions, proveïdors de DNS, registres de noms de domini, centres de dades, serveis cloud.
  • Gestió de serveis TIC B2B: Proveïdors de serveis gestionats (MSPs) i de seguretat gestionada (MSSPs).
  • Administracions públiques: Govern de Catalunya, ajuntaments de més de 30.000 habitants, organismes autònoms.
  • Espai: Operadors d'infraestructures espacials a terra.
ANNEX II — Sectors Crítics (supervisió estàndard)
  • Serveis postals i de missatgeria: Operadors logístics de darrera milla.
  • Gestió de residus: Empreses de tractament i reciclatge a escala industrial.
  • Química: Fabricants i distribuïdors de substàncies perilloses. El clúster petroquímic de Tarragona és especialment rellevant aquí.
  • Alimentació: Productors i distribuïdors d'aliments a gran escala (sector agroalimentari del Maresme, Lleida i el Penedès).
  • Manufactura: Fabricants de dispositius mèdics, equips electrònics, maquinària, vehicles de motor.
  • Proveïdors digitals: Plataformes de comerç electrònic, motors de cerca, xarxes socials +45M usuaris UE.
  • Recerca: Organismes de recerca amb accés a informació sensible o infraestructures crítiques.

Les 10 Obligacions Concretes de la NIS2 per a Empreses Catalanes

La directiva no deixa marge d'interpretació: les empreses han d'implementar mesures tècniques, operatives i organitzatives proporcionals al risc. Aquestes són les 10 obligacions principals:

1. Registre Obligatori a l'INCIBE i les Autoritats Competents

Totes les entitats essencials i importants han de registrar-se al sistema establert per l'autoritat competent nacional. A Espanya, l'INCIBE (Institut Nacional de Ciberseguretat) és l'organisme de referència per a empreses privades. El registre inclou informació sobre la naturalesa de l'entitat, els serveis prestats, els contactes de seguretat i els sistemes crítiques operats.

2. Política de Ciberseguretat Aprovada per la Direcció

L'article 20 de la NIS2 és explícit: els òrgans de govern han d'aprovar les mesures de gestió del risc de ciberseguretat i supervisar la seva aplicació. Això significa que el consell d'administració ha de debatre i aprovar formalment la política de ciberseguretat, i els membres de la direcció han de rebre formació específica periòdica sobre riscos de ciberseguretat.

3. Anàlisi i Gestió de Riscos

Les empreses han d'implementar un procés formal i documentat d'identificació, avaluació i tractament de riscos de ciberseguretat. Això inclou un inventari d'actius digitals, una anàlisi d'amenaces i vulnerabilitats, i un pla de tractament amb mesures de mitigació prioritzades.

4. Notificació d'Incidents en 24h/72h/30 Dies

La NIS2 estableix un sistema escalonat de notificació d'incidents significatius:

  • 24 hores: Notificació preliminar a l'autoritat competent (alerta primerenca sobre l'incident).
  • 72 hores: Notificació oficial amb avaluació de l'incident, primer impacte i indicadors de compromís.
  • 30 dies: Informe final amb anàlisi completa, mesures adoptades i lliçons apreses.

Un incident és significatiu si causa o pot causar greus pertorbacions operatives, pèrdues financeres importants o afectació a tercers. La subnotificació és sancionada igual que l'incident en si.

5. Autenticació Multi-Factor (MFA) i Control d'Accés

L'accés a tots els sistemes crítics ha d'estar protegit per MFA o, com a mínim, autenticació de dos factors. Això inclou accés remot (VPN, RDP), panells d'administració, sistemes OT/ICS en entorns industrials i qualsevol sistema amb accés a dades de clients o operacions crítiques.

6. Encriptació de Dades en Trànsit i en Repòs

Totes les comunicacions que continguin informació sensible o dades operatives crítiques han d'estar encriptades amb protocols actualitzats (TLS 1.3, AES-256 o equivalent). L'emmagatzematge de dades crítiques ha d'aplicar encriptació en repòs, especialment en entorns cloud i dispositius mòbils.

7. Gestió de la Cadena de Subministrament Digital

Un dels aspectes més nous i exigents de la NIS2: les empreses han de gestionar els riscos de ciberseguretat dels seus proveïdors i subcontractistes digitals. Això implica avaluació de seguretat en processos de contractació, clàusules de ciberseguretat als contractes, auditories periòdiques de proveïdors crítics i plans de contingència per fallades de tercers.

8. Continuïtat de Negoci i Gestió de Crisis

Les entitats han de tenir plans de continuïtat de negoci (BCP) i de recuperació davant desastres (DRP) documentats, provats i actualitzats. Inclouen procediments de gestió de crisis, gestió de còpies de seguretat, i protocols de comunicació interna i externa durant incidents. Els plans han de ser provats com a mínim anualment.

9. Auditories i Avaluacions de Seguretat Periòdiques

Les entitats essencials estan subjectes a auditories de seguretat regulars (com a mínim bienals) per part d'auditories acreditades o autoritats competents. Les entitats importants han de realitzar autoavaluacions documentades i mantenir evidències del seu estat de compliment. Les proves de penetració (pentests) sobre sistemes crítics es recomanen anualment.

10. Higiene Bàsica de Ciberseguretat i Formació

La NIS2 exigeix un programa de conscienciació i formació en ciberseguretat per a tot el personal, no només per a l'equip de TI. Incloent actualització regular de sistemes i pegats de seguretat, gestió de vulnerabilitats, polítiques d'ús acceptable, procediments de resposta a phishing i incidents bàsics, i formació específica per a rols amb accés privilegiat.

Sancions: Fins On Pot Arribar la Penalització

El règim sancionador de la NIS2 és substancialment més sever que el de NIS1 i equiparable al RGPD. Les autoritats nacionals disposen d'un ampli ventall de mesures coercitives:

SANCIONS ECONÒMIQUES MÀXIMES
  • Entitats Essencials: Fins a 10.000.000 € o el 2% de la facturació mundial anual total (el que sigui major).
  • Entitats Importants: Fins a 7.000.000 € o l'1,4% de la facturació mundial anual total (el que sigui major).
  • Sancions no econòmiques: Suspensió temporal de la certificació o autorització, prohibició temporal d'exercir funcions directives, publicació pública de l'incompliment (name and shame).

Responsabilitat Personal de la Direcció (Article 20)

L'article 20 de la NIS2 és una novetat radical en la legislació de ciberseguretat europea. Estableix que les persones físiques membres dels òrgans de govern poden ser declarades responsables personalment de l'incompliment si s'acredita negligència en la supervisió de les mesures de ciberseguretat.

En termes pràctics, això significa que:

  • Un CEO o Director General pot ser suspès temporalment de les seves funcions directives.
  • Els membres del consell d'administració que no hagin aprovat ni supervisat les polítiques de ciberseguretat incorren en responsabilitat personal.
  • La responsabilitat no és transferible al CISO o al departament de TI si la direcció no ha complert el seu deure de diligència.
COM ES DETERMINA LA SANCIÓ

Les autoritats competents avaluen: la gravetat i durada de l'incompliment, si l'incompliment va ser intencionat o negligent, els danys causats a tercers, si l'empresa va cooperar amb les autoritats, si s'havien adoptat mesures de mitigació prèvies, i l'historial de compliment anterior de l'entitat.

Cas Real Fictici: Grup Químic Tarragona SA i la NIS2

Grup Químic Tarragona SA és un fabricant i distribuïdor de productes químics intermedis amb seu al Polígon Petroquímic de Tarragona. Amb 380 treballadors i una facturació de 72 milions d'euros anuals, entra clarament en la categoria d'entitat essencial (sector químic, Annex I) sota la NIS2.

A finals de 2024, el seu Director General va rebre una notificació de l'autoritat competent recordant-li les obligacions de registre i compliment. La seva empresa no tenia ni un inventari d'actius digitals actualitzat, ni un pla de gestió d'incidents, ni MFA als sistemes de control industrial (SCADA).

La seva resposta? Implementar IgeraRegTech, la plataforma de compliment normatiu automatitzat que permet a empreses com la seva fer un gap analysis NIS2 en menys de 48 hores.

El procés va ser el següent:

  1. Setmana 1: Gap analysis automatitzat NIS2 via IgeraRegTech. Resultat: 23 gaps identificats, classificats per criticitat (alta/mitjana/baixa). Exposició sancionadora estimada: 1,44M€.
  2. Setmana 2-4: Implementació de les 7 mesures crítiques: registre INCIBE, MFA a tots els sistemes, inventari d'actius, política de ciberseguretat aprovada per consell d'administració.
  3. Mes 2: Formació de tot el personal (160 hores total), implementació del sistema de notificació d'incidents, auditoria de proveïdors TIC principals.
  4. Mes 3: Pla de continuïtat de negoci, test de resposta a incidents, documentació completa del compliment, revisió legal per advocats especialitzats en NIS2.

Resultat: Grup Químic Tarragona SA va passar d'un estat de compliment del 18% al 91% en 90 dies, amb una inversió de 45.000€, molt per sota del risc sancionador de 1,44M€. La plataforma IgeraRegTech els genera automàticament els informes de compliment i monitora l'evolució de les obligacions regulatòries en temps real.

Roadmap de 90 Dies per Complir la NIS2

Basant-nos en l'experiència d'implementació en desenes d'empreses catalanes, aquest és el roadmap pràctic per assolir un nivell de compliment acceptable en 90 dies:

Mes 1: Fonamentació i Diagnosi

✅ Gap analysis NIS2 complet (intern o amb eina especialitzada)

✅ Inventari d'actius digitals i classificació per criticitat

✅ Registre a l'INCIBE i autoritats competents sectorials

✅ Aprovació de la política de ciberseguretat pel consell d'administració

✅ Designació del responsable de seguretat (CISO o equivalent)

✅ Implementació de MFA als sistemes crítics

✅ Revisió i actualització de tots els sistemes i pegats de seguretat pendents

Mes 2: Operativització

✅ Implementació del sistema de detecció i resposta a incidents

✅ Configuració dels canals de notificació (24h/72h/30 dies)

✅ Programa de formació per a tot el personal (mínim 2h per empleat)

✅ Revisió de contractes amb proveïdors TIC: clàusules NIS2

✅ Implementació d'encriptació en trànsit i en repòs als sistemes crítics

✅ Creació del registre d'incidents i del procediment de gestió

Mes 3: Consolidació i Documentació

✅ Pla de continuïtat de negoci (BCP) documentat i aprovat

✅ Pla de recuperació davant desastres (DRP) amb RPO i RTO definits

✅ Simulacre de resposta a incidents (taula de crisi)

✅ Auditoria interna de l'estat de compliment NIS2

✅ Revisió legal per advocats especialitzats en ciberseguretat

✅ Implementació del sistema de monitoratge continu i alertes

✅ Preparació del dossier de compliment per a possibles inspeccions

Preguntes Freqüents sobre NIS2 per a Empreses Catalanes

1. Si la meva empresa és petita però presta serveis a una entitat essencial, estic obligat?

No directament com a entitat obligada, però sí indirectament. Les entitats essencials i importants estan obligades a gestionar el risc de la seva cadena de subministrament, el que significa que et demanaran garanties de seguretat, auditories i clàusules contractuals. Si no complies, pots perdre el contracte. A més, si superes els 50 treballadors o els 10M€ de facturació, ja ets entitat important independentment del teu client.

2. Quan comencen les inspeccions a Espanya?

L'autoritat competent (a Espanya, el DSNS — Departament de Seguretat Nacional — i l'INCIBE per al sector privat) ja pot iniciar supervisió des del 16 d'octubre de 2024. Les primeres inspeccions sistemàtiques s'esperen al llarg de 2025, amb especial atenció als sectors d'energia, transport i salut. Les entitats essencials estan subjectes a supervisió proactiva (ex ante), el que significa que no cal esperar un incident per ser inspeccionat.

3. La NIS2 i el RGPD es solapen? He de complir les dues?

Sí, però no de manera redundant. La NIS2 es centra en la seguretat de xarxes i sistemes d'informació (disponibilitat, integritat, resiliència), mentre que el RGPD es centra en la protecció de dades personals (privacitat, drets dels afectats). Comparteixen algunes mesures tècniques (encriptació, gestió d'incidents), però els objectius i les autoritats supervisores són diferents. Un incident de ciberseguretat que afecti dades personals pot generar obligacions de notificació sota ambdues normatives simultàniament.

4. Quant costa aproximadament implementar el compliment NIS2?

Depèn molt de l'estat de partida de l'empresa. Una entitat amb poca maduresa en ciberseguretat pot necessitar entre 50.000€ i 200.000€ en inversions (eines, formació, assessoria, infraestructura). Una empresa que ja tenia bones pràctiques (ISO 27001, SOC 2) pot assolir el compliment amb 15.000-40.000€ addicionals. En tots els casos, el cost del compliment és molt inferior al cost de les sancions potencials i, especialment, al cost d'un incident de ciberseguretat greu (mitjana: 4,45 milions de dòlars per breach global).

5. Existeix una certificació oficial de compliment NIS2?

La NIS2 no estableix una certificació única obligatòria, però preveu que els estats membres puguin promoure l'ús de certificacions europees de ciberseguretat (EUCC, EUCS) com a mecanisme de demostració de compliment. A Espanya, es considera que una certificació ISO/IEC 27001 vigent cobreix una part significativa dels requisits NIS2, però no és suficient per si sola. La documentació del compliment, el registre d'incidents i les evidències de les mesures implementades són imprescindibles independentment de qualsevol certificació.

IgeraRegTech: Compliment NIS2 Automatitzat per a Empreses Catalanes

IgeraRegTech és la plataforma de gestió de compliment normatiu dissenyada específicament per a empreses que operen en sectors regulats a Catalunya i Espanya. Integra la normativa NIS2 amb altres marcs regulatoris (RGPD, DORA per al sector financer, sectorials) en una única plataforma de gestió.

Les principals funcionalitats per a NIS2 inclouen:

  • Gap analysis automatitzat: Qüestionari estructurat que avalua l'estat de compliment NIS2 en menys de 48 hores i genera un informe prioritzat per criticitat.
  • Gestió d'incidents integrada: Sistema de registro, classificació i notificació d'incidents que automatitza els terminis de 24h/72h/30 dies.
  • Monitoratge continu: Dashboard en temps real de l'estat de compliment amb alertes automàtiques quan es detecten desviacions o nous requisits normatius.
  • Gestió de proveïdors: Mòdul d'avaluació de risc de la cadena de subministrament digital, amb plantilles de qüestionari per a proveïdors i seguiment de les seves respostes.
  • Documentació automatitzada: Generació automàtica dels informes de compliment, polítiques i procediments necessaris per a inspeccions.

Comença el teu Gap Analysis NIS2 avui

Descobreix en 48 hores quin és l'estat de compliment NIS2 de la teva empresa i quines accions prioritzar per reduir el risc sancionador.

Sol·licita una Demo Gratuïta

Conclusions: La NIS2 és una Realitat, No un Avís

La Directiva NIS2 ha deixat de ser una normativa de futur per convertir-se en una obligació legal vigent. Les empreses catalanes que operen en sectors crítics i superen els llindars de grandària establerts han de tenir implementades les mesures de gestió del risc de ciberseguretat des del 16 d'octubre de 2024.

El missatge per als directius és clar: la NIS2 no és un problema exclusiu del departament de TI. L'article 20 estableix responsabilitat personal dels òrgans de govern, el que significa que el consell d'administració ha de supervisar activament el compliment i rebre formació específica sobre riscos de ciberseguretat.

Per a les empreses que encara no han iniciat el procés, el temps és un factor crític. Un roadmap de 90 dies ben executat permet assolir un nivell de compliment suficient per reduir dràsticament el risc sancionador. L'alternativa, esperar una inspecció o un incident per actuar, pot costar molt més que la inversió en compliment.

Catalunya té totes les capacitats per liderar el compliment NIS2 al mercat espanyol. El teixit empresarial, la tradició industrial i la concentració de talent tecnològic fan de la nostra comunitat un entorn idoni per implementar amb èxit els nous estàndards de ciberseguretat europeus. La pregunta no és si complir, sinó quan i com.

#NIS2 empreses catalanes#NIS2 Catalunya obligacions#directiva NIS2 Espanya#NIS2 sancions empreses#ciberseguretat NIS2 Catalunya

COMPARTIR

Comparte el conocimiento con tu red