Directiva NIS2: Obligacions de Ciberseguretat per a Empreses Mitjanes a Espanya 2026
Si la teva empresa té més de 50 empleats o factura més de 10 milions d'euros i opera en algun dels 18 sectors coberts per NIS2, tens obligacions legals de ciberseguretat que van entrar en vigor a Espanya el gener de 2025. Aquesta guia explica exactament què t'exigeix la directiva, quines sancions s'apliquen i com documentar el compliment sense col·lapsar el teu equip de TI — amb l'ajuda pràctica d'IgeraLegal.
DIRECTIVA NIS2: La Directiva (UE) 2022/2555, coneguda com a NIS2, substitueix la NIS1 del 2016. Transposada a Espanya mitjançant Reial Decret-llei que modifica la Llei 8/2011, NIS2 obliga a implementar 10 mesures mínimes de ciberseguretat, notificar incidents significatius en 24 hores i fa personalment responsable la direcció del compliment. Afecta més de 5.000 noves empreses a Espanya que no estaven cobertes per NIS1.
5.000+
"Noves empreses obligades a Espanya per NIS2 que no ho estaven per NIS1 — especialment en fabricació crítica, telecomunicacions, serveis TIC B2B i gestió de residus. La majoria encara no ha iniciat el procés de compliment."
— Estimació INCIBE, Informe de Ciberseguretat Nacional 2025
A quines empreses afecta NIS2 a Espanya?
NIS2 distingeix dues categories d'entitats, amb llindars i sancions diferents:
Entitats essencials (Annex I): Energia (electricitat, gas, petroli, calefacció), transport (aeri, ferroviari, marítim, per carretera), banca, infraestructures de mercats financers, sanitat, aigua potable, aigües residuals i infraestructura digital (IXPs, DNS, TLD, centres de dades al núvol, xarxes de comunicacions). També les Administracions Públiques.
Entitats importants (Annex II): Serveis postals i de missatgeria, gestió de residus, fabricació i distribució de productes químics, producció i distribució d'aliments, fabricació crítica (dispositius mèdics, equips elèctrics, maquinària, vehicles de motor), proveïdors de serveis digitals (marketplaces, motors de cerca, xarxes socials) i recerca.
El criteri de mida és una condició OR, no AND: n'hi ha prou amb superar un dels dos llindars (més de 50 empleats o més de 10 milions d'euros de facturació) per estar obligat, si a més l'empresa opera en un dels sectors coberts.
| Categoria | Criteri de mida | Sanció màxima |
|---|---|---|
| Entitat essencial | >250 empleats O >€50M | €10M o 2% facturació global |
| Entitat important | >50 empleats O >€10M | €7M o 1,4% facturació global |
| Responsabilitat personal direcció | Ambdues categories | Multes personals + inhabilitació |
Quines són les 10 mesures de ciberseguretat obligatòries (Art. 21)?
L'Article 21 de NIS2 estableix deu mesures mínimes que tota entitat obligada ha d'implementar i documentar:
Gestió de riscos i polítiques de seguretat
Avaluació de riscos periòdica (mínim anual), política de seguretat aprovada per la direcció i assignació de responsabilitats de ciberseguretat documentada.
Gestió d'incidents
Procediments documentats per detectar, classificar, contenir i recuperar-se d'incidents de ciberseguretat. Inclou pla de resposta a incidents actualitzat.
Continuïtat de negoci i recuperació davant desastres
Pla de continuïtat (BCP) i recuperació davant desastres (DRP) provats. Còpies de seguretat verificades amb RTO i RPO definits.
Seguretat de la cadena de subministrament
Avaluació de ciberseguretat de proveïdors i socis crítics. Inclusió de clàusules de seguretat en contractes amb proveïdors de TI i serveis al núvol.
Seguretat en l'adquisició i desenvolupament de sistemes
Seguretat by design en nous projectes de programari i sistemes. Proves de penetració i revisions de codi per a aplicacions crítiques.
Avaluació periòdica de l'eficàcia
Auditories internes o externes anuals. KPIs de seguretat monitoritzats i reportats a la direcció.
Ciberhigiene i formació
Formació en ciberseguretat per a tot el personal almenys un cop a l'any. Sensibilització específica per a rols amb accés privilegiat.
Criptografia i xifratge
Política de criptografia documentada. Xifratge de dades en trànsit i en repòs per a informació sensible. Gestió del cicle de vida de certificats i claus.
Control d'accessos i seguretat de RRHH
Principi de mínim privilegi. Gestió del cicle de vida d'identitats (onboarding, canvis de rol, offboarding). Verificació d'antecedents per a rols crítics.
Autenticació multifactor (MFA) i comunicacions segures
MFA obligatòria per a accessos remots, VPNs, administració de sistemes i aplicacions crítiques. Comunicacions xifrades per a intercanvi d'informació sensible.
No saps quines mesures ja tens implementades?
IgeraLegal genera un gap analysis NIS2 amb el teu nivell de compliment actual i un pla d'accions prioritzat. Prova-ho gratis 14 dies.
Prova IgeraLegal gratis — sense targetaQuins terminis de notificació exigeix NIS2 per als incidents?
NIS2 estableix un règim de notificació escalonat. Els incidents significatius s'han de comunicar a l'INCIBE (sector privat) o al CCN-CERT (Administracions Públiques) en tres fases:
Calendari de notificació NIS2
- 24 hores — Alerta primerenca: Notificació que s'ha produït un incident significatiu. Descripció inicial del tipus d'incident i si es sospita un atac intencionat o transfronterer. No cal anàlisi completa.
- 72 hores — Notificació de l'incident: Avaluació inicial de l'incident, indicadors de compromís (IoC), sistemes afectats, impacte estimat i mesures de contenció adoptades.
- 1 mes — Informe final: Anàlisi forense completa, causa arrel identificada, abast total de l'impacte, mesures correctives implementades i mesures preventives per evitar la recurrència.
Un incident és «significatiu» si causa interrupcions importants en la prestació del servei, pèrdues financeres substancials per a l'entitat afectada, o si ha afectat o pot afectar altres persones físiques o jurídiques causant danys materials o immaterials considerables. La interpretació és deliberadament àmplia per incentivar la notificació.
Quines sancions aplica NIS2 a Espanya?
Les sancions NIS2 són considerablement més elevades que les de NIS1 i es combinen amb responsabilitat personal de la direcció, que és una novetat significativa:
Entitats essencials: Fins a 10 milions d'euros o el 2% de la facturació global anual total de l'exercici anterior, si aquesta quantitat fos superior. Les infraccions més greus (no implementar mesures de seguretat, no notificar incidents) porten les sancions màximes.
Entitats importants: Fins a 7 milions d'euros o l'1,4% de la facturació global anual, si aquesta quantitat fos superior.
Responsabilitat de la direcció: NIS2 permet a les autoritats de supervisió imposar sancions directament als directius i al CEO d'entitats essencials per incompliments. Això inclou multes personals i inhabilitació temporal per exercir funcions directives. És la primera vegada que una directiva europea de ciberseguretat estableix responsabilitat personal explícita a nivell de consell d'administració.
Com gestiona IgeraLegal les consultes de compliment NIS2
Consulta del responsable de compliment:
"La nostra empresa de fabricació de components industrials té 80 empleats. Estem obligats per NIS2?"
IgeraLegal respon:
"Sí. Amb 80 empleats supereu el llindar de 50 empleats, i la fabricació de components industrials entra a la categoria de 'fabricació crítica' de l'Annex II de la Directiva NIS2. Sou una entitat important (no essencial, tret que també supereu €50M de facturació). Teniu l'obligació d'implementar les 10 mesures de l'Art. 21, notificar incidents en 24h/72h/1 mes i sotmetre-us a supervisió de l'INCIBE. La sanció màxima aplicable és €7M o l'1,4% de la facturació global. IgeraLegal pot generar ara el vostre gap analysis i el pla de compliment."
En resum: NIS2 a Espanya 2026
- Afecta empreses amb >50 empleats O >€10M en 18 sectors (condició OR)
- 10 mesures obligatòries de ciberseguretat segons l'Art. 21 NIS2
- Notificació d'incidents: 24h (alerta) + 72h (notificació) + 1 mes (informe final)
- Sancions: fins a €10M o 2% facturació global per a entitats essencials
- Responsabilitat personal de la direcció i del C-suite — novetat NIS2
- Supervisor a Espanya: INCIBE (sector privat), CCN-CERT (AAPP)
- IgeraLegal actua com a assistent de compliance: respon dubtes, genera checklists, ajuda a documentar polítiques
Preguntes freqüents sobre NIS2
NIS2 ja és vigent a Espanya?
Sí. El termini de transposició per als estats membres era el 17 d'octubre de 2024. Espanya la va transposar mitjançant Reial Decret-llei, amb entrada en vigor el gener de 2025. Les empreses afectades han d'estar en compliment des d'aquella data, tot i que la supervisió activa per part de l'INCIBE s'està fent de forma progressiva durant 2025-2026.
Com sé si la meva empresa és «essencial» o «important»?
La distinció depèn del sector i la mida. Les entitats de l'Annex I (energia, transport, banca, sanitat, aigua, infraestructura digital) són essencials si superen 250 empleats o 50 milions de facturació, o si l'INCIBE les designa com a essencials independentment de la mida per criticitat sectorial. Les de l'Annex II són importants si superen 50 empleats o 10 milions. Algunes empreses, com els prestadors de serveis de confiança qualificats o els registres de dominis TLD, són essencials independentment de la mida.
Què passa si no compleixo NIS2?
L'INCIBE pot imposar sancions administratives, exigir l'adopció de mesures correctives amb terminis fixats, ordenar auditories de seguretat a càrrec de l'empresa sancionada, i fins i tot suspendre temporalment la prestació del servei en casos greus. Per a entitats essencials, també pot proposar la inhabilitació temporal de directius.
NIS2 afecta les pimes?
En general, les microempreses (menys de 10 empleats i menys de 2 milions de facturació) estan excloses. Les petites empreses (10-49 empleats o 2-10 milions) també estan generalment excloses, amb excepcions sectorials. No obstant, qualsevol empresa que formi part de la cadena de subministrament d'una entitat obligada pot rebre requisits contractuals de seguretat derivats de l'obligació de gestió de la cadena de subministrament d'aquesta entitat (mesura número 4). IgeraLegal et pot ajudar a avaluar la teva exposició indirecta.
Quant costa complir amb NIS2?
Depèn del punt de partida. Una empresa amb una base de seguretat raonable (antivirus gestionat, còpies de seguretat, MFA als sistemes principals) pot necessitar entre 3 i 6 mesos de treball i una inversió d'entre 15.000 i 50.000 euros per a una entitat important de mida mitjana. El que sí que és clar és que el cost de l'incompliment — fins a 7 milions de sanció — supera àmpliament el cost del compliment. IgeraLegal et ajuda a prioritzar les mesures de més impacte primer.
On es registren les empreses obligades per NIS2?
Les entitats obligades han de registrar-se a l'INCIBE a través del portal de compliment NIS. Aquest registre inclou informació sobre el sector d'activitat, la mida, les dades de contacte del punt de contacte de seguretat i, per a entitats essencials, dades addicionals sobre la infraestructura crítica gestionada. El termini per registrar-se era l'octubre de 2024; les empreses que encara no ho han fet estan en situació d'incompliment des del primer dia.
Darrera actualització: juny 2026 | Font: Directiva (UE) 2022/2555; Reial Decret-llei de transposició NIS2; ENISA NIS2 Implementation Guide; INCIBE | Autor: Equip editorial IgeraSolutions | IgeraLegal — prova gratis 14 dies.