Directiva NIS2: Obligaciones de Ciberseguridad para Empresas Medianas en España 2026
Si tu empresa tiene más de 50 empleados o factura más de 10 millones de euros y opera en alguno de los 18 sectores cubiertos por NIS2, tienes obligaciones legales de ciberseguridad que entran en vigor en España desde enero de 2025. Esta guía explica exactamente qué te exige la directiva, qué sanciones aplican y cómo documentar el cumplimiento sin colapsar tu equipo de TI.
DIRECTIVA NIS2: La Directiva (UE) 2022/2555, conocida como NIS2, amplía la NIS1 de 2016. Transpuesta en España mediante el Real Decreto-ley que modifica la Ley 8/2011, NIS2 obliga a implementar 10 medidas mínimas de ciberseguridad, notificar incidentes significativos en 24 horas y responsabiliza personalmente a la dirección del cumplimiento. Afecta a más de 5.000 nuevas empresas en España que no estaban cubiertas por NIS1.
5.000+
"Nuevas empresas obligadas en España por NIS2 que no lo estaban por NIS1. Especialmente en fabricación crítica, telecomunicaciones, servicios TIC B2B y gestión de residuos. La mayoría aún no ha iniciado el proceso de cumplimiento."
— Estimación INCIBE, Informe de Ciberseguridad Nacional 2025
¿A qué empresas afecta NIS2 en España?
NIS2 distingue dos categorías de entidades, con umbrales diferentes y sanciones distintas:
Entidades esenciales: Energía (electricidad, gas, petróleo, calefacción), transporte (aéreo, ferroviario, marítimo, por carretera), banca, infraestructuras de mercados financieros, sanidad, agua potable, aguas residuales e infraestructura digital (IXPs, DNS, TLD, centros de datos en la nube, redes de comunicaciones). También las Administraciones Públicas.
Entidades importantes: Servicios postales y de mensajería, gestión de residuos, fabricación y distribución de productos químicos, producción, transformación y distribución de alimentos, manufactura crítica (dispositivos médicos, equipos eléctricos, maquinaria, vehículos a motor), proveedores de servicios digitales (marketplaces, motores de búsqueda, redes sociales) e investigación.
El criterio de tamaño es una condición OR, no AND: basta con superar uno de los dos umbrales (más de 50 empleados o más de 10 millones de euros de facturación) para estar obligado, si además la empresa opera en uno de los sectores cubiertos.
| Categoría | Criterio tamaño | Sanción máxima |
|---|---|---|
| Entidad esencial | >250 empleados O >€50M | €10M o 2% facturación global |
| Entidad importante | >50 empleados O >€10M | €7M o 1,4% facturación global |
| Responsabilidad personal dirección | Ambas categorías | Multas personales + inhabilitación |
¿Cuáles son las 10 medidas de ciberseguridad obligatorias?
El Artículo 21 de NIS2 establece diez medidas mínimas que toda entidad obligada debe implementar y documentar:
Gestión de riesgos y políticas de seguridad
Evaluación de riesgos periódica (mínimo anual), política de seguridad aprobada por la dirección y asignación de responsabilidades de ciberseguridad documentada.
Gestión de incidentes
Procedimientos documentados para detectar, clasificar, contener y recuperarse de incidentes de ciberseguridad. Incluye plan de respuesta a incidentes actualizado.
Continuidad de negocio y recuperación ante desastres
Plan de continuidad (BCP) y recuperación ante desastres (DRP) probados. Copias de seguridad verificadas con RTO y RPO definidos.
Seguridad de la cadena de suministro
Evaluación de ciberseguridad de proveedores y socios críticos. Inclusión de cláusulas de seguridad en contratos con proveedores de TI y servicios en la nube.
Seguridad en adquisición y desarrollo de sistemas
Seguridad by design en nuevos proyectos de software y sistemas. Pruebas de penetración y revisiones de código para aplicaciones críticas.
Evaluación periódica de la eficacia
Auditorías internas o externas anuales. Indicadores de eficacia (KPIs de seguridad) monitorizados y reportados a la dirección.
Ciberhigiene y formación
Formación en ciberseguridad para todo el personal al menos una vez al año. Concienciación específica para roles con acceso privilegiado.
Criptografía y cifrado
Política de criptografía documentada. Cifrado de datos en tránsito y en reposo para información sensible. Gestión de certificados y claves.
Control de accesos y seguridad de RRHH
Principio de mínimo privilegio. Gestión del ciclo de vida de identidades (onboarding, cambios de rol, offboarding). Verificación de antecedentes para roles críticos.
Autenticación multifactor (MFA) y comunicaciones seguras
MFA obligatorio para accesos remotos, VPNs, administración de sistemas y aplicaciones críticas. Comunicaciones cifradas para intercambio de información sensible.
¿No sabes qué medidas ya tienes implementadas?
IgeraLegal genera un gap analysis NIS2 con tu nivel de cumplimiento actual y un plan priorizado de acciones
Prueba gratis 14 días¿Qué plazos de notificación exige NIS2 para incidentes?
NIS2 establece un régimen de notificación escalonado que obliga a comunicar incidentes significativos al INCIBE (sector privado) o al CCN-CERT (Administraciones Públicas) en tres fases:
Timeline de notificación NIS2
- 24 horas — Alerta temprana: Indicación de que se ha producido un incidente significativo. Descripción inicial del tipo de incidente y si se sospecha ataque intencionado o transfronterizo. No requiere análisis completo.
- 72 horas — Notificación del incidente: Evaluación inicial del incidente, indicadores de compromiso (IoC), sistemas afectados, impacto estimado y medidas de contención adoptadas.
- 1 mes — Informe final: Análisis forense completo, causa raíz identificada, alcance total del impacto, medidas correctoras implementadas y medidas preventivas para evitar recurrencia.
Un incidente es "significativo" si causa interrupciones importantes de la prestación del servicio, pérdidas financieras sustanciales para la entidad afectada, o si ha afectado o puede afectar a otras personas físicas o jurídicas causando daños materiales o inmateriales considerables. La interpretación es deliberadamente amplia para incentivar la notificación.
¿Qué sanciones aplica NIS2 en España?
Las sanciones NIS2 son considerablemente más elevadas que las de NIS1 y se combinan con responsabilidad personal de la dirección, lo que es una novedad significativa respecto a la normativa anterior:
Entidades esenciales: Hasta 10 millones de euros o el 2% de la facturación global anual total del ejercicio anterior, si esta cantidad fuera superior. Las infracciones más graves (no implementar medidas de seguridad, no notificar incidentes) llevan las sanciones máximas.
Entidades importantes: Hasta 7 millones de euros o el 1,4% de la facturación global anual, si esta cantidad fuera superior.
Responsabilidad de la dirección: NIS2 permite a las autoridades supervisoras imponer sanciones directamente a los directivos y al CEO de entidades esenciales por incumplimientos. Esto incluye multas personales e inhabilitación temporal para ejercer funciones directivas. Es la primera vez que una directiva de ciberseguridad europea establece responsabilidad personal explícita.
¿Cómo puede ayudar IgeraLegal al cumplimiento NIS2?
Cómo lo resuelve IgeraLegal
Consulta del responsable de cumplimiento:
"¿Nuestra empresa de fabricación de componentes industriales con 80 empleados está obligada por NIS2?"
IgeraLegal responde:
"Sí. Con 80 empleados superas el umbral de 50 empleados, y la fabricación de componentes industriales entra en la categoría de 'manufactura crítica' del Anexo II de la Directiva NIS2. Eres una entidad importante (no esencial, salvo que también superes €50M de facturación). Tienes obligación de implementar las 10 medidas del Art. 21, notificar incidentes en 24h/72h/1 mes, y someterte a supervisión del INCIBE. La sanción máxima aplicable es €7M o 1,4% de facturación global."
En resumen: NIS2 en España 2026
- Afecta a empresas con >50 empleados O >€10M en 18 sectores (criterio OR)
- 10 medidas obligatorias de ciberseguridad según Art. 21 NIS2
- Notificación de incidentes: 24h (alerta) + 72h (notificación) + 1 mes (informe final)
- Sanciones: hasta €10M o 2% facturación global para entidades esenciales
- Responsabilidad personal de dirección y C-suite — novedad NIS2
- Supervisor en España: INCIBE (sector privado), CCN-CERT (AAPP)
- IgeraLegal puede actuar como asistente de compliance: responde dudas, genera checklists, ayuda a documentar políticas
Preguntas frecuentes sobre NIS2
¿NIS2 ya está en vigor en España?
Sí. La fecha límite de transposición para los estados miembros era el 17 de octubre de 2024. España la transpuso mediante Real Decreto-ley con entrada en vigor en enero de 2025. Las empresas afectadas deben estar en cumplimiento desde esa fecha, aunque la supervisión activa por parte de INCIBE está siendo progresiva durante 2025-2026.
¿Cómo sé si mi empresa es "esencial" o "importante"?
La distinción depende del sector y el tamaño. Las entidades del Anexo I (energía, transporte, banca, sanidad, agua, infraestructura digital) son esenciales si superan 250 empleados o 50 millones de facturación, o si el INCIBE las designa como esenciales independientemente del tamaño por criticidad sectorial. Las del Anexo II son importantes si superan 50 empleados o 10 millones. Algunas empresas, como proveedores de servicios de confianza cualificados o registros de dominios TLD, son esenciales independientemente del tamaño.
¿Qué pasa si no cumplo con NIS2?
El INCIBE puede imponer sanciones administrativas, exigir la adopción de medidas correctoras con plazos fijados, ordenar auditorías de seguridad a cargo de la empresa sancionada, e incluso suspender temporalmente la prestación del servicio en casos graves. Para entidades esenciales, también puede proponer la inhabilitación temporal de directivos.
¿NIS2 afecta a las pymes?
En general, las microempresas (menos de 10 empleados y menos de 2 millones de facturación) están excluidas. Las pequeñas empresas (10-49 empleados o 2-10 millones) también están generalmente excluidas salvo excepciones sectoriales. Sin embargo, cualquier empresa que forme parte de la cadena de suministro de una entidad obligada puede recibir requisitos contractuales de seguridad derivados de la obligación de gestión de la cadena de suministro de esa entidad (medida número 4).
¿Cuánto cuesta cumplir con NIS2?
Depende del punto de partida. Una empresa con una base de seguridad razonable (antivirus gestionado, backups, MFA en los sistemas principales) puede necesitar entre 3 y 6 meses de trabajo y una inversión de entre 15.000 y 50.000 euros para una entidad importante mediana. Una empresa sin apenas medidas puede necesitar el doble. Lo que sí está claro es que el coste del incumplimiento — hasta 7 millones en sanciones — supera ampliamente el coste del cumplimiento.
¿Dónde se registran las empresas obligadas por NIS2?
Las entidades obligadas deben registrarse ante el INCIBE a través del portal de cumplimiento NIS. Este registro incluye información sobre el sector de actividad, tamaño, datos de contacto del punto de contacto de seguridad y, para entidades esenciales, datos adicionales sobre la infraestructura crítica gestionada. El plazo para registrarse era octubre de 2024; las empresas que aún no lo han hecho están en situación de incumplimiento desde el primer día.
Última actualización: junio 2026 | Fuente: Directiva (UE) 2022/2555; Real Decreto-ley de transposición NIS2; ENISA NIS2 Implementation Guide; INCIBE | Autor: Equipo IgeraSolutions | IgeraLegal — prueba gratis 14 días.
Guía de referencia
← Volver a la guía Industrial: RAG Industrial: Mantenimiento y Documentación TécnicaArtículos relacionados en este clúster:
- → NIS2: guía para entidades esenciales e importantes — qué exige la directiva en 2026
- → NIS2 Entidades Esenciales vs Importantes: Lo Que Tu Organización Debe Saber (2026)
- → NIS2 Notificación de Incidentes: La Regla de 24 Horas Explicada (2026)
- → NIS2 y Seguridad de la Cadena de Suministro: Obligaciones para Empresas EU