NIS2 para pymes: qué te exige de verdad y qué no

NIS2 para pymes casi nunca obliga por tamaño: el criterio general deja fuera a las empresas de menos de 50 empleados. Entra por otro sitio, el contrato, cuando un cliente obligado traslada sus requisitos a sus proveedores.
Falta la otra mitad. El 8 de julio de 2026 la Comisión Europea decidió llevar a España ante el Tribunal de Justicia de la Unión Europea por no notificar la transposición de NIS2, junto a Irlanda, Francia y Países Bajos. El plazo venció el 17 de octubre de 2024. La Comisión pide sanción económica: una cantidad fija y multas diarias hasta que la transposición se notifique.
España va camino del Tribunal de Justicia por no transponer NIS2
Una directiva europea no obliga directamente a tu empresa. Obliga al Estado a escribir una ley, y esa ley es la que trae la autoridad competente, el registro de entidades y el régimen sancionador. Mientras la ley española no exista, no hay régimen sancionador español que aplicarte por NIS2. Es lo contrario de lo que dan por hecho casi todos los artículos sobre el tema, que cuentan la obligación como vigente desde octubre de 2024.
Ignorarlo tampoco sale gratis. La ley va a llegar con dos años de retraso y con la Comisión pidiendo multas diarias por ese retraso. El plazo europeo ya venció. Cuando aparezca el texto español, nadie va a regalar un periodo largo de adaptación, y lo que ahora se prepara con calma se preparará entonces contra reloj y con el presupuesto del año cerrado.
NIS2 para pymes: ¿te alcanza por tamaño?
La directiva cruza dos criterios, el sector y el tamaño. Por tamaño entran las medianas y las grandes, según el umbral de la Recomendación 2003/361 de la Comisión Europea: una empresa deja de ser pequeña a partir de 50 empleados o de 10 millones de euros de volumen de negocio anual. Por debajo, quedas fuera.
La regla general trae su excepción. Los Estados miembros pueden señalar entidades más pequeñas con un perfil de riesgo alto y meterlas dentro del ámbito, según explican las preguntas frecuentes de la Comisión Europea. Quién acaba en esa lista lo decide cada ley nacional, así que en España está por ver.
| Tu situación | ¿Te obliga la ley? | Qué te llega igualmente |
|---|---|---|
| Menos de 50 empleados, sector fuera de los anexos | No | Nada, salvo que seas proveedor de alguien que sí |
| Menos de 50 empleados, proveedor de una entidad obligada | No directamente | Su anexo de seguridad, con requisitos y derecho de auditoría |
| 50 empleados o más, o más de 10 millones de euros, en un sector de los anexos | Sí, cuando España transponga | Medidas de gestión de riesgos y notificación de incidentes |
| Entidad pequeña señalada por el Estado por riesgo alto | Sí, si la ley nacional te señala | Lo mismo que la fila anterior |
Un aviso para no perder el tiempo con la norma equivocada. Si operas en el sector financiero, el reglamento que te aprieta primero es DORA. Se aplica directamente, sin esperar a ninguna ley española, y lo contamos en qué exige DORA al sector financiero y a sus proveedores TIC.
El anexo de seguridad de tu cliente llega antes que la ley
NIS2 obliga a las entidades de su ámbito a tratar los riesgos de ciberseguridad de sus cadenas de suministro y de sus relaciones con proveedores, según la Comisión Europea. Traducido a lo que ves tú desde fuera: tu cliente te manda un anexo con requisitos de seguridad, plazos de aviso y derecho a auditarte. No es la ley la que te obliga, es tu firma. El efecto práctico es el mismo.
Ese anexo casi nunca se responde con una política en PDF. Pide evidencia. Ahí entra una auditoría de superficie externa, que parte de 450 € y revisa lo que tu empresa expone a internet: lo publicado, lo que caducó y sigue en pie, y los accesos que nadie recuerda haber abierto. Es el alcance más barato que produce un informe presentable a un cliente.

Qué pide el artículo 21, y qué parte de eso se demuestra
El artículo 21 de la directiva fija diez elementos que toda entidad obligada tiene que cubrir. La Comisión Europea destaca estos cuatro en su documento de preguntas frecuentes.
- › Gestión de incidentes, con su detección y su respuesta.
- › Seguridad de la cadena de suministro y de la relación con los proveedores.
- › Tratamiento y divulgación de vulnerabilidades.
- › Uso de criptografía y, cuando proceda, de cifrado.
La tercera cuesta dinero y tiene fecha. Un escáner contratado no cubre esa medida por sí solo: hay que encontrar las vulnerabilidades y comprobar después que se cerraron. La lista completa de los diez elementos está en el texto oficial de la directiva, enlazado al final. ENISA publicó una guía técnica de implantación el 26 de junio de 2025, con ejemplos de evidencia, que es el documento que pide tu responsable de sistemas cuando quiere saber qué se considera suficiente.
Nadie audita bien lo que ha configurado. Si el proveedor que te administra los sistemas monta la red y además firma que está bien, al anexo de tu cliente le falta justo lo que buscaba, que es una comprobación independiente. En Pentesting Team auditamos a mano, con un plan de auditoría por escrito antes de empezar, con fechas y pruebas previstas. La auditoría de infraestructura interna parte de 1.520 € y mira la red desde dentro, como quien ya ha entrado.
24 horas, 72 horas y un mes
NIS2 escalona la notificación de incidentes en tres tramos, y conviene tenerlos escritos antes de necesitarlos. Los publica la Comisión Europea.
| Plazo | Desde cuándo cuenta | Qué se manda |
|---|---|---|
| 24 horas | Desde que conoces el incidente | Alerta temprana al CSIRT o a la autoridad nacional competente |
| 72 horas | Desde que conoces el incidente | Notificación del incidente, con la evaluación inicial |
| Un mes | Desde la notificación de las 72 horas | Informe final |
El primer plazo se incumple casi siempre por la misma razón, y no tiene nada que ver con la tecnología: nadie sabía a quién avisar un sábado por la tarde. Un nombre, un teléfono y un correo alternativo en una hoja resuelven más que cualquier herramienta. Si además tratas datos personales, el reloj del RGPD corre en paralelo. Va a otro destinatario, y lo contamos en qué hacer en las primeras 72 horas de una brecha de datos.

Lo que tiene que aprobar la dirección
Es la novedad más cara. NIS2 introduce la responsabilidad de las personas físicas que ocupan puestos de alta dirección en las entidades dentro de su ámbito, según la Comisión Europea. El consejo que antes delegaba el asunto en sistemas ahora tiene que aprobar las medidas y supervisar que se aplican.
Eso cambia lo que hay que entregarle. Un listado de vulnerabilidades con puntuaciones CVSS no se firma, porque no hay forma de saber qué decisión pide. Por eso cada auditoría sale con dos documentos, el informe técnico con la evidencia de cada hallazgo y el ejecutivo con lo que hay que decidir, más el PowerPoint que usamos en la presentación de resultados. La presentación a dirección no la montas tú.
Lo que no hace falta comprar todavía
El 20 de enero de 2026 la Comisión Europea presentó una propuesta de modificación de NIS2 para simplificar el cumplimiento. Por sus propias cifras, aliviaría la carga a 28.700 empresas, 6.200 de ellas micro y pequeñas. Sigue siendo una propuesta. La COM(2026) 13 aún tiene que recorrer el Parlamento y el Consejo, y que se apruebe o no cambia bastante la letra pequeña que le tocará a una empresa de veinte personas.
Con ese panorama, no gastaríamos hoy en certificar un sistema de gestión solo para enseñar un sello a un cliente que todavía no lo ha pedido por escrito. Certificarse en ISO 27001 tiene sentido por otras razones, y las contamos en la guía realista para certificarse en ISO 27001, pero no como atajo para una obligación que sigue sin ley. Lo que sí conviene tener hecho es saber qué expones a internet y quién responde el teléfono un domingo. Eso no caduca.
Qué cuesta y cuánto tarda la parte que se demuestra
Los precios de partida están publicados por tipo de auditoría. Puedes hacer números antes de llamar. El precio final depende del número de activos y de roles de usuario que haya que revisar.
| Servicio | Desde | Qué cubre |
|---|---|---|
| Auditoría de superficie externa | 450 € | Lo que tu empresa expone a internet |
| Auditoría SGSI (ISO 27001 / ENS) | 980 € | El sistema de gestión y sus políticas |
| Auditoría de infraestructura interna | 1.520 € | La red por dentro, con escalada de privilegios y movimiento lateral |
Una auditoría de infraestructura interna lleva de una a tres semanas. El retest va incluido. A los seis meses repetimos la prueba y emitimos informe nuevo, que es lo que demuestra que lo detectado se corrigió, y cada hallazgo llega con los pasos para reproducirlo, así que tu equipo lo comprueba sin llamarnos.
Si ya tienes encima el anexo de seguridad de un cliente, empieza el lunes por subrayar dos frases: qué te obliga a demostrar y con qué periodicidad. Esas dos frases cierran el alcance. Con ellas delante, el presupuesto deja de ser una estimación y pasa a ser un número. Si todavía no te ha llegado ningún anexo, el orden razonable es el contrario: mira primero qué expones a internet, que es lo que va a mirar el primero que te audite.
Fuentes
- ›Directiva (UE) 2022/2555 (NIS2), texto oficial en EUR-Lex
- ›Comisión Europea, preguntas frecuentes sobre la Directiva NIS2
- ›Comisión Europea, remisión de España al Tribunal de Justicia por no transponer NIS2 (8 de julio de 2026)
- ›Comisión Europea, definición de pyme (Recomendación 2003/361)
- ›Comisión Europea, propuesta de simplificación de NIS2, COM(2026) 13 (20 de enero de 2026)
- ›ENISA, guía técnica de implantación de NIS2 (26 de junio de 2025)
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
- ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
- ›Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.