Cumplimiento

NIS2 para pymes: qué te exige de verdad y qué no

·Revisado el ·7 min de lectura

NIS2 para pymes casi nunca obliga por tamaño: el criterio general deja fuera a las empresas de menos de 50 empleados. Entra por otro sitio, el contrato, cuando un cliente obligado traslada sus requisitos a sus proveedores.

Falta la otra mitad. El 8 de julio de 2026 la Comisión Europea decidió llevar a España ante el Tribunal de Justicia de la Unión Europea por no notificar la transposición de NIS2, junto a Irlanda, Francia y Países Bajos. El plazo venció el 17 de octubre de 2024. La Comisión pide sanción económica: una cantidad fija y multas diarias hasta que la transposición se notifique.

España va camino del Tribunal de Justicia por no transponer NIS2

Una directiva europea no obliga directamente a tu empresa. Obliga al Estado a escribir una ley, y esa ley es la que trae la autoridad competente, el registro de entidades y el régimen sancionador. Mientras la ley española no exista, no hay régimen sancionador español que aplicarte por NIS2. Es lo contrario de lo que dan por hecho casi todos los artículos sobre el tema, que cuentan la obligación como vigente desde octubre de 2024.

Ignorarlo tampoco sale gratis. La ley va a llegar con dos años de retraso y con la Comisión pidiendo multas diarias por ese retraso. El plazo europeo ya venció. Cuando aparezca el texto español, nadie va a regalar un periodo largo de adaptación, y lo que ahora se prepara con calma se preparará entonces contra reloj y con el presupuesto del año cerrado.

NIS2 para pymes: ¿te alcanza por tamaño?

La directiva cruza dos criterios, el sector y el tamaño. Por tamaño entran las medianas y las grandes, según el umbral de la Recomendación 2003/361 de la Comisión Europea: una empresa deja de ser pequeña a partir de 50 empleados o de 10 millones de euros de volumen de negocio anual. Por debajo, quedas fuera.

La regla general trae su excepción. Los Estados miembros pueden señalar entidades más pequeñas con un perfil de riesgo alto y meterlas dentro del ámbito, según explican las preguntas frecuentes de la Comisión Europea. Quién acaba en esa lista lo decide cada ley nacional, así que en España está por ver.

Tu situación¿Te obliga la ley?Qué te llega igualmente
Menos de 50 empleados, sector fuera de los anexosNoNada, salvo que seas proveedor de alguien que sí
Menos de 50 empleados, proveedor de una entidad obligadaNo directamenteSu anexo de seguridad, con requisitos y derecho de auditoría
50 empleados o más, o más de 10 millones de euros, en un sector de los anexosSí, cuando España transpongaMedidas de gestión de riesgos y notificación de incidentes
Entidad pequeña señalada por el Estado por riesgo altoSí, si la ley nacional te señalaLo mismo que la fila anterior

Un aviso para no perder el tiempo con la norma equivocada. Si operas en el sector financiero, el reglamento que te aprieta primero es DORA. Se aplica directamente, sin esperar a ninguna ley española, y lo contamos en qué exige DORA al sector financiero y a sus proveedores TIC.

El anexo de seguridad de tu cliente llega antes que la ley

NIS2 obliga a las entidades de su ámbito a tratar los riesgos de ciberseguridad de sus cadenas de suministro y de sus relaciones con proveedores, según la Comisión Europea. Traducido a lo que ves tú desde fuera: tu cliente te manda un anexo con requisitos de seguridad, plazos de aviso y derecho a auditarte. No es la ley la que te obliga, es tu firma. El efecto práctico es el mismo.

Ese anexo casi nunca se responde con una política en PDF. Pide evidencia. Ahí entra una auditoría de superficie externa, que parte de 450 € y revisa lo que tu empresa expone a internet: lo publicado, lo que caducó y sigue en pie, y los accesos que nadie recuerda haber abierto. Es el alcance más barato que produce un informe presentable a un cliente.

Contrato impreso y grapado sobre una mesa de madera, con un párrafo subrayado a lápiz y un bolígrafo encima de la hoja

Qué pide el artículo 21, y qué parte de eso se demuestra

El artículo 21 de la directiva fija diez elementos que toda entidad obligada tiene que cubrir. La Comisión Europea destaca estos cuatro en su documento de preguntas frecuentes.

  • Gestión de incidentes, con su detección y su respuesta.
  • Seguridad de la cadena de suministro y de la relación con los proveedores.
  • Tratamiento y divulgación de vulnerabilidades.
  • Uso de criptografía y, cuando proceda, de cifrado.

La tercera cuesta dinero y tiene fecha. Un escáner contratado no cubre esa medida por sí solo: hay que encontrar las vulnerabilidades y comprobar después que se cerraron. La lista completa de los diez elementos está en el texto oficial de la directiva, enlazado al final. ENISA publicó una guía técnica de implantación el 26 de junio de 2025, con ejemplos de evidencia, que es el documento que pide tu responsable de sistemas cuando quiere saber qué se considera suficiente.

Nadie audita bien lo que ha configurado. Si el proveedor que te administra los sistemas monta la red y además firma que está bien, al anexo de tu cliente le falta justo lo que buscaba, que es una comprobación independiente. En Pentesting Team auditamos a mano, con un plan de auditoría por escrito antes de empezar, con fechas y pruebas previstas. La auditoría de infraestructura interna parte de 1.520 € y mira la red desde dentro, como quien ya ha entrado.

24 horas, 72 horas y un mes

NIS2 escalona la notificación de incidentes en tres tramos, y conviene tenerlos escritos antes de necesitarlos. Los publica la Comisión Europea.

PlazoDesde cuándo cuentaQué se manda
24 horasDesde que conoces el incidenteAlerta temprana al CSIRT o a la autoridad nacional competente
72 horasDesde que conoces el incidenteNotificación del incidente, con la evaluación inicial
Un mesDesde la notificación de las 72 horasInforme final

El primer plazo se incumple casi siempre por la misma razón, y no tiene nada que ver con la tecnología: nadie sabía a quién avisar un sábado por la tarde. Un nombre, un teléfono y un correo alternativo en una hoja resuelven más que cualquier herramienta. Si además tratas datos personales, el reloj del RGPD corre en paralelo. Va a otro destinatario, y lo contamos en qué hacer en las primeras 72 horas de una brecha de datos.

Esquema de una línea de tiempo con tres marcas repartidas de forma desigual, la primera muy pegada al origen

Lo que tiene que aprobar la dirección

Es la novedad más cara. NIS2 introduce la responsabilidad de las personas físicas que ocupan puestos de alta dirección en las entidades dentro de su ámbito, según la Comisión Europea. El consejo que antes delegaba el asunto en sistemas ahora tiene que aprobar las medidas y supervisar que se aplican.

Eso cambia lo que hay que entregarle. Un listado de vulnerabilidades con puntuaciones CVSS no se firma, porque no hay forma de saber qué decisión pide. Por eso cada auditoría sale con dos documentos, el informe técnico con la evidencia de cada hallazgo y el ejecutivo con lo que hay que decidir, más el PowerPoint que usamos en la presentación de resultados. La presentación a dirección no la montas tú.

Lo que no hace falta comprar todavía

El 20 de enero de 2026 la Comisión Europea presentó una propuesta de modificación de NIS2 para simplificar el cumplimiento. Por sus propias cifras, aliviaría la carga a 28.700 empresas, 6.200 de ellas micro y pequeñas. Sigue siendo una propuesta. La COM(2026) 13 aún tiene que recorrer el Parlamento y el Consejo, y que se apruebe o no cambia bastante la letra pequeña que le tocará a una empresa de veinte personas.

Con ese panorama, no gastaríamos hoy en certificar un sistema de gestión solo para enseñar un sello a un cliente que todavía no lo ha pedido por escrito. Certificarse en ISO 27001 tiene sentido por otras razones, y las contamos en la guía realista para certificarse en ISO 27001, pero no como atajo para una obligación que sigue sin ley. Lo que sí conviene tener hecho es saber qué expones a internet y quién responde el teléfono un domingo. Eso no caduca.

Qué cuesta y cuánto tarda la parte que se demuestra

Los precios de partida están publicados por tipo de auditoría. Puedes hacer números antes de llamar. El precio final depende del número de activos y de roles de usuario que haya que revisar.

ServicioDesdeQué cubre
Auditoría de superficie externa450 €Lo que tu empresa expone a internet
Auditoría SGSI (ISO 27001 / ENS)980 €El sistema de gestión y sus políticas
Auditoría de infraestructura interna1.520 €La red por dentro, con escalada de privilegios y movimiento lateral

Una auditoría de infraestructura interna lleva de una a tres semanas. El retest va incluido. A los seis meses repetimos la prueba y emitimos informe nuevo, que es lo que demuestra que lo detectado se corrigió, y cada hallazgo llega con los pasos para reproducirlo, así que tu equipo lo comprueba sin llamarnos.

Si ya tienes encima el anexo de seguridad de un cliente, empieza el lunes por subrayar dos frases: qué te obliga a demostrar y con qué periodicidad. Esas dos frases cierran el alcance. Con ellas delante, el presupuesto deja de ser una estimación y pasa a ser un número. Si todavía no te ha llegado ningún anexo, el orden razonable es el contrario: mira primero qué expones a internet, que es lo que va a mirar el primero que te audite.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.

Preguntas frecuentes

No, mientras no exista la ley española que transponga la directiva. El 8 de julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia por no notificarla, y las multas que pide son contra el Estado, no contra las empresas. Lo que sí es exigible ya es lo que hayas firmado con un cliente.

Léelo buscando dos cosas: qué te obliga a demostrar y cada cuánto. Casi todos piden evidencia de pruebas de seguridad y un plazo de aviso ante incidentes. Con esas dos frases ya puedes pedir presupuesto con el alcance cerrado. Una auditoría de superficie externa parte de 450 € y una de infraestructura interna, de 1.520 €.

Ayuda, y no equivale. Un sistema de gestión certificado cubre buena parte del terreno de la gestión de riesgos, pero la notificación de incidentes y la aprobación por parte de la dirección son obligaciones propias de la directiva que ninguna certificación resuelve sola. Nuestra auditoría de SGSI parte de 980 €.

Lo fija el anexo de seguridad que hayas firmado, y lo más habitual es una vez al año o después de un cambio importante en los sistemas. En nuestras auditorías el retest va incluido a los seis meses, que es cuando se comprueba si lo detectado se corrigió de verdad.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés