← TRustea GRC Solicitar demo
Cumplimiento normativo

NIS2 en España: quién debe cumplirla y qué exige

Actualizado agosto 2026

NIS2 es la directiva europea de ciberseguridad que endurece las obligaciones para miles de empresas que hasta ahora no tenían ninguna exigencia legal en esta materia. En España genera una duda constante: si la ley española todavía no está aprobada, ¿hay que hacer algo ya? La respuesta corta es sí, y esta guía explica por qué.

Estado de la transposición en España (agosto 2026): el Consejo de Ministros aprobó el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad en enero de 2025, pero a día de hoy sigue en tramitación parlamentaria y no se ha publicado en el BOE. España incumplió el plazo de transposición del 17 de octubre de 2024, y la Comisión Europea ha remitido ya un segundo requerimiento formal (mayo de 2026) exigiendo que se transponga con urgencia. La ley puede llegar con sanciones aplicables desde su entrada en vigor, sin margen de adaptación adicional — esperar a que se publique para empezar a prepararse deja muy poco tiempo de maniobra.

¿Qué es NIS2?

NIS2 (Directiva UE 2022/2555) es la actualización de la primera directiva de seguridad de redes y sistemas de información. Amplía de forma notable qué empresas quedan obligadas, exige medidas concretas de gestión de riesgos, impone plazos estrictos para notificar incidentes y responsabiliza directamente a la dirección de la organización — no solo al departamento técnico.

¿No quieres leer todo el artículo? Responde 3 preguntas y comprueba en 2 minutos si te aplica, directa o indirectamente: ¿Te aplica NIS2? →

¿A quién afecta?

La directiva clasifica a las organizaciones obligadas en dos niveles — entidades esenciales y entidades importantes — según dos criterios que se combinan:

CriterioUmbral
Tamaño50 empleados o más de 10 M€ de facturación anual (basta con superar uno de los dos)
SectorAnexo I (alta criticidad) o Anexo II de la directiva

El Anexo I incluye, entre otros:

El Anexo II amplía el alcance a sectores como fabricación, alimentación, gestión de residuos, servicios postales, productos químicos y proveedores digitales, entre otros.

La trampa de la cadena de suministro: "no me aplica" no es lo mismo que "no me van a pedir nada"

Aunque tu empresa esté muy por debajo de los umbrales de tamaño y no opere en ningún sector del Anexo I o II, eso solo significa que NIS2 no te obliga directamente — no que estés a salvo del todo. El artículo 21 de la directiva obliga a las entidades esenciales e importantes a gestionar también el riesgo de su cadena de suministro, evaluando la ciberseguridad de cada proveedor con el que trabajan. Y esa obligación no se queda en un informe interno: se traslada por contrato hacia abajo, a proveedores que muchas veces no tienen ni idea de que NIS2 existe.

En la práctica esto se traduce en cosas muy concretas que ya están empezando a pasar en España, incluso sin ley aprobada:

Es probable que te llegue por esta vía si trabajas como proveedor —de software, de servicios TIC, de mantenimiento, de logística, de cualquier cosa con acceso a sus sistemas o datos— de clientes en banca, energía, sanidad, infraestructuras digitales o administración pública. Y a diferencia de la ley española, esto no depende de ningún BOE: lo decide cada cliente grande a su ritmo, y normalmente da poco margen de reacción cuando llega el cuestionario o la cláusula nueva.

La forma práctica de no verte pillado a contrapié es tener ya, aunque nadie te lo haya pedido todavía, un análisis de riesgos actualizado, un inventario de activos y un mínimo de evidencia documentada de cómo gestionas la seguridad — exactamente lo que se pide en cualquiera de esos cuestionarios, y lo que cuesta mucho improvisar en los pocos días que suele dar un cliente para responder.

¿Qué exige exactamente?

Las obligaciones de seguridad son las mismas para entidades esenciales e importantes (lo que cambia es la supervisión y el tope sancionador). Entre ellas:

Notificación de incidentes: plazos escalonados

PlazoQué hay que enviar
24 horasAlerta temprana ante un incidente significativo
72 horasNotificación con evaluación inicial del incidente
1 mesInforme final con causas, impacto y medidas correctoras

Sanciones

Hasta 10 millones de euros o el 2% de la facturación anual global para entidades esenciales (el mayor de los dos importes), con topes algo menores para entidades importantes. La directiva responsabiliza también a los órganos de dirección, que deben aprobar y supervisar las medidas de gestión de riesgos.

¿Qué hacer ya, aunque la ley española no esté publicada?

La Directiva NIS2 ya es de aplicación a nivel europeo desde octubre de 2024 — el retraso es solo de la ley española que la traspone al ordenamiento interno, no de la obligación de fondo. Cuando se publique, previsiblemente no habrá un periodo largo de adaptación. Tiene sentido empezar ahora por lo que ya se sabe con certeza que va a exigir:

  1. Identificar si tu empresa entra por tamaño/sector, o si es previsible que te lo exijan como proveedor.
  2. Inventariar activos y procesos críticos.
  3. Poner en marcha un proceso de análisis de riesgos recurrente, no un ejercicio puntual.
  4. Documentar las medidas de seguridad y quién es responsable de cada una.
  5. Definir cómo se notificaría un incidente y en qué plazos, antes de necesitarlo de verdad.

Cómo ayuda TRustea GRC

TRustea GRC conecta en una sola plataforma el inventario de activos, el análisis de riesgos (con un catálogo de amenazas basado en MAGERIT 3.0), las salvaguardas y controles, y las evidencias de cumplimiento — exactamente el tipo de gestión de riesgos documentada y trazable que NIS2 exige, y que hoy muchas pymes tienen repartida en hojas de cálculo sueltas. Si ya cumples ENS o ISO 27001, buena parte del trabajo se reaprovecha directamente.

¿Quieres ver cómo encaja con tu caso?

Una demo de 20 minutos basta para ver si os sirve.

Solicitar una demo