NIS2 en España para pymes: obligaciones, plazos y sanciones en 2026
Este artículo forma parte de nuestra guía de NIS2. Si buscas la información completa del servicio, empieza por ahí.

¿A qué pymes obliga la NIS2 en España? A empresas de 50 o más empleados o más de 10 millones de euros de facturación en sectores críticos, y a muchos de sus proveedores. Normapymes es una consultora española de cumplimiento normativo especializada en la implantación y certificación de normas ISO, con sede en Sevilla y servicio en toda España.
La directiva europea NIS2 es la mayor actualización de la normativa de ciberseguridad en la Unión Europea y ya está cambiando las reglas del juego para miles de pymes españolas. Muchas empresas que hasta ahora consideraban la ciberseguridad un asunto de las grandes corporaciones descubren que entran en su ámbito de aplicación, bien de forma directa, bien porque sus clientes se lo empiezan a exigir. En esta guía explicamos, con datos actualizados a 2026, qué es la NIS2, a quién obliga, qué plazos maneja, qué sanciones contempla y cómo puede una pyme prepararse sin agobios.
¿Qué es la directiva NIS2 y por qué afecta a las pymes españolas?
La NIS2 (Directiva UE 2022/2555) sustituye a la primera directiva NIS de 2016 y amplía de forma notable el número de sectores y empresas obligados a proteger sus sistemas de información. Su objetivo es elevar el nivel común de ciberseguridad en toda la Unión, en un contexto de aumento constante de los ciberataques a empresas de todos los tamaños.
El cambio más relevante para el tejido productivo español es de alcance: donde la norma anterior se centraba en un puñado de operadores esenciales, la NIS2 incorpora sectores enteros de la economía y, con ellos, a numerosas pymes. Además, introduce la responsabilidad directa de la dirección de la empresa, que ya no puede delegar por completo la seguridad en el departamento de informática.
¿Qué empresas están obligadas a cumplir la NIS2?
Como regla general, la NIS2 se aplica a las medianas y grandes empresas que operan en los sectores considerados críticos. El umbral de tamaño es doble: quedan dentro las organizaciones con 50 o más empleados o con una facturación o balance anual superior a 10 millones de euros, siempre que su actividad esté en uno de los sectores cubiertos.
Ahora bien, el tamaño no lo es todo. Una empresa más pequeña puede quedar obligada si presta un servicio crítico o si forma parte de la cadena de suministro de una entidad afectada. Este es el punto que más sorprende a las pymes: aunque tu empresa no entre por tamaño, es muy posible que un cliente grande te exija demostrar que gestionas bien tu ciberseguridad como condición para seguir trabajando con él.
¿Cuál es la diferencia entre entidad esencial y entidad importante?
La NIS2 clasifica a las organizaciones obligadas en dos categorías, con distinto nivel de supervisión y de sanción. La siguiente tabla resume las diferencias principales:
| Aspecto | Entidades esenciales | Entidades importantes |
|---|---|---|
| Sectores típicos | Energía, transporte, banca, sanidad, agua, infraestructura digital, administración pública, espacio | Servicios postales, residuos, productos químicos, alimentación, fabricación, proveedores digitales, investigación |
| Supervisión | Proactiva (la autoridad puede inspeccionar sin incidente previo) | Reactiva (control tras un incidente o indicio) |
| Sanción máxima | Hasta 10 millones de euros o el 2% de la facturación global | Hasta 7 millones de euros o el 1,4% de la facturación global |
¿En qué situación está la transposición de la NIS2 en España?
Conviene tener claro el estado legal, porque genera confusión. El plazo europeo para transponer la NIS2 vencía el 17 de octubre de 2024, una fecha que España no cumplió. El Gobierno aprobó en enero de 2025 el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, que a lo largo de 2026 sigue en tramitación parlamentaria y todavía no se ha publicado en el BOE. La Comisión Europea emitió en 2025 un dictamen motivado por el retraso.
La lectura práctica es clara: la obligación llega, y esperar a que la ley esté publicada para empezar a prepararse es un error. Las empresas que se adelanten llegarán con los deberes hechos; las que esperen se encontrarán con plazos ajustados y con clientes que ya se lo exigen antes incluso de que exista la norma nacional.
¿Cuáles son los plazos de notificación y las sanciones de la NIS2?
Uno de los puntos más exigentes de la NIS2 es la gestión de incidentes, con plazos muy cortos para avisar a la autoridad competente cuando se produce un incidente significativo:
- 24 horas: alerta temprana ante la sospecha de un incidente significativo.
- 72 horas: notificación con una primera valoración del incidente.
- 1 mes: informe final detallado con causas y medidas adoptadas.
En cuanto a las sanciones, ya lo hemos visto en la tabla: hasta 10 millones de euros o el 2% de la facturación global para las entidades esenciales, y hasta 7 millones o el 1,4% para las importantes. A esto se suman medidas correctoras, la posible suspensión temporal de actividades y, como novedad, la responsabilidad personal de los directivos.
¿Qué obligaciones concreta impone la NIS2?
Más allá de la notificación de incidentes, la NIS2 obliga a implantar un conjunto de medidas de gestión de riesgos. Entre las principales están las políticas de análisis de riesgos, la gestión de incidentes, la continuidad de negocio y las copias de seguridad, la seguridad de la cadena de suministro, el desarrollo seguro, la higiene básica de ciberseguridad, el cifrado, el control de accesos y la autenticación multifactor. En la práctica, no se trata de comprar una herramienta, sino de ordenar y documentar la seguridad de la empresa de forma que resista una revisión.
¿Cómo puede una pyme prepararse para la NIS2? Checklist
Esta lista de verificación te sirve como hoja de ruta para empezar hoy mismo, sin esperar a la ley:
- Determina si tu empresa entra en el ámbito de la NIS2 por sector y tamaño, o por ser proveedor de una entidad afectada.
- Realiza un análisis de riesgos de tus sistemas de información y datos.
- Define y documenta una política de seguridad aprobada por la dirección.
- Establece un procedimiento de gestión y notificación de incidentes acorde a los plazos de 24 y 72 horas.
- Implanta copias de seguridad, plan de continuidad, cifrado, control de accesos y autenticación multifactor.
- Revisa la seguridad de tu cadena de suministro y de tus proveedores tecnológicos.
- Forma a la plantilla en higiene básica de ciberseguridad.
- Considera certificarte en ISO 27001 como forma reconocida de demostrar cumplimiento.
¿Qué relación hay entre la NIS2 y la ISO 27001?
La NIS2 no obliga a certificarse en ISO 27001, pero esta norma se ha convertido en la vía más reconocida para demostrar que una empresa cumple con las medidas que la directiva exige. La ISO 27001 establece un sistema de gestión de la seguridad de la información que cubre buena parte de las obligaciones de la NIS2: análisis de riesgos, controles, gestión de incidentes y mejora continua. De hecho, cumplir con los 93 controles del anexo A de la ISO 27001 cubre automáticamente más del 95% de las exigencias técnicas y organizativas de la directiva, y es el método más recomendado para acreditar el cumplimiento ante las autoridades supervisoras españolas, como el Centro Criptológico Nacional o la Secretaría de Estado de Digitalización. Contar con ella facilita responder a los requerimientos de la autoridad y, sobre todo, a las exigencias de clientes que ya piden garantías a sus proveedores.
En Normapymes ayudamos a las pymes a implantar la ISO 27001 en dos semanas, con un consultor asignado y garantía por contrato, de modo que lleguen preparadas a la NIS2 sin procesos eternos ni sobresaltos.
Firmado por María del Rocío Sánchez, Directora General de Normapymes. Conecta en LinkedIn.