Consultoría especializada desde Sevilla para toda España
625 861 213Atención personalizada
Volver al blog

NIS2 en España para pymes: obligaciones, plazos y sanciones en 2026

Actualizado el 28 de agosto de 2026 con fuentes oficiales de la Comisión Europea y EUR-Lex.

Este artículo forma parte de nuestra guía de NIS2. Si buscas la información completa del servicio, empieza por ahí.

Ciberseguridad y protección de datos para pymes bajo la directiva NIS2

¿A qué pymes obliga la NIS2 en España? Con carácter general, a entidades de los sectores incluidos que sean medianas empresas conforme a la Recomendación 2003/361/CE o superen sus topes, además de las excepciones del artículo 2. Los proveedores pueden recibir requisitos contractuales aunque no sean sujetos directos. Normapymes es una consultora española de cumplimiento normativo especializada en la implantación y preparación para la certificación independiente de normas ISO, con sede en Sevilla y servicio en toda España.

La directiva europea NIS2 es la mayor actualización de la normativa de ciberseguridad en la Unión Europea y ya está cambiando las reglas del juego para miles de pymes españolas. Muchas empresas que hasta ahora consideraban la ciberseguridad un asunto de las grandes corporaciones descubren que entran en su ámbito de aplicación, bien de forma directa, bien porque sus clientes se lo empiezan a exigir. En esta guía explicamos, con datos actualizados a 2026, qué es la NIS2, a quién obliga, qué plazos maneja, qué sanciones contempla y cómo puede una pyme prepararse sin agobios.

¿Qué es la directiva NIS2 y por qué afecta a las pymes españolas?

La NIS2 (Directiva UE 2022/2555) sustituye a la primera directiva NIS de 2016 y amplía de forma notable el número de sectores y empresas obligados a proteger sus sistemas de información. Su objetivo es elevar el nivel común de ciberseguridad en toda la Unión, en un contexto de aumento constante de los ciberataques a empresas de todos los tamaños.

El cambio más relevante para el tejido productivo español es de alcance: donde la norma anterior se centraba en un puñado de operadores esenciales, la NIS2 incorpora sectores enteros de la economía y, con ellos, a numerosas pymes. Además, introduce la responsabilidad directa de la dirección de la empresa, que ya no puede delegar por completo la seguridad en el departamento de informática.

¿Qué empresas están obligadas a cumplir la NIS2?

El ámbito no se decide aplicando de forma automática la fórmula «50 empleados o 10 millones de euros». El artículo 2 exige comprobar primero que la entidad pertenece a uno de los sectores de los anexos I o II y remite a la definición de mediana empresa de la Recomendación 2003/361/CE, incluido el cómputo de empresas asociadas o vinculadas. Además, prevé excepciones independientes del tamaño. La norma española de transposición concretará las autoridades competentes y el régimen nacional. Consulte el artículo 2 de la Directiva en EUR-Lex y la Recomendación 2003/361/CE.

El tamaño no lo es todo: una entidad menor solo queda incluida directamente cuando concurre alguna de las excepciones del artículo 2 u otro supuesto aplicable; formar parte de una cadena de suministro no la convierte por sí solo en sujeto directo de NIS2. Sí puede recibir requisitos contractuales de un cliente afectado y tener que demostrar cómo gestiona sus riesgos de ciberseguridad.

¿Cuál es la diferencia entre entidad esencial y entidad importante?

La NIS2 clasifica a las organizaciones obligadas en dos categorías, con distinto nivel de supervisión y de sanción. La siguiente tabla resume las diferencias principales:

Aspecto Entidades esenciales Entidades importantes
Sectores típicos Energía, transporte, banca, sanidad, agua, infraestructura digital, administración pública, espacio Servicios postales, residuos, productos químicos, alimentación, fabricación, proveedores digitales, investigación
Supervisión Proactiva (la autoridad puede inspeccionar sin incidente previo) Reactiva (control tras un incidente o indicio)
Sanción máxima Hasta 10 millones de euros o el 2% de la facturación global Hasta 7 millones de euros o el 1,4% de la facturación global

¿En qué situación está la transposición de la NIS2 en España?

Conviene tener claro el estado legal, porque genera confusión. El plazo de transposición venció el 17 de octubre de 2024. El 8 de julio de 2026 la Comisión Europea remitió a España al Tribunal de Justicia de la Unión Europea por no haber notificado la transposición completa y solicitó sanciones financieras. A 28 de agosto de 2026 España seguía sin haber notificado esa transposición completa. La remisión incluye la petición de una suma a tanto alzado y sanciones diarias hasta que se notifique la transposición completa. Fuente oficial: Comisión Europea, 8 de julio de 2026.

La preparación debe separar la obligación jurídica vigente de los requisitos contractuales de clientes y de las medidas prudentes que la organización decida anticipar. Documentar alcance, riesgos y dependencias facilita la adaptación posterior sin presentar el anteproyecto español como una ley aprobada.

¿Cuáles son los plazos de notificación y las sanciones de la NIS2?

Uno de los puntos más exigentes de la NIS2 es la gestión de incidentes, con plazos muy cortos para avisar a la autoridad competente cuando se produce un incidente significativo:

  • 24 horas: alerta temprana ante la sospecha de un incidente significativo.
  • 72 horas: notificación con una primera valoración del incidente.
  • 1 mes: informe final detallado con causas y medidas adoptadas.

En cuanto a las sanciones, ya lo hemos visto en la tabla: hasta 10 millones de euros o el 2% de la facturación global para las entidades esenciales, y hasta 7 millones o el 1,4% para las importantes. A esto se suman medidas correctoras, la posible suspensión temporal de actividades y, como novedad, el régimen de responsabilidad que concrete la transposición nacional.

¿Qué obligaciones concreta impone la NIS2?

Más allá de la notificación de incidentes, la NIS2 obliga a implantar un conjunto de medidas de gestión de riesgos. Entre las principales están las políticas de análisis de riesgos, la gestión de incidentes, la continuidad de negocio y las copias de seguridad, la seguridad de la cadena de suministro, el desarrollo seguro, la higiene básica de ciberseguridad, el cifrado, el control de accesos y la autenticación multifactor. En la práctica, no se trata de comprar una herramienta, sino de ordenar y documentar la seguridad de la empresa de forma que resista una revisión.

¿Cómo puede una pyme prepararse para la NIS2? Checklist

Esta lista de verificación te sirve como hoja de ruta para empezar hoy mismo, sin esperar a la ley:

  • Determina si tu empresa entra en el ámbito de la NIS2 por sector y tamaño, o por ser proveedor de una entidad afectada.
  • Realiza un análisis de riesgos de tus sistemas de información y datos.
  • Define y documenta una política de seguridad aprobada por la dirección.
  • Establece un procedimiento de gestión y notificación de incidentes acorde a los plazos de 24 y 72 horas.
  • Implanta copias de seguridad, plan de continuidad, cifrado, control de accesos y autenticación multifactor.
  • Revisa la seguridad de tu cadena de suministro y de tus proveedores tecnológicos.
  • Forma a la plantilla en higiene básica de ciberseguridad.
  • Valora ISO 27001 como fuente de controles y evidencias, sin tratarla como prueba automática de cumplimiento NIS2.

¿Qué relación hay entre la NIS2 y la ISO 27001?

La NIS2 no obliga a certificarse en ISO 27001, pero esta norma puede aportar un método de riesgos, controles y evidencias útiles para varias medidas de la Directiva. La ISO 27001 establece un sistema de gestión de la seguridad de la información que cubre buena parte de las obligaciones de la NIS2: análisis de riesgos, controles, gestión de incidentes y mejora continua. De hecho, implantar los controles aplicables de ISO 27001 puede aportar evidencias útiles, pero no cubre automáticamente NIS2 ni sustituye la evaluación jurídica, sectorial y técnica de sus obligaciones. Contar con ella facilita responder a los requerimientos de la autoridad y, sobre todo, a las exigencias de clientes que ya piden garantías a sus proveedores.

En Normapymes ayudamos a las pymes a ordenar alcance, riesgos, controles y evidencias de ISO 27001, diferenciando siempre la certificación independiente de las obligaciones NIS2.


Revisado por el equipo editorial de NormaPymes. Consulte quiénes somos y el perfil corporativo en LinkedIn.