Personas observando una pantalla de ordenador en el fondo, con una ventana emergente prominente de NIS2 superpuesta en primer plano.

NIS2: ¿A quién aplica la NIS2? Una visión general clara para las empresas

Updated on: 6 agosto 2026 · 12 min read

Comprueba en cuestión de minutos si tu empresa puede verse afectada y descubre qué es importante ahora para la seguridad y el cumplimiento de la Directiva.

Contenido

  1. De un vistazo
  2. Cuándo empieza a aplicarse la NIS2
  3. Factor 1: sectores NIS2
  4. Factor 2: ubicación
  5. Factor 3: tamaño de la empresa
  6. Las pequeñas empresas también pueden verse afectadas
  7. ¿Qué debes hacer si te ves afectado?

De un vistazo: NIS2, ¿a quién aplica?

La Directiva NIS2 abarca muchas más organizaciones que su predecesora. Para muchas empresas, la primera pregunta es sencilla: ¿Directiva NIS2, a quién aplica? Una primera comprobación rápida suele comenzar con un pequeño número de preguntas prácticas.

  • Ubicación: Si tu organización opera en la UE y presta servicios o infraestructuras en un sector incluido en la NIS2, puede entrar en el ámbito de aplicación de la NIS2.
  • El tamaño importa, pero no es el único factor. En muchos casos, la NIS2 se aplica a organizaciones con más de 50 empleados o un volumen de negocio anual superior a 10 millones de euros. A menudo, estas se incluirán en la categoría de entidades importantes de la NIS2. Las organizaciones más grandes, con más de 250 empleados o una facturación superior a 50 millones de euros, tienen más probabilidades de ser tratadas como entidades esenciales según la NIS2.
  • El sector también cuenta, ya sea energía, transporte, banca y finanzas, sanidad, agua, infraestructuras digitales, administración pública, espacio, servicios postales y de mensajería, gestión de residuos, productos químicos, alimentación, fabricación, proveedores de servicios digitales, investigación u otros ámbitos cubiertos por la Directiva. Estos son algunos de los principales sectores e industrias de la NIS2 que las organizaciones deben revisar.
  • Pero hay excepciones. Las organizaciones más pequeñas también pueden estar dentro del ámbito de aplicación, especialmente si prestan servicios críticos o tienen una relevancia particular a nivel nacional.
Dos tablas en paralelo que muestran las diferencias entre "entidades esenciales" y "entidades importantes" según se definen en la NIS2.

La NIS2 aplica a organizaciones de determinados sectores que cumplen umbrales de tamaño. Pero no solo a esas. Algunas más pequeñas también pueden incluirse cuando sus servicios se consideran especialmente importantes. Suele depender de tres cosas: sector, tamaño y función de la organización. De un vistazo, son los puntos principales.

Sí. La NIS2 tiene un alcance mayor que el marco anterior. Ahora hay organizaciones afectadas que antes no se consideraban infraestructuras críticas. Por ejemplo, empresas de otros sectores, así como empresas cuya función es importante para los servicios esenciales o las cadenas de suministro.

La NIS2 es una directiva de ciberseguridad de la UE con un alcance más amplio en diferentes sectores. DORA es más específica. Se centra en la resiliencia operativa digital en el sector financiero y es un reglamento de la UE, no una directiva. Ambas pueden aplicarse al mismo tiempo a algunas organizaciones, según lo que hagan y las normas a las que estén sujetas.

Preparación para la NIS2

Los nuevos requisitos exigen algo más que una actualización de las políticas. Las organizaciones necesitan una visión realista de su situación, de lo que aún falta y de dónde no se puede esperar para actuar.

Cuándo empieza a aplicarse la NIS2 a tu organización

La NIS2 entró en vigor el 16 de enero de 2023, y se esperaba que los Estados miembros de la UE la transpusieran a la legislación nacional antes del 17 de octubre de 2024. Aun así, esa fecha por sí sola no dice mucho a las organizaciones. Lo que importa en la práctica es cuándo entra en vigor la ley nacional en cada país. Ese suele ser el punto en que el alcance se aclara y se pueden hacer cumplir las obligaciones. La Directiva NIS2 entró en vigor el 16 de enero de 2023. Todos los Estados miembros debían adoptar y publicar las medidas nacionales de transposición antes del 17 de octubre de 2024. Pero las obligaciones para las empresas no son efectivas hasta que el Estado miembro respectivo cuente con una ley propia. España incumplió ese plazo, motivo por el que la Comisión Europea inició procedimientos de infracción. El instrumento legislativo previsto para realizar dicha transposición es la Ley de Coordinación y Gobernanza de la Ciberseguridad, actualmente en tramitación parlamentaria. Mientras dicha ley no entre en vigor, continúa aplicándose el marco derivado del Real Decreto-ley 12/2018, que transpuso la antigua Directiva NIS (NIS1), aunque con las limitaciones derivadas de no incorporar todavía todas las exigencias de la NIS2. (link to law: https://www.interior.gob.es/opencms/pdf/servicios-al-ciudadano/participacion-ciudadana/Participacion-publica-en-proyectos-normativos/Audiencia-e-informacion-publica/01_2025_Anteproyecto_ley_coordinacion_gobernanza_ciberseguridad.pdf)

Para las empresas, el verdadero problema no suele ser solo el ámbito de aplicación de la NIS2. El momento también es importante. El momento en que la legislación nacional entra en vigor puede dejar muy poco margen para tratar los asuntos que aún no están terminados.

Una evaluación de impacto de la NIS2 ayuda a definir mejor esta cuestión. Puede mostrar si es probable que una organización entre en el ámbito de aplicación, qué se puede esperar de ella y qué elementos básicos no deberían faltar una vez que empiece a acelerarse el trabajo de cumplimiento de la Directiva.

La responsabilidad interna debe estar clara. También debe haber pruebas, junto con medidas de seguridad que sean suficientemente buenas en la práctica. Si no, las lagunas suelen aparecer tarde.

NIS2 Check in 3 minutes

Go to the NIS2 assessment

Not sure where your organisation stands on NIS2? Our free assessment can help spot gaps, prioritise next steps and prepare more confidently.

Factor 1: sectores NIS2, ¿qué entidades esenciales e importantes están incluidas?

Una de las primeras preguntas en cualquier evaluación de impacto de la NIS2 es si una organización opera en un sector incluido en la Directiva. En términos generales, la NIS2 distingue entre entidades esenciales y entidades importantes. Ambas están sujetas a requisitos de ciberseguridad y gestión de riesgos. La diferencia suele radicar en el nivel de supervisión. Por eso, la clasificación del sector es una de las primeras cosas que hay que comprobar.

Entidades esenciales

Esta categoría suele incluir a las organizaciones más grandes de los sectores centrales de la NIS2. Estos sectores pueden ser:

  • Administración pública
  • Energía
  • Transporte
  • Infraestructuras del mercado bancario y financiero
  • Sector sanitario
  • Agua potable
  • Aguas residuales
  • Infraestructura digital
  • Gestión de servicios de TIC en un contexto B2B
  • Espacio

Entidades importantes

Este grupo incluirá a menudo a organizaciones medianas que operan en otros sectores de la NIS2 cubiertos por la Directiva. Algunos ejemplos son:

  • Servicios postales y de mensajería
  • Gestión de residuos
  • Sustancias químicas
  • Producción y transformación de alimentos
  • Fabricación
  • Proveedores digitales, p. ej., mercados en línea y motores de búsqueda
  • Investigación

En la práctica, el ámbito de aplicación de la NIS2 no depende solo del tamaño. También depende de si la organización pertenece a uno de los sectores pertinentes. Normalmente, la evaluación empieza por ahí.

Factor 2: ubicación, dónde se aplica la NIS2 y a quién afecta

La aplicabilidad de la NIS2 no depende únicamente del sector y del tamaño. La ubicación también es importante. En principio, la Directiva puede aplicarse a organizaciones que presten servicios pertinentes dentro de la UE, aunque su sede esté fuera de la Unión.

Así que la pregunta clave no es simplemente dónde tiene su sede una empresa. Es si la organización opera en un sector pertinente y presta servicios o infraestructuras cubiertos por la NIS2 dentro de la UE. En otras palabras, la huella operativa importa más que el domicilio social.

Esto puede variar mucho en función de la organización.

  • Un proveedor de energía puede tener su sede en un país de la UE y también prestar servicio a clientes de otros Estados miembros.
  • Un proveedor de servicios digitales puede tener su sede fuera de la UE y, sin embargo, ofrecer servicios pertinentes dentro de la Unión.
  • Un organismo del sector público puede prestar servicios incluidos en la Directiva dentro de la UE.
  • Por otro lado, una organización con sede en un Estado miembro que solo atiende a clientes nacionales y no presta servicios pertinentes más allá de las fronteras puede tener menos probabilidades de entrar en el ámbito de aplicación.

La cuestión no es solo dónde se encuentra una empresa sobre el papel. Lo que importa es dónde presta los servicios en cuestión y cómo se prestan.

Factor 3: tamaño de la empresa, cuándo se aplica la NIS2

Junto con el sector y la ubicación, el tamaño de la empresa es otro factor clave a la hora de evaluar si se aplica la NIS2. Por regla general, la Directiva abarca a las organizaciones medianas y grandes con más de 50 empleados o una facturación anual superior a 10 millones de euros.

Para las organizaciones muy grandes, aquellas con más de 250 empleados y una facturación anual superior a 50 millones de euros, es más probable que se aplique la clasificación como entidad esencial. Las organizaciones más pequeñas también pueden entrar en el ámbito de aplicación, especialmente cuando operan en un sector pertinente y prestan servicios que se consideran especialmente importantes.

Así que la actividad empresarial por sí sola no resuelve la cuestión. El número de empleados y la facturación también importan. Este es uno de los motivos por los que la NIS2 también puede afectar a organizaciones que antes no se consideraban parte de una infraestructura crítica.

Las pequeñas empresas también pueden verse afectadas por la NIS2: por qué el tamaño no siempre es decisivo

La NIS2 no se limita a las grandes organizaciones. Las empresas más pequeñas también pueden verse afectadas, sobre todo en los sectores cubiertos por la Directiva o cuando prestan soporte técnico a servicios de los que dependen otras. Un proveedor más pequeño de una empresa energética es un ejemplo obvio. Si ese proveedor suministra algo de lo que el operador no puede prescindir, el tamaño por sí solo deja de ser un indicador fiable.

También puede depender del impacto más amplio que una interrupción tendría en los servicios esenciales o importantes. Al mismo tiempo, una organización más pequeña no entra en el ámbito de aplicación solo porque aparezca en algún punto de una cadena de suministro. La verdadera pregunta es hasta qué punto es crítica su función, qué pasaría si esa función fallara y si las autoridades nacionales la consideran relevante.

Comprobación rápida: ¿Podría aplicarse la NIS2 a tu organización?

Empieza con lo básico. Analiza el sector, el tamaño de la organización y dónde se prestan los servicios pertinentes. A continuación, compara esa imagen con la orientación oficial de la UE y la posición adoptada por las autoridades nacionales de los países afectados.

Normalmente, eso es suficiente para tener una idea inicial. No es una respuesta definitiva, pero sí una visión más clara de si la organización puede estar dentro del ámbito de aplicación y qué debería revisarse primero.

Riesgos para los directores de ciberseguridad y los responsables de la toma de decisiones de TI: tomarse en serio las obligaciones de la NIS2

Para las empresas afectadas por la NIS2, la Directiva aporta expectativas claras en torno a la gestión del riesgo cibernético, la gobernanza y el aviso de incidentes. Así que la cuestión no solo es relevante para los equipos de cumplimiento de las normativas. Es importante tanto para los directores de ciberseguridad y los altos directivos de TI, como para los órganos de gestión con responsabilidades de supervisión.

Cuando se aplica la NIS2, el incumplimiento de estos requisitos puede dar lugar a medidas reguladoras. Aquí pueden incluirse multas sustanciales y, en función de la legislación nacional, la responsabilidad personal de los directivos. Solo por ese motivo, las organizaciones no deberían dejar la pregunta del ámbito de aplicación sin respuesta durante demasiado tiempo.

El riesgo no se limita a las multas. Los problemas suelen empezar antes. La gobernanza puede ser débil. La propiedad no siempre está clara. Falta documentación, o la notificación parece estar bien hasta que se pone a prueba bajo presión. Eso tiende a aparecer en las auditorías, pero no solo ahí. Puede ralentizar las decisiones, complicar la gestión de incidentes y dañar la confianza al mismo tiempo.

Una revisión en una fase temprana ayuda. A veces se necesita asesoramiento jurídico. A veces, la organización necesita principalmente un examen más detallado de su exposición a la NIS2 y los aspectos básicos que la rodean. Quién es el responsable. Qué controles existen. Qué está documentado. Qué se comprueba y con qué frecuencia. En España hay que distinguir entre lo que exige la Directiva NIS2 y cómo se está incorporando al derecho español. A junio de 2026, España ha avanzado con su normativa de transposición, pero el marco sancionador sigue basándose en los mínimos obligatorios fijados por la NIS2. Las multas máximas para la entidades esenciales son de hasta 10 millones de euros o hasta el 2% de la facturación anual mundial del grupo empresarial, la cifra más alta de las dos. Para la entidades importantes, estas multas son de hasta 7 millones de euros o hasta el 1,4 % de la facturación anual mundial, la cifra más alta. La sanción económica no es la única consecuencia. Las autoridades pueden imponer medidas adicionales, como órdenes obligatorias de corrección inmediata, auditorías e inspecciones reforzadas, publicidad del incumplimiento, suspensión temporal de certificaciones o autorizaciones, multas coercitivas periódicas hasta que se subsane el incumplimiento o medidas contra la dirección de la empresa.

¿Qué debes hacer si la NIS2 se aplica a tu organización?

Si la NIS2 se aplica a tu organización, el requisito es sencillo en principio. Tus redes y sistemas de información deben protegerse mediante una combinación de medidas técnicas y organizativas. Una vez que el ámbito de aplicación esté claro, el siguiente paso es convertirlo en algo práctico.

  1. Realizar una evaluación de riesgos y definir un marco de seguridad
    Revisa los sistemas, procesos, activos e interfaces importantes. El objetivo es detectar los puntos débiles que podrían afectar a la resiliencia, la disponibilidad o la respuesta a incidentes.
  2. Establecer medidas para reducir el riesgo
    Esto incluye protecciones tanto técnicas como organizativas. Los controles de acceso forman parte de estas medidas. También los planes de continuidad del negocio y las medidas de respuesta a incidentes.
  3. Formar a los empleados y reforzar la concienciación en seguridad
    Las personas necesitan formación en ciberseguridad periódica que refleje las amenazas actuales. Deben saber cómo reconocer actividades sospechosas y qué hacer cuando algo no va bien.
  4. Establecer procesos claros de aviso de incidentes
    Los procedimientos internos deben dejar claro cómo se identifican, escalan, documentan y notifican los incidentes dentro de los plazos exigidos.
  5. Revisar tus medidas con regularidad
    Los controles no deben permanecer estáticos. Deben comprobarse y actualizarse a medida que cambian los riesgos, las operaciones empresariales o los requisitos legales.

Si sabes que la NIS2 se aplica, lo más lógico es empezar pronto. Eso suele ahorrar tiempo más adelante, evita costes innecesarios y reduce el riesgo de incumplimiento de la Directiva. Una práctica NIS2 checklist también ayuda a que las cosas sigan avanzando. Las responsabilidades son más fáciles de asignar, el progreso es más fácil de seguir y es menos probable que las preguntas de la auditoría lleguen en el momento equivocado.

Nota legal: Este artículo tiene fines meramente informativos y no sustituye al asesoramiento jurídico. Las organizaciones que necesiten aclarar sus obligaciones específicas con respecto a la NIS2 deben hablar con un abogado cualificado o con la autoridad competente de su jurisdicción.

¿Quieres saber lo último en ciberseguridad?

Suscríbete a nuestra newsletter para recibir los artículos, eventos y recursos más recientes sobre ciberseguridad. No recibirás spam, solo contenido relevante.

Newsletter visual Hero Background

Experimente nuestros productos de primera mano

Utilice nuestro entorno de pruebas en línea para ver cómo nuestra plataforma puede ayudarle a capacitar a su equipo para evitar continuamente las ciberamenazas y mantener segura su organización.

Sosafe G2 Concienciación sobre Seguridad Líder Empresa 2026 Sosafe Cyber security training platform top 50 award 2026 Sosafe G2 Concienciación sobre Seguridad Líder 2026 Sosafe G2 Concienciación sobre Seguridad Líder de Momentum 2026 Sosafe G2 Concienciación sobre Seguridad Líder Mercado medio 2026 Sosafe G2 Concienciación sobre Seguridad Líder Europa 2026

This page is not available in English yet.

Diese Seite ist noch nicht in Ihrer Sprache verfügbar. Sie können auf Englisch fortfahren oder zur deutschen Startseite zurückkehren.

Cette page n’est pas encore disponible dans votre langue. Vous pouvez continuer en anglais ou revenir à la page d’accueil en français.

Deze pagina is nog niet beschikbaar in uw taal. U kunt doorgaan in het Engels of terugkeren naar de Nederlandse startpagina.

Esta página aún no está disponible en español. Puedes continuar en inglés o volver a la página de inicio en español.

Questa pagina non è ancora disponibile nella tua lingua. Puoi continuare in inglese oppure tornare alla home page in italiano.