Guía NIS2 para empresas

NIS2: qué empresas están obligadas y cómo prepararse

La Directiva NIS2 eleva las exigencias de ciberseguridad en Europa. En esta guía explicamos a quién puede afectar, qué obligaciones introduce y cómo preparar una hoja de ruta sin duplicar trabajo con ISO 27001 o ENS.

Lectura: 8 minActualizado: 2026Ciberseguridad · Cumplimiento · Riesgos

· Revisión editorial: Blue Moon Cybertech

NIS2 es la nueva directiva europea de ciberseguridad que amplía el alcance de la anterior NIS y exige a muchas organizaciones mejorar su gobierno, gestión de riesgos, respuesta ante incidentes y control de proveedores. Su objetivo no es crear más burocracia, sino reducir el impacto de incidentes en sectores esenciales para la economía y la sociedad.

Para una empresa, la pregunta importante no es solo “¿estoy obligada?”, sino también: ¿qué clientes, contratos o proveedores pueden empezar a exigirme controles equivalentes a NIS2?

Resumen rápido

NIS2 puede afectar directamente a entidades esenciales e importantes, pero también de forma indirecta a proveedores tecnológicos, empresas industriales, SaaS, MSP, consultoras y organizaciones que forman parte de una cadena de suministro crítica.

Qué es NIS2

NIS2 es una directiva de la Unión Europea orientada a reforzar la seguridad de redes y sistemas de información. Sustituye y amplía el marco anterior, incorporando más sectores, más obligaciones y una mayor responsabilidad de los órganos de dirección.

En la práctica, NIS2 pide a las organizaciones que gestionen la ciberseguridad como un riesgo de negocio: con responsables, controles, evidencias, planes de continuidad y capacidad real de responder ante incidentes.

Qué empresas pueden estar obligadas por NIS2

La aplicabilidad depende de factores como el sector, el tamaño de la organización, el tipo de actividad y la normativa nacional que transponga la directiva. Aun así, hay grupos que deben revisar su situación cuanto antes.

Entidades esenciales

Suelen incluir organizaciones de sectores especialmente críticos, como energía, transporte, banca, infraestructuras de mercados financieros, sanidad, agua potable, aguas residuales, infraestructura digital, administración pública o espacio.

Entidades importantes

Pueden incluir otros sectores relevantes como servicios postales, gestión de residuos, fabricación, producción y distribución de productos químicos, alimentación, fabricación de determinados productos críticos, proveedores digitales, marketplaces, buscadores o redes sociales.

Proveedores y cadena de suministro

Aunque una empresa no esté directamente incluida, puede verse afectada por contratos con clientes que sí están sujetos a NIS2. Por ejemplo: proveedores IT, desarrollo de software, cloud, mantenimiento, ciberseguridad, MSP, integradores o empresas que acceden a información sensible de clientes regulados.

Obligaciones principales de NIS2

Las obligaciones concretas dependerán de la transposición y del caso concreto, pero las áreas clave suelen ser:

  • Gestión de riesgos de ciberseguridad y medidas técnicas proporcionadas.
  • Políticas de seguridad de la información y gobierno interno.
  • Gestión de incidentes, escalado y notificación.
  • Continuidad de negocio, copias de seguridad y recuperación.
  • Seguridad en la cadena de suministro y proveedores críticos.
  • Seguridad en adquisición, desarrollo y mantenimiento de sistemas.
  • Control de accesos, autenticación, cifrado y protección de activos.
  • Formación y concienciación para dirección y equipos.

Relación entre NIS2, ISO 27001 y ENS

NIS2 no es lo mismo que ISO 27001 ni que el Esquema Nacional de Seguridad, pero tienen muchos puntos en común. Por eso conviene no tratarlos como proyectos separados.

ISO 27001 ayuda a crear un sistema de gestión de seguridad de la información basado en riesgos. ENS establece medidas para sistemas vinculados al sector público español. NIS2 refuerza el gobierno, la respuesta a incidentes y la gestión de riesgos en sectores críticos europeos.

Una hoja de ruta bien diseñada puede reutilizar inventario de activos, matriz de riesgos, políticas, procedimientos, controles, evidencias, formación, gestión de proveedores y planes de continuidad.

Cómo prepararse para NIS2 paso a paso

  1. Analizar aplicabilidad: sector, tamaño, actividad, clientes, contratos y cadena de suministro.
  2. Definir alcance: sistemas, servicios, sedes, procesos, proveedores y datos afectados.
  3. Evaluar brechas: comparar la situación actual con los requisitos esperados.
  4. Priorizar riesgos: identificar qué puede interrumpir el negocio o afectar a clientes críticos.
  5. Implantar controles: accesos, copias, continuidad, incidentes, proveedores, desarrollo seguro y formación.
  6. Preparar evidencias: políticas, registros, responsables, revisiones, informes e indicadores.
  7. Revisar periódicamente: NIS2 no es un documento puntual; requiere mejora continua.

Errores frecuentes al abordar NIS2

  • Esperar a que el cliente o la Administración lo exija formalmente.
  • Tratar NIS2 como un proyecto solo legal y no como gestión de riesgos.
  • Copiar políticas genéricas sin controles reales detrás.
  • No involucrar a dirección, IT, legal, compras y operaciones.
  • Olvidar proveedores críticos y dependencias tecnológicas.
  • No conectar NIS2 con ISO 27001, ENS, RGPD o continuidad de negocio.

Checklist inicial para saber por dónde empezar

  • ¿Sabes si tu sector aparece dentro del alcance de NIS2?
  • ¿Tienes identificados tus servicios críticos y activos principales?
  • ¿Existe una matriz de riesgos de ciberseguridad actualizada?
  • ¿Hay procedimiento de incidentes y responsables claros?
  • ¿Puedes demostrar copias de seguridad y pruebas de recuperación?
  • ¿Evalúas la seguridad de proveedores clave?
  • ¿Dirección recibe información periódica sobre riesgos de ciberseguridad?
  • ¿Tienes evidencias suficientes para una auditoría o requerimiento de cliente?

Más temas del blog sobre normativa, BOE y ciberseguridad

Hemos organizado cada norma y noticia en una entrada independiente para que puedas consultar su fuente, alcance y aplicación práctica sin mezclar marcos diferentes.

Cada entrada incluye enlace a la fuente oficial —BOE o EUR-Lex— y una lectura práctica orientada a empresas.

Conclusión

NIS2 es una oportunidad para ordenar la ciberseguridad con criterio: saber qué riesgos importan, qué controles son necesarios, quién responde ante incidentes y cómo demostrar que la organización actúa de forma responsable.

La forma más eficiente de prepararse es realizar primero un diagnóstico de aplicabilidad y brechas, y después construir una hoja de ruta que pueda alinearse con ISO 27001, ENS y otros requisitos de clientes.

¿Quieres saber si tu empresa está afectada?

En Blue Moon Cybertech podemos revisar tu situación, detectar brechas y proponer una hoja de ruta realista para NIS2, ISO 27001 y ENS.

Solicitar diagnóstico NIS2 →