Ciberseguridad · Pymes · NIS2 · España
¿A tu sector le aplica la NIS2? Sal de dudas en menos de dos minutos
Un filtro de decisión práctico para saber si tu empresa tiene obligaciones reales bajo la directiva, sin necesidad de consultar a un abogado en una primera fase.
sectores cubiertos por la norma
vías ocultas para quedar dentro
preguntas que resuelven el caso
para obtener tu primera respuesta
Cada semana llegan a este blog decenas de búsquedas con el mismo patrón: «NIS2 para moda», «NIS2 manufactura», «NIS2 consultoría», «NIS2 formación profesional». Son responsables de TI, gerentes y directivos que saben que la directiva existe, pero no encuentran ningún sitio que les diga, con claridad y sin rodeos, si su tipo de empresa queda dentro o fuera. Acaban leyendo artículos genéricos que repiten los mismos sectores de siempre —energía, banca, salud— y se van sin una respuesta.
Esta pieza es exactamente eso: el filtro que faltaba. Explica qué diferencia hay entre un sector esencial y uno importante, qué umbral de tamaño marca la frontera, y —lo más relevante— las dos vías por las que una empresa convencida de que no le aplica acaba resultando obligada. Al final encontrarás cuatro preguntas encadenadas que te dejarán un sí, un no o un «verifícalo» claro. Si ya sabes que te afecta y quieres ir al detalle, tienes toda la información sobre cómo te afecta la directiva NIS2 en el artículo de referencia del blog.
Antes de seguir:: La NIS2 es una directiva europea que cada Estado miembro transpone a su legislación nacional. En España el proceso está en marcha. Los umbrales y plazos concretos debes contrastarlos siempre con la autoridad competente o con asesoría especializada.
Sectores esenciales frente a sectores importantes: en qué se diferencian
El problema: El primer punto de confusión es que la NIS2 no habla de un único listado de sectores. Habla de dos categorías con obligaciones distintas y, sobre todo, con un nivel de supervisión diferente. Muchas pymes leen «energía y banca» y dan por hecho que ellas no pintan nada. El error está en no mirar el segundo listado.
La solución: La directiva define los sectores de alta criticidad —los que antes se llamaban operadores esenciales— y los sectores críticos adicionales, que antes no existían como categoría formal. Los primeros incluyen energía, transporte, banca, infraestructuras de mercados financieros, salud, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC, administración pública y espacio. Los segundos amplían el mapa de forma considerable: servicios postales y de mensajería, gestión de residuos, fabricación y distribución de sustancias químicas, producción y distribución de alimentos, fabricación en sectores específicos como maquinaria, vehículos de motor y equipos médicos, proveedores digitales y organizaciones de investigación. Ves que fabricación, alimentación y entornos digitales entran en el segundo grupo. Eso ya descarta el argumento de «yo soy una fábrica normal, no me afecta».
Atención fabricantes:: La categoría de fabricación no cubre toda la industria por igual. La norma especifica subsectores concretos. Si tu empresa produce maquinaria, productos informáticos, electrónicos, ópticos o vehículos, revisa con más detalle si encajas en los epígrafes que recoge la directiva.
El umbral de tamaño: cuándo una pyme queda dentro y cuándo queda fuera
El problema: Saber que tu sector está en alguno de los dos listados no es suficiente para confirmar que te aplica. La NIS2 incorpora un filtro de tamaño que excluye a la mayoría de microempresas y pequeñas empresas. El problema es que ese filtro tiene excepciones, y ahí es donde muchas pymes se confunden.
La solución: Como regla general, la directiva aplica a medianas empresas y grandes empresas que operan en los sectores listados. Una mediana empresa suele definirse como la que supera los 50 empleados o supera cierto volumen de facturación anual o de balance. Una empresa pequeña, por debajo de esos umbrales, queda excluida en la mayoría de los casos. Sin embargo, la propia norma permite a los Estados miembros incluir a entidades más pequeñas cuando su actividad tiene un impacto significativo en la seguridad pública, la seguridad nacional o representa un riesgo sistémico, aunque sea una empresa reducida. Esto es especialmente relevante para proveedores de infraestructuras críticas muy especializados. Por tanto, el umbral de tamaño da una orientación inicial, pero no es la última palabra: si tu sector es de alta criticidad y tu actividad es la única o casi la única en su área geográfica, la autoridad competente puede igualmente considerarte obligado. Consulta siempre la transposición nacional vigente para confirmar los umbrales exactos.
empleados: umbral orientativo de mediana empresa
listas de sectores, con obligaciones distintas
excepciones posibles por impacto crítico
¿Entra tu empresa en la NIS2 o te va a entrar por la puerta de atrás?
Si ya tienes una primera respuesta y quieres saber exactamente qué pasos dar, en el blog tienes la guía completa para estructurar tu plan.
Las dos vías que meten dentro a quien cree estar fuera
El problema: Este es el punto más desatendido en todos los artículos sobre NIS2. Una empresa de moda, una consultoría de gestión, una empresa de formación profesional o un operador portuario mediano puede llegar a la conclusión de que no le aplica y tener razón… o puede estar pasando por alto dos mecanismos que la convierten en obligada sin que su sector aparezca en ningún listado.
La solución: La primera vía es ser proveedor crítico de una entidad obligada. Si tu empresa suministra software, servicios en la nube, mantenimiento de sistemas, logística o cualquier otro servicio del que dependa la operativa de una entidad que sí está bajo NIS2, esa entidad tiene la obligación de asegurarse de que su cadena de suministro cumpla con estándares de ciberseguridad equivalentes. En la práctica, lo trasladan mediante cláusulas contractuales: te pedirán evidencias de controles, auditorías o certificaciones. No es que la ley te obligue directamente, pero tu cliente sí lo hará como condición para mantener el contrato. La segunda vía es pertenecer a un grupo empresarial donde la entidad matriz o una filial sí esté obligada. En ese caso, el grupo puede aplicar políticas unificadas de cumplimiento que te afecten a ti aunque tu razón social no aparezca en ningún listado oficial. Esto es común en multinacionales con filiales en España, pero también en grupos familiares medianos con varias sociedades. Si tu empresa factura a organismos públicos, suministra a operadores de infraestructuras críticas o pertenece a un holding con actividad en sectores regulados, analiza estas dos vías antes de descartar la NIS2.
Caso frecuente:: Una empresa de consultoría de gestión que asesora a hospitales o a utilities energéticas puede no estar en ningún listado de la directiva, pero sus clientes le van a exigir garantías de ciberseguridad en cuanto activen sus programas de cumplimiento. Estar preparado antes de que te lo pidan es una ventaja competitiva real.
Cuatro preguntas encadenadas para obtener tu primera respuesta
El problema: Después de leer los apartados anteriores, muchas pymes siguen en una zona gris. El problema es que la combinación de sector más tamaño más cadena de suministro más estructura de grupo crea demasiadas variables para una respuesta universal. Lo que sí se puede hacer es una criba rápida.
La solución: Sigue este encadenado de preguntas y quédate con el resultado de la primera que te dé una respuesta definitiva. Pregunta uno: ¿Tu sector aparece en alguno de los dos listados de la directiva —esencial o importante—? Si la respuesta es no, en principio estás fuera. Pero continúa con la pregunta cuatro antes de cerrar el caso. Pregunta dos: si tu sector sí aparece, ¿superas el umbral de tamaño de mediana empresa en empleados o facturación? Si no lo superas, en principio estás fuera salvo excepciones por criticidad. Pregunta tres: ¿Tienes contratos vigentes o en negociación con entidades que sí están obligadas bajo NIS2 —utilities, hospitales, administraciones, infraestructuras digitales—? Si la respuesta es sí, estás en la vía del proveedor y debes analizar qué te van a requerir esos clientes. Pregunta cuatro: ¿Tu empresa pertenece a un grupo donde alguna sociedad sí esté obligada? Si es así, habla con la dirección del grupo sobre la política de cumplimiento corporativa. Si has respondido no a todas las preguntas, tienes una señal inicial de que probablemente no te aplica de forma directa, aunque siempre es recomendable contrastarlo con la autoridad competente o con asesoría. Si has respondido sí a alguna, el siguiente paso es estructurar tu respuesta: empieza por el checklist de ciberseguridad NIS2 para ver en qué punto de partida estás respecto a los controles mínimos que exige la norma.
Caso real: resultados en semanas
El proyecto de diagnóstico y plan de acción inicial tuvo un coste orientativo de entre 2.500 y 5.000 euros. La renovación de los contratos bloqueados representaba más de 120.000 euros anuales de facturación recurrente.
Caso ilustrativo basado en proyectos reales. Datos anonimizados.
Sigue leyendo
Preguntas frecuentes sobre a que sectores afecta la nis2
Mi empresa de moda y textil tiene 80 empleados. ¿Le aplica la NIS2?
El sector textil y de la moda no aparece explícitamente en los listados de sectores esenciales ni en los sectores críticos adicionales de la directiva. En principio, una empresa de ese sector no quedaría obligada de forma directa. Sin embargo, si fabricas para clientes que sí están regulados o tu cadena de suministro depende de operadores críticos, puede haber requerimientos contractuales indirectos. Contrasta siempre con la autoridad competente o asesoría especializada.
Somos una empresa de formación profesional con sede en España. ¿Entramos en NIS2?
Las organizaciones de investigación sí aparecen en el listado de sectores críticos adicionales de la directiva, pero la formación profesional como tal no tiene una mención directa en el texto europeo. Tu encaje depende de cómo la transposición nacional española defina ese epígrafe y de si tu actividad se asimila a investigación. Verifica con la autoridad competente en España antes de asumir que no te aplica.
Soy proveedor de software para un hospital. ¿Tengo obligaciones bajo NIS2?
La salud es un sector esencial bajo NIS2, lo que significa que los hospitales que superen los umbrales de tamaño van a tener que asegurarse de que su cadena de suministro TIC cumple con estándares de ciberseguridad. Como proveedor de software crítico para su operativa, es probable que te exijan evidencias de controles, auditorías o certificaciones vía contrato. No es una obligación directa de la norma sobre tu empresa, pero sí una realidad comercial inminente.
Somos una empresa de manufactura de maquinaria con 120 empleados. ¿Entramos?
La fabricación de maquinaria aparece en el listado de sectores críticos adicionales de la directiva. Si tu empresa supera el umbral de mediana empresa —que orientativamente se sitúa en torno a los 50 empleados o un determinado volumen de negocio—, es probable que debas analizarlo con más detalle. Con 120 empleados estás claramente por encima del umbral orientativo, así que lo prudente es hacer un diagnóstico y contrastar con la autoridad competente.
¿Puedo ignorar la NIS2 hasta que mi cliente me la exija?
Técnicamente puedes, pero es la estrategia de mayor riesgo. Adaptarse de urgencia cuando un cliente te bloquea un contrato es más caro y más estresante que hacer un diagnóstico preventivo ahora. Además, si estás en un sector obligado, esperar no elimina la responsabilidad legal, solo la pospone con intereses.
¿Sigues en la zona gris? Hablamos sin compromiso
En una primera conversación de 30 minutos puedo ayudarte a determinar si tu empresa tiene obligaciones reales bajo NIS2 y qué controles deberías priorizar. Sin presupuestos previos, sin letra pequeña.
Rubén Rodríguez · Consultor IT e IA para pymes · Barcelona