NIS2
¿Se aplica la NIS2 a mi empresa? Una comprobación de cinco minutos
Actualizado el 26 de septiembre de 2026
La Directiva NIS2 (UE) 2022/2555 amplió la legislación de ciberseguridad de la UE de unos pocos cientos de operadores por país a miles de empresas corrientes. Que se aplique a la suya depende de tres preguntas.
1. ¿Su actividad principal pertenece a un sector enumerado?
El anexo I enumera los sectores de alta criticidad; el anexo II, otros sectores críticos.
- Anexo I: energía, transporte, banca, infraestructuras de los mercados financieros, sector sanitario, agua potable, aguas residuales, infraestructura digital (nube, centros de datos, CDN, DNS, IXP, telecomunicaciones, servicios de confianza), servicios gestionados de TI y de seguridad para empresas, administración pública y espacio.
- Anexo II: servicios postales y de mensajería, gestión de residuos, sustancias químicas, producción y distribución de alimentos, fabricación de productos sanitarios, productos electrónicos, equipos eléctricos, maquinaria y vehículos, mercados en línea, motores de búsqueda y redes sociales, y organismos de investigación.
2. ¿Es usted, como mínimo, una mediana empresa?
La Directiva abarca a las entidades de esos sectores que sean medianas o grandes según la definición de la UE: 50 o más empleados, o un volumen de negocios anual y un balance general anual superiores ambos a 10 millones de euros (art. 2.1). Las pequeñas empresas y las microempresas quedan, por lo general, fuera del ámbito de aplicación.
3. ¿Se encuentra en alguna de las excepciones que se aplican con independencia del tamaño?
- Proveedores de redes públicas de comunicaciones electrónicas o de servicios de comunicaciones electrónicas disponibles para el público.
- Prestadores de servicios de confianza, registros de nombres de dominio de primer nivel, proveedores de servicios de DNS y registradores de nombres de dominio.
- El único proveedor en un Estado miembro de un servicio esencial para la sociedad o la economía, o una entidad que la autoridad designe como crítica.
- Entidades de la administración pública, según la normativa nacional.
¿Esencial o importante?
Las grandes entidades de los sectores del anexo I, y algunas con independencia de su tamaño, como los prestadores cualificados de servicios de confianza y los proveedores de servicios de DNS, son entidades esenciales (art. 3.1). La mayoría de las demás incluidas en el ámbito de aplicación son entidades importantes (art. 3.2).
La diferencia importa para la supervisión y las multas: las entidades esenciales pueden ser auditadas de forma proactiva y se exponen a multas máximas de al menos 10 millones de euros o el 2 % del volumen de negocios mundial; las entidades importantes se supervisan a posteriori y se exponen a multas máximas de al menos 7 millones de euros o el 1,4 % (arts. 32 a 34).
Estar fuera del ámbito de aplicación no le exime de todo
Las organizaciones incluidas en el ámbito de aplicación deben gestionar la seguridad de sus proveedores directos (art. 21.2.d)). Si vende servicios de TI, software u otros servicios a una empresa incluida en el ámbito de aplicación, espere cuestionarios de seguridad y cláusulas contractuales aunque la ley no le mencione.
Nuestra evaluación NIS2 gratuita empieza con esta comprobación del ámbito de aplicación y, a continuación, puntúa su preparación frente a cada una de las diez medidas mínimas.
¿En qué punto se encuentra su empresa respecto a NIS2?
Evaluación gratuita, unos 10 minutos, puntuación para cada área de la ley.
Iniciar la evaluación gratuitaEsta guía es información general, no asesoramiento jurídico.