← Blog

¿Te afecta la NIS2? Guía práctica para PyMEs de Toledo y el sur de Madrid

Por Pablo Leone · 26 de septiembre de 2026

Desde que la directiva europea NIS2 entró en vigor, muchas PyMEs han recibido la misma pregunta de algún cliente grande: “¿Cumplís la NIS2?”. Si no sabes qué responder, esta guía es para ti.

Qué es la NIS2, en una frase

La NIS2 (Directiva (UE) 2022/2555) obliga a las empresas de sectores importantes para la economía a gestionar sus riesgos de ciberseguridad y a notificar los incidentes graves. Sustituye a la primera directiva NIS y amplía mucho el número de empresas afectadas.

En España se incorpora a la legislación mediante una ley propia de coordinación y gobernanza de la ciberseguridad. Conviene consultar su estado de tramitación y los plazos vigentes en cada momento.

¿Me afecta directamente?

Te afecta directamente si se cumplen dos condiciones:

  1. Tu sector está en la lista. Entre otros: energía, transporte, banca, sanidad, agua, infraestructura digital, servicios TIC gestionados para otras empresas, administración pública, servicios postales, gestión de residuos, sector químico, alimentación (producción, transformación y distribución), fabricación (productos sanitarios, electrónica, maquinaria, vehículos) y proveedores digitales.
  2. Tu empresa es mediana o grande: en general, a partir de 50 empleados o más de 10 millones de euros de facturación o balance.

Hay excepciones en las que el tamaño no importa (por ejemplo, algunos proveedores de servicios de confianza o de DNS), pero para la mayoría de PyMEs estas dos condiciones son la referencia.

¿Y si soy pequeño? El efecto proveedor

Aquí está la trampa. Aunque tu empresa sea pequeña, si trabajas para una empresa obligada, la NIS2 te llega igual. La directiva exige a las empresas obligadas controlar la seguridad de su cadena de suministro, así que te pedirán:

En polígonos como los de La Sagra, Illescas o el sur de Madrid, con muchas empresas de logística, alimentación y fabricación, este efecto proveedor es el caso más habitual.

Qué exige la NIS2, traducido a medidas concretas

La directiva enumera medidas mínimas de gestión de riesgos. Traducidas a una PyME:

Lo que dice la normaLo que significa en la práctica
Análisis de riesgos y políticas de seguridadSaber qué equipos, datos y servicios son críticos y qué podría pasarles
Gestión de incidentesUn protocolo sencillo: a quién avisar y qué hacer si algo pasa
Continuidad de negocioCopias de seguridad fuera de la oficina y comprobadas
Seguridad de la cadena de suministroSaber qué proveedores tienen acceso a tus sistemas
Ciberhigiene y formaciónActualizaciones al día y formación contra phishing
Control de accesos y autenticación multifactorCuentas por persona, doble factor, bajas al día
CifradoPortátiles y móviles cifrados, conexiones seguras

Además, las empresas obligadas deben notificar los incidentes significativos con plazos muy cortos (una alerta temprana en 24 horas y una notificación en 72 horas) y la dirección es responsable de aprobar y supervisar estas medidas.

Por dónde empezar esta semana

No hace falta hacerlo todo de golpe. Estas cinco acciones cubren buena parte del riesgo real de una PyME:

  1. Activa el doble factor en el correo, la banca y las herramientas críticas.
  2. Comprueba que puedes restaurar una copia de seguridad, no solo que existe.
  3. Elimina las cuentas compartidas y revisa quién sigue teniendo acceso.
  4. Actualiza equipos, router y programas.
  5. Escribe en una página qué hacer ante un incidente y a quién llamar.

Si además te lo exige un cliente, el siguiente paso es un diagnóstico que documente la situación y un plan priorizado.

Cómo puedo ayudarte

Hago auditorías de ciberseguridad y acompaño la adaptación a NIS2 y RGPD en empresas de Toledo, Torrijos, La Sagra y el sur de Madrid, en remoto o de forma presencial. Si te han pedido cumplir la NIS2 como proveedor, cuéntame tu caso y vemos qué necesitas de verdad.

Contacto

¿Quieres que lo veamos para tu empresa?

Elige el servicio, escribe dos líneas y te respondo en horario laboral. Si lo prefieres, reserva directamente una llamada gratuita.

Lunes a viernes, 10:00–16:00 · Sábados, 10:00–14:00
info@tallerdedigitalizacion.com · 632 99 01 33

Reservar llamada gratuita