¿Te afecta la NIS2? Guía práctica para PyMEs de Toledo y el sur de Madrid
Por Pablo Leone · 26 de septiembre de 2026
Desde que la directiva europea NIS2 entró en vigor, muchas PyMEs han recibido la misma pregunta de algún cliente grande: “¿Cumplís la NIS2?”. Si no sabes qué responder, esta guía es para ti.
Qué es la NIS2, en una frase
La NIS2 (Directiva (UE) 2022/2555) obliga a las empresas de sectores importantes para la economía a gestionar sus riesgos de ciberseguridad y a notificar los incidentes graves. Sustituye a la primera directiva NIS y amplía mucho el número de empresas afectadas.
En España se incorpora a la legislación mediante una ley propia de coordinación y gobernanza de la ciberseguridad. Conviene consultar su estado de tramitación y los plazos vigentes en cada momento.
¿Me afecta directamente?
Te afecta directamente si se cumplen dos condiciones:
- Tu sector está en la lista. Entre otros: energía, transporte, banca, sanidad, agua, infraestructura digital, servicios TIC gestionados para otras empresas, administración pública, servicios postales, gestión de residuos, sector químico, alimentación (producción, transformación y distribución), fabricación (productos sanitarios, electrónica, maquinaria, vehículos) y proveedores digitales.
- Tu empresa es mediana o grande: en general, a partir de 50 empleados o más de 10 millones de euros de facturación o balance.
Hay excepciones en las que el tamaño no importa (por ejemplo, algunos proveedores de servicios de confianza o de DNS), pero para la mayoría de PyMEs estas dos condiciones son la referencia.
¿Y si soy pequeño? El efecto proveedor
Aquí está la trampa. Aunque tu empresa sea pequeña, si trabajas para una empresa obligada, la NIS2 te llega igual. La directiva exige a las empresas obligadas controlar la seguridad de su cadena de suministro, así que te pedirán:
- Que tengas copias de seguridad y un plan para recuperarte de un ataque.
- Que uses doble factor y cuentas por persona.
- Que tengas un procedimiento para comunicarles un incidente que les afecte.
- Que puedas demostrarlo con documentación.
En polígonos como los de La Sagra, Illescas o el sur de Madrid, con muchas empresas de logística, alimentación y fabricación, este efecto proveedor es el caso más habitual.
Qué exige la NIS2, traducido a medidas concretas
La directiva enumera medidas mínimas de gestión de riesgos. Traducidas a una PyME:
| Lo que dice la norma | Lo que significa en la práctica |
|---|---|
| Análisis de riesgos y políticas de seguridad | Saber qué equipos, datos y servicios son críticos y qué podría pasarles |
| Gestión de incidentes | Un protocolo sencillo: a quién avisar y qué hacer si algo pasa |
| Continuidad de negocio | Copias de seguridad fuera de la oficina y comprobadas |
| Seguridad de la cadena de suministro | Saber qué proveedores tienen acceso a tus sistemas |
| Ciberhigiene y formación | Actualizaciones al día y formación contra phishing |
| Control de accesos y autenticación multifactor | Cuentas por persona, doble factor, bajas al día |
| Cifrado | Portátiles y móviles cifrados, conexiones seguras |
Además, las empresas obligadas deben notificar los incidentes significativos con plazos muy cortos (una alerta temprana en 24 horas y una notificación en 72 horas) y la dirección es responsable de aprobar y supervisar estas medidas.
Por dónde empezar esta semana
No hace falta hacerlo todo de golpe. Estas cinco acciones cubren buena parte del riesgo real de una PyME:
- Activa el doble factor en el correo, la banca y las herramientas críticas.
- Comprueba que puedes restaurar una copia de seguridad, no solo que existe.
- Elimina las cuentas compartidas y revisa quién sigue teniendo acceso.
- Actualiza equipos, router y programas.
- Escribe en una página qué hacer ante un incidente y a quién llamar.
Si además te lo exige un cliente, el siguiente paso es un diagnóstico que documente la situación y un plan priorizado.
Cómo puedo ayudarte
Hago auditorías de ciberseguridad y acompaño la adaptación a NIS2 y RGPD en empresas de Toledo, Torrijos, La Sagra y el sur de Madrid, en remoto o de forma presencial. Si te han pedido cumplir la NIS2 como proveedor, cuéntame tu caso y vemos qué necesitas de verdad.