¿La NIS2 se Aplica a Mi Empresa? Cómo Saberlo en 5 Minutos
Lectura 12 min · AstraLoop Studio
Seguro que también te has hecho esta pregunta, probablemente después de recibir un cuestionario de un cliente o de leer el enésimo artículo alarmista: "¿esta NIS2 me afecta a mí también?". La respuesta corta es que depende de tres cosas: el sector, el tamaño y quiénes son tus clientes. La respuesta larga se construye en cinco minutos siguiendo un recorrido con obstáculos, y es exactamente lo que vamos a hacer aquí.
Te doy el panorama de entrada. La Directiva UE 2022/2555 (NIS2) se transpuso en Italia mediante el Decreto Legislativo 138/2024, en vigor desde el 16 de octubre de 2024. La autoridad competente es la ACN (Agencia italiana de Ciberseguridad Nacional). Las empresas que entran dentro del ámbito tuvieron que registrarse en la plataforma de la ACN antes de la ventana de inicio de 2025, y en 2026 entran en vigor las obligaciones concretas: las medidas básicas y la notificación de incidentes se vuelven operativas en los primeros meses del año, mientras que el régimen a pleno rendimiento madura antes del otoño de 2026. Si todavía no te has registrado y deberías haberlo hecho, ya vas con retraso.
Antes de entrar en detalle, una nota de honestidad. La NIS2 no es una lista de tareas que se marca en una tarde. Entender si te afecta es el primer paso, pero incluso si descubres que estás fuera del perímetro directo podrías acabar dentro por la puerta de atrás, como proveedor. Vamos a verlo todo, en orden.

Los tres filtros: sector, tamaño, cadena de suministro
La NIS2 no mira la facturación en el sentido clásico y no afecta a "todas las empresas digitales". Funciona por exclusión progresiva. Tienes que superar tres filtros en cascada. Si te quedas en el primero, estás fuera del perímetro directo (pero lee igualmente la sección sobre la cadena de suministro). Si los superas todos, te afecta.
- Filtro sector. ¿Tu actividad pertenece a uno de los sectores enumerados en los Anexos I y II del decreto?
- Filtro tamaño. ¿Superas los umbrales de tamaño (empleados o facturación y balance)?
- Filtro cadena. Aunque estés fuera de los dos primeros, ¿algún cliente tuyo sujeto a NIS2 te está pidiendo garantías contractuales de seguridad?
Vayamos por orden, porque aquí es donde casi todos fallan en la autoevaluación.
Filtro 1: ¿estás en un sector NIS2?
El decreto distingue dos grupos. Los sectores del Anexo I se consideran "de alta criticidad", los del Anexo II son "otros sectores críticos". La diferencia práctica importa sobre todo para clasificarte como sujeto esencial o importante (llegamos a eso enseguida).
Sectores de alta criticidad (Anexo I)
- Energía (electricidad, gas, petróleo, calefacción urbana, hidrógeno)
- Transporte (aéreo, ferroviario, por vías navegables, por carretera)
- Sector bancario e infraestructuras de los mercados financieros
- Sanidad (hospitales, laboratorios, fabricación de dispositivos médicos y medicamentos críticos)
- Agua potable y aguas residuales
- Infraestructuras digitales (centros de datos, nube, DNS, TLD, redes de comunicaciones electrónicas)
- Gestión de servicios TIC B2B (proveedores de servicios gestionados y de seguridad gestionada)
- Administración pública (según los criterios del decreto italiano)
- Espacio
Otros sectores críticos (Anexo II)
- Servicios postales y de mensajería
- Gestión de residuos
- Fabricación, producción y distribución de sustancias químicas
- Producción, transformación y distribución de alimentos
- Fabricación de dispositivos médicos, electrónica, maquinaria, vehículos y otros medios de transporte
- Proveedores de servicios digitales (mercados en línea, motores de búsqueda, plataformas de redes sociales)
- Investigación
Cuidado con el sector manufacturero, porque es la trampa más común. Muchos dueños de empresas de producción razonan así: "yo fabrico muebles, no soy una infraestructura crítica, estoy fuera". Falso. Si fabricas dispositivos médicos, componentes electrónicos, maquinaria, vehículos o alimentos transformados, estás en el Anexo II. Una empresa mecánica del norte de Italia que suministra componentes para maquinaria industrial entra en el sector "fabricación de maquinaria", punto.
Si después de leer estas listas tu sector no aparece por ningún lado (por ejemplo eres una agencia de comunicación, una tienda minorista o un despacho de consultoría genérico), el filtro 1 te excluye del perímetro directo. Puedes saltar al filtro 3, porque la cadena de suministro podría igualmente arrastrarte hacia dentro.
Filtro 2: ¿superas los umbrales de tamaño?
Estar en un sector afectado no basta. La NIS2 utiliza el criterio de las medianas y grandes empresas, tomado de la recomendación europea sobre pymes. En la práctica, tienes que superar el umbral de la pequeña empresa. Estás dentro si, en general:
- Tienes al menos 50 empleados, o bien
- Tienes una facturación anual y un balance total superiores a 10 millones de euros.
Si tienes menos de 50 empleados y te mantienes por debajo de los 10 millones tanto en facturación como en balance, por norma general la NIS2 no se te aplica de forma directa. Con una excepción importante: algunas categorías entran dentro del ámbito independientemente del tamaño. Hablamos de sujetos como los proveedores de redes de comunicaciones electrónicas, los proveedores de servicios DNS, los registros de TLD, los proveedores de servicios de confianza, la administración pública según los criterios del decreto y los sujetos identificados como críticos para la seguridad nacional. Si eres un operador de telecomunicaciones o un servicio DNS, ser pequeño no te salva.
¿Esencial o importante? La distinción que cambia las sanciones
Si superas los filtros 1 y 2, el decreto te clasifica como sujeto esencial o importante. En resumen: las grandes empresas de los sectores de alta criticidad del Anexo I tienden a ser esenciales, mientras que las medianas empresas y los sujetos del Anexo II tienden a ser importantes. Las obligaciones de seguridad son sustancialmente las mismas, pero cambia el régimen de supervisión (más estricto y proactivo para los esenciales) y cambia el techo de las sanciones. Hemos dedicado un análisis específico a las sanciones NIS2 para las empresas y a cómo se calculan, porque las cifras asustan más que las palabras.

Filtro 3: ¿eres proveedor de un sujeto NIS2? El efecto en cadena
Aquí está el punto que casi ningún artículo explica bien, y es el que arrastra a miles de pymes italianas que se creían a salvo. La NIS2 obliga a los sujetos obligados a gestionar el riesgo derivado de su propia cadena de suministro. Traducido: quien está dentro del ámbito debe evaluar la seguridad de sus proveedores y exigir garantías.
¿Qué significa esto para ti, que quizá eres una software house de 15 personas, un despacho que gestiona la infraestructura TI de un hospital o un proveedor de componentes para una empresa energética? Significa que tu cliente NIS2, para ser él conforme, está obligado a trasladarte requisitos de seguridad por contrato. No porque la ley te clasifique directamente como sujeto NIS2, sino porque tu cliente no puede permitirse un proveedor que sea su eslabón débil.
Las cifras explican por qué esta pieza es central. Según los datos del sector, los compromisos vía cadena de suministro se han multiplicado por cuatro en cinco años y hoy aproximadamente el 30% de las brechas involucra a un tercero. Un atacante no vulnera al hospital, vulnera al pequeño proveedor que tiene credenciales de acceso al sistema de gestión del hospital. Por eso la NIS2 obliga a los grandes a controlar a los pequeños.
Cómo llega en la práctica
En la práctica lo verás llegar así:
- Un cuestionario de seguridad adjunto a la renovación del contrato, con decenas de preguntas sobre copias de seguridad, autenticación, gestión de accesos y formación del personal.
- Cláusulas contractuales que te obligan a notificar los incidentes al cliente dentro de plazos estrictos.
- La petición de demostrar que has realizado una auditoría de seguridad o un análisis de vulnerabilidades actualizado.
- En algunos casos, la solicitud de una certificación o de alinearte con un marco como la ISO 27001.
Si no respondes de forma creíble, el riesgo no es una multa de la ACN (esa la recibe tu cliente): el riesgo es perder el contrato. El cliente NIS2 sustituye al proveedor no conforme por otro que le ofrezca garantías. Este es el verdadero motor económico que está empujando a toda la cadena a subir el listón, mucho más que las propias sanciones. Para entender cómo estructurar una respuesta seria a estas peticiones, conviene partir de una guía completa de auditoría de seguridad informática para pymes que enlace evaluación del riesgo, medidas técnicas y documentación.
El árbol de decisión en 5 minutos
Resumamos todo en un esquema que puedes recorrer ahora mismo, con papel y bolígrafo.
| Paso | Pregunta | Si SÍ | Si NO |
|---|---|---|---|
| 1 | ¿Mi sector está en los Anexos I o II? | Ve al paso 2 | Ve al paso 4 |
| 2 | ¿Tengo al menos 50 empleados O más de 10 millones de facturación y balance? | Ve al paso 3 | Ve al paso 4 (salvo excepciones "independientes del tamaño") |
| 3 | Estoy dentro directamente | Sujeto ESENCIAL o IMPORTANTE: registro en la ACN más obligaciones 2026 | - |
| 4 | ¿Tengo entre mis clientes a un sujeto NIS2 (o no lo sé)? | Efecto cadena de suministro: prepárate para cuestionarios y cláusulas | Fuera del perímetro, pero el nivel de seguridad sigue siendo un tema de negocio |
Fíjate bien en el paso 4: incluso un "NO" rotundo no te da licencia para ignorar la seguridad. El Informe Clusit 2026 señala que las pymes representan aproximadamente el 72% de los objetivos de los ataques en Italia, con Italia pesando cerca del 10% de los incidentes mundiales y ataques graves creciendo a doble dígito. Con o sin NIS2, estás en el punto de mira. La diferencia es que si te afecta, la seguridad se convierte en una obligación legal con responsabilidad personal para el órgano de gestión; si no te afecta, sigue siendo de todos modos una cuestión de supervivencia empresarial.
Si te afecta: qué cambia en 2026 (en síntesis)
No es objeto de este artículo entrar en cada medida concreta, pero te doy la fotografía para que entiendas el alcance. Si eres un sujeto NIS2 debes ocuparte de análisis de riesgo, gestión de incidentes, continuidad operativa y copias de seguridad, seguridad de la cadena de suministro, higiene informática básica y formación, control de accesos y cifrado donde corresponda. Y sobre todo: la responsabilidad de garantizar todo esto recae sobre el órgano de gestión, ya no es delegable al departamento de TI. El CEO y el consejo de administración responden en primera persona, y el decreto también prevé formación obligatoria para los administradores.
En cuanto a plazos, recuerda las dos fechas clave: la notificación de incidentes significativos a la ACN entra en vigor plenamente en la primera parte de 2026, mientras que la implementación completa de las medidas de seguridad madura antes del otoño. Si quieres la cronología precisa fecha por fecha, hemos mapeado todo en el artículo dedicado a los plazos NIS2 de 2026, y encontrarás el detalle operativo de qué hacer paso a paso en la guía de obligaciones NIS2 para pymes.
¿No sabes en qué rama del árbol de decisión te encuentras o cómo responder al cuestionario de un cliente? Pídenos un análisis: te decimos por escrito si te afecta y qué necesitas de verdad.
NIS2, AI Act y RGPD: cuidado con no mirarlos por separado
Un error que vemos a menudo es tratar la NIS2 como una obligación aislada. En realidad, 2026 trae tres normativas que se superponen. Está el RGPD (Reglamento UE 2016/679), ya en vigor, que afecta a los datos personales y tiene a la Agencia de Protección de Datos como autoridad. Está el AI Act (Reglamento UE 2024/1689), que a partir del 2 de agosto de 2026 entra en su fase operativa para los sistemas de alto riesgo, con obligaciones de ciberseguridad y supervisión de la ACN y sanciones que pueden llegar hasta 35 millones de euros o el 7% de la facturación mundial. Y está la NIS2.
Las tres cosas comparten un núcleo común: evaluación del riesgo, gestión de incidentes, gobernanza documentada. Tiene poco sentido poner en marcha tres proyectos desconectados. Si tienes un sistema de inteligencia artificial en tu empresa, merece la pena entender cómo encaja todo, y hemos escrito una guía sobre las obligaciones del AI Act para pymes pensada para quien no tiene un departamento legal interno. Si en cambio quieres enmarcar la seguridad de forma orgánica, nuestra guía de ciberseguridad para pymes 2026 ordena las prioridades sin tecnicismos innecesarios.
Un riesgo a menudo ignorado: la Shadow AI
Mientras te preguntas si te afecta la NIS2, hay una brecha que ya está erosionando tu conformidad sin que nadie la haya decidido sobre el papel: tus empleados que pegan datos corporativos en ChatGPT, Gemini o Copilot. Los datos indican que aproximadamente el 38% de los empleados comparte datos confidenciales con herramientas de IA y que cerca del 78% lleva a la empresa herramientas de IA propias, fuera de cualquier control. Es un problema de seguridad de la cadena de suministro (tus datos acaban en servicios de terceros) y a la vez un potencial problema de RGPD y AI Act. Si quieres profundizar, tenemos un artículo dedicado a qué es la Shadow AI y qué riesgos comporta. La conclusión es clara: una auditoría seria hoy también mira esto, no solo los cortafuegos.
Qué hacer ahora, por orden de prioridad
- Haz una autoevaluación seria. Recorre los tres filtros. Si tienes la mínima duda sobre el sector (sobre todo si eres fabricante o proveedor de servicios TIC), verifica tu código de actividad frente a los anexos del D.Lgs. 138/2024.
- Si te afecta y no te has registrado, muévete ya en la plataforma de la ACN. El retraso es en sí mismo una posición de riesgo.
- Si eres proveedor de un sujeto NIS2, no esperes al cuestionario. Prepárate antes, porque responder con credibilidad a una solicitud de garantías es mucho más fácil si ya has hecho un análisis de vulnerabilidades.
- Si estás fuera de todo, no bajes la guardia. Las pymes son el objetivo número uno y una brecha de datos le cuesta a una pequeña empresa entre 35.000 y 250.000 euros entre parada, restauración y daños reputacionales.
En los cuatro casos, el punto de partida es el mismo: saber dónde eres vulnerable. No lo descubres leyendo un decreto, lo descubres con un análisis técnico de tu infraestructura. Si no sabes por dónde empezar, parte de entender la diferencia entre análisis de vulnerabilidades y test de penetración, así eliges la herramienta adecuada para tu nivel de riesgo en lugar de comprar a ciegas.
La NIS2 no es un monstruo burocrático al que temer, es un acelerador. Te obliga a hacer cosas que, con o sin mira normativa, te conviene hacer de todos modos. La pregunta "¿se aplica a mi empresa?" es solo el principio. La pregunta real es otra: "¿soy capaz de demostrar a un cliente, a una autoridad o a un juez que estoy protegiendo mis datos?". A esa se responde con hechos, no con una casilla marcada.
Preguntas frecuentes
¿La NIS2 se aplica a las pequeñas empresas de menos de 50 empleados?
De forma directa, por norma general no: la NIS2 utiliza el criterio de las medianas y grandes empresas (al menos 50 empleados o más de 10 millones de euros de facturación y balance). Sin embargo, hay excepciones que entran dentro del ámbito independientemente del tamaño, como los proveedores de redes de comunicaciones, los servicios DNS y los servicios de confianza. Y aunque seas pequeño, puedes verte implicado como proveedor de un sujeto NIS2.
¿Cómo sé si mi sector entra dentro de la NIS2?
Revisa los Anexos I y II del D.Lgs. 138/2024. El Anexo I cubre energía, transporte, banca, sanidad, agua, infraestructuras y servicios TIC, administración pública y espacio. El Anexo II cubre correos, residuos, química, alimentación, fabricación de dispositivos médicos, electrónica, maquinaria y vehículos, servicios digitales e investigación. Verifica tu código de actividad frente a estas listas.
Soy proveedor de una empresa NIS2, ¿tengo que adaptarme yo también?
No estás clasificado directamente como sujeto NIS2, pero tu cliente está obligado a gestionar el riesgo de su cadena de suministro, así que te trasladará requisitos de seguridad por contrato: cuestionarios, cláusulas de notificación de incidentes, solicitudes de auditoría. No responder de forma creíble puede hacerte perder el contrato, que es el verdadero riesgo económico para ti.
¿Cuál es la diferencia entre sujeto esencial y sujeto importante?
Las obligaciones de seguridad son sustancialmente las mismas. Cambia el régimen de supervisión, más proactivo y estricto para los esenciales, y cambia el techo de las sanciones, más alto para los esenciales. En general, las grandes empresas de los sectores de alta criticidad (Anexo I) son esenciales, mientras que las medianas empresas y los sujetos del Anexo II tienden a ser importantes.
¿Cuáles son los plazos de la NIS2 para 2026?
El registro de los sujetos en la plataforma de la ACN se produjo en la ventana de inicio de 2025. En 2026, la notificación de incidentes significativos entra en vigor plenamente en la primera parte del año y la implementación completa de las medidas de seguridad madura antes del otoño. Si te afecta y no te has registrado, ya vas con retraso.
¿Quién es responsable de la conformidad con la NIS2 en la empresa?
La responsabilidad recae sobre el órgano de gestión (CEO y consejo de administración) y ya no es delegable al departamento de TI. El decreto también prevé formación obligatoria para los administradores. Es uno de los cambios más relevantes respecto al pasado: la seguridad se convierte en una responsabilidad directa y personal de la dirección.
Hablemos: evaluamos juntos tu posición respecto a la NIS2 y te decimos, sin rodeos, dónde estás expuesto y por dónde conviene empezar.