NIS2 y Pymes: Obligaciones, Qué Hacer y Cómo Adaptarse Antes de los Plazos de 2026

Lectura 10 min · AstraLoop Studio

Si diriges una pyme y piensas que la NIS2 es cosa de grandes bancos o de multinacionales energéticas, este artículo te afecta más de lo que crees. La directiva europea de ciberseguridad (traspuesta en Italia mediante el D.Lgs. 138/2024, equivalente a la norma de transposición en cada país de la UE) ha ampliado mucho el número de sujetos obligados, y con 2026 llegan los primeros plazos operativos concretos. La novedad que descoloca a la mayoría de empresarios no es técnica. Es la responsabilidad directa y personal que recae sobre ti, sobre el consejero delegado y sobre el consejo de administración. Ya no es algo "de lo que se encarga IT".

Aquí tienes una checklist operativa de las obligaciones, explicada en términos de riesgo económico y responsabilidad legal, no en jerga de especialistas. Nada de alarmismo, pero tampoco la típica minimización: los datos del Informe Clusit 2026 dicen que las pymes son el 72% de los objetivos de los ataques en Italia, y eso cambia el cálculo de qué conviene hacer.

Ilustración de un empresario sosteniendo un escudo conectado a un documento oficial, que simboliza la responsabilidad directa de la NIS2

¿Mi empresa está realmente obligada? Cómo saberlo con 3 preguntas

Antes de asustarte, comprueba si te afecta. La NIS2 no se aplica a cualquiera que tenga un rótulo en la puerta. El perímetro depende de tres factores: tamaño, sector y papel en la cadena de suministro. Haz esta comprobación rápida.

  • Tamaño: por regla general entran las empresas con al menos 50 empleados o más de 10 millones de euros de facturación o balance anual. Por debajo de esos umbrales, en general, quedas fuera de la obligación directa (pero lee el punto sobre la cadena de suministro).
  • Sector: tienes que operar en uno de los sectores "esenciales" o "importantes" enumerados en los anexos de la directiva (energía, transporte, sanidad, aguas, infraestructuras digitales, servicios TIC gestionados, fabricación de determinados bienes, alimentación, química, residuos, espacio, servicios postales y otros). No todos los sectores están dentro.
  • Proveedor de un sujeto NIS2: aunque seas una microempresa fuera del perímetro, si eres proveedor crítico de una empresa obligada, sus obligaciones de seguridad de la cadena de suministro acabarán recayendo sobre ti por contrato.

Si has respondido "sí, puede" a dos de estas preguntas, probablemente estés implicado. Para una valoración razonada caso por caso hemos dedicado un artículo a cómo saber si la NIS2 se aplica a tu empresa. El primer paso formal, en cualquier caso, es el registro en la plataforma de la ACN (Agencia italiana de Ciberseguridad Nacional): los sujetos identificados debían registrarse dentro de los plazos establecidos, y la ACN comunica después su inclusión en los listados oficiales.

Por qué esta vez la pelota está en tu mesa, no en la de IT

Este es el punto que quiero dejar bien claro, porque es la auténtica revolución de la NIS2 respecto al pasado. El artículo 20 de la directiva (y su transposición correspondiente) establece que los órganos de administración y dirección aprueban las medidas de gestión de riesgos cibernéticos, supervisan su aplicación y responden de las infracciones. En la práctica:

  • El consejo y el CEO deben aprobar formalmente las medidas de seguridad. No basta con que IT las implemente: hace falta una decisión consciente y documentada.
  • La alta dirección tiene la obligación de formarse en ciberseguridad, para poder valorar los riesgos. La formación de los directivos es obligatoria, no opcional.
  • En caso de incumplimiento, la ACN puede exigir responsabilidades a las personas físicas que ocupan puestos directivos, llegando incluso a la suspensión temporal de funciones directivas en los sujetos esenciales en los casos más graves.

Traducido a lenguaje de empresario: ya no puedes decir "no lo sabía, de eso se encargaba el técnico". La firma en la gobernanza de la seguridad es tuya. Por eso una evaluación estructurada de la seguridad informática no es un gasto de IT, sino una decisión de gobernanza: te sirve a ti para saber qué estás aprobando.

Checklist operativa: las obligaciones NIS2, traducidas en tareas concretas

La directiva exige "medidas técnicas, operativas y organizativas adecuadas y proporcionadas". Suena vago, pero el artículo 21 enumera diez áreas mínimas. Las resumo en una checklist accionable, con la pregunta concreta que debes hacerte en cada una.

Área de obligación NIS2Qué debes tener en tu empresaPregunta de verificación
Análisis y gestión del riesgoUn proceso escrito que identifique activos y riesgos¿Existe un documento de evaluación de riesgos actualizado?
Gestión de incidentesProcedimiento de detección, gestión y notificación¿Quién hace qué en las primeras 24 horas de un ataque?
Continuidad operativaCopias de seguridad, recuperación ante desastres, gestión de crisis¿Las copias de seguridad están probadas y aisladas de la red?
Seguridad de la cadena de suministroEvaluación de los proveedores TIC críticos¿Tienes cláusulas de seguridad en los contratos con proveedores?
Seguridad en desarrollo y mantenimientoGestión de vulnerabilidades y parches¿Cada cuánto actualizas sistemas, CMS y plugins?
Eficacia de las medidasPruebas y auditorías periódicas¿Alguien verifica que las defensas funcionan de verdad?
Higiene informática y formaciónFormación básica para todo el personal¿El personal sabe reconocer un phishing?
CifradoCifrado de los datos sensibles¿Los datos críticos están cifrados en reposo y en tránsito?
Control de accesos y MFAAutenticación multifactor, gestión de privilegios¿El MFA está activo en correo, VPN y aplicaciones de gestión?
Seguridad de recursos humanos y activosPolíticas sobre dispositivos y accesos del personal¿Existe una política escrita sobre BYOD y herramientas?

Si al leer la columna de preguntas te has dado cuenta de que a la mitad no sabes responder, es normal, y es precisamente la señal de que hace falta un assessment inicial. Muchas de estas áreas se entrelazan con obligaciones que ya conoces: la ciberseguridad para pymes en 2026 es ya un único bloque de obligaciones superpuestas.

Ilustración de una checklist con iconos de seguridad que representa las obligaciones operativas de la NIS2 para las pymes

Los plazos de 2026 que debes marcar en la agenda

2026 es el año en que la NIS2 deja de ser teoría. La ACN ha escalonado los plazos para no colapsar a las empresas todas a la vez, pero las fechas son precisas. Las principales que hay que vigilar:

  • Desde el 1 de enero de 2026: entran en vigor las obligaciones de notificación de incidentes significativos a la ACN, con la escala temporal prevista por la directiva: prealerta en 24 horas, notificación en 72 horas, informe final en un mes. Esta es la parte que sorprende a muchos: no notificar un incidente relevante es, a su vez, una infracción.
  • Antes de octubre de 2026 (ventana de 18 meses desde la inscripción): los sujetos deben haber implementado las medidas de seguridad básicas previstas por las determinaciones de la ACN. Es el plazo "sustancial": no basta con haberse registrado, tiene que haber defensas reales.

Cuidado con no confundir inscripción y conformidad: registrarse en la plataforma de la ACN es solo el acto formal inicial. El grueso del trabajo (y de las sanciones, si algo falla) está en la adaptación técnica y organizativa que viene después. Encontrarás el calendario completo con todas las ventanas en nuestro artículo dedicado a los plazos de la NIS2 de 2026.

Cuánto cuesta no adaptarse: sanciones y riesgo económico

Hablemos de dinero, porque ahí es donde la decisión se vuelve concreta. La NIS2 introduce sanciones elevadas, calibradas según la gravedad y el tipo de sujeto:

  • Sujetos esenciales: hasta 10 millones de euros o el 2% de la facturación anual mundial, según cuál de las dos cifras sea mayor.
  • Sujetos importantes: hasta 7 millones de euros o el 1,4% de la facturación.
  • A esto se suma la posibilidad de medidas contra la alta dirección y, en los casos más graves en sujetos esenciales, la suspensión temporal de funciones directivas.

Pero la sanción es solo una cara de la moneda. La otra es el coste del incidente que la NIS2 quiere prevenir. El coste medio de un ataque de ransomware para una pyme italiana oscila entre 35.000 y 250.000 euros entre rescate, parada operativa y restauración, y en 2026 la tendencia se orienta hacia la corrupción de datos y la doble o triple extorsión. Si quieres el cálculo completo del daño real, hemos analizado el coste real de una brecha de datos para una pyme comparándolo con el coste de la prevención. El detalle de las sanciones caso por caso lo desarrollamos en el artículo sobre las sanciones NIS2 para la empresa.

Un matiz que casi nadie relaciona: muchas pólizas de ciberseguro hoy exigen un nivel mínimo de medidas de seguridad para ser válidas. Una auditoría bien hecha no solo sirve para la NIS2, te hace asegurable en mejores condiciones (o asegurable a secas).

¿No sabes en qué punto estás respecto a la checklist NIS2? Hablémoslo: partimos de un assessment honesto del estado actual y te decimos las prioridades reales, sin venderte humo.

La NIS2 no va sola: la combinación con la AI Act y el RGPD

Aquí está el error más común entre las pymes: tratar NIS2, RGPD y AI Act como tres papeleos separados. En realidad se solapan, y conviene abordarlos juntos porque muchas medidas coinciden.

  • RGPD: si un incidente NIS2 implica también una violación de datos personales, se activa en paralelo la obligación de notificarlo a la autoridad de protección de datos en 72 horas. Son dos vías que a menudo van de la mano.
  • AI Act (Reglamento UE 2024/1689): desde el 2 de agosto de 2026 entran en fase operativa las obligaciones sobre parte de los sistemas de alto riesgo, con supervisión de la ACN y sanciones que pueden llegar hasta 35 millones de euros o el 7% de la facturación. Si usas o integras sistemas de IA, los requisitos de ciberseguridad se suman. Lo tratamos en detalle en la guía de las obligaciones de la AI Act 2026 para pymes.

Existe además un fenómeno que casi ninguna empresa controla y que afecta a los tres frentes: la Shadow AI. Tus empleados pegan datos corporativos en ChatGPT, Gemini o Copilot para trabajar más rápido: se estima que el 38% comparte información confidencial y el 78% usa herramientas de IA traídas por su cuenta. Es un riesgo de fuga de datos y de infracción del RGPD o de la AI Act que nace desde dentro, sin necesidad de ningún ataque. Entender qué es la Shadow AI y qué riesgos implica es ya parte integrante de una política NIS2 seria, y es precisamente una de esas medidas organizativas (política sobre el uso de herramientas) que exige la directiva.

Por dónde empezar en la práctica: los primeros 5 pasos

Si has llegado hasta aquí, necesitas un orden de prioridades, no más teoría. Esta es la secuencia que tiene sentido para una pyme que parte casi de cero.

  1. Verifica el perímetro. Establece con certeza si te afecta y cómo (sujeto directo o vía cadena de suministro) y regístrate en la plataforma de la ACN dentro de los plazos.
  2. Haz un assessment honesto. Una fotografía real del estado actual respecto a la checklist anterior, para entender la distancia hasta la meta. No un escaneo automático de 50 euros: una evaluación de vulnerabilidades hecha bien, con criterio humano sobre las prioridades.
  3. Cierra los agujeros de alto impacto y bajo coste. MFA en todas partes, copias de seguridad aisladas y probadas, actualización de sistemas y CMS. Son las medidas que reducen el riesgo más rápido.
  4. Deja por escrito gobernanza y procedimientos. Acuerdo del consejo sobre las medidas, procedimiento de notificación de incidentes, política sobre proveedores y sobre el uso de herramientas (incluida la IA).
  5. Forma a las personas. A la dirección en gobernanza del riesgo, al personal en el reconocimiento del phishing corporativo, que en 2026 está potenciado por la IA con correos hiperrealistas y deepfakes de voz.

La NIS2 no exige la perfección desde el primer día: exige medidas adecuadas y proporcionadas, y sobre todo que tengas un proceso activo y documentado. La diferencia entre una empresa sancionable y una en regla, a menudo, no es la tecnología sino la capacidad de demostrar que se ha tomado en serio el riesgo. Y esa demostración empieza en tu mesa.

Nota: este artículo tiene finalidad informativa y no constituye asesoramiento legal. Para las obligaciones específicas de tu empresa consulta los textos oficiales (D.Lgs. 138/2024, Directiva UE 2022/2555) y las determinaciones de la ACN, o a un asesor cualificado.

Preguntas frecuentes

¿La NIS2 se aplica también a las pequeñas empresas de menos de 50 empleados?

Por regla general, la obligación directa se activa a partir de 50 empleados o 10 millones de facturación, en sectores específicos. Pero si eres proveedor crítico de un sujeto NIS2, sus obligaciones de seguridad de la cadena de suministro te alcanzan igualmente por contrato, aunque seas una microempresa.

¿Cuáles son los principales plazos de la NIS2 en 2026?

Desde el 1 de enero de 2026 rigen las obligaciones de notificación de incidentes a la ACN (prealerta 24h, notificación 72h, informe final 1 mes). Dentro de la ventana de 18 meses desde la inscripción, en torno a octubre de 2026, deben implementarse las medidas de seguridad básicas.

¿Por qué la responsabilidad de la NIS2 recae en la dirección y no en IT?

La directiva establece que los órganos de administración aprueban formalmente las medidas de seguridad, supervisan su aplicación y responden de las infracciones. La alta dirección también tiene la obligación de formarse. Ya no es delegable: la firma en la gobernanza de la seguridad es de la dirección.

¿Cómo de altas son las sanciones de la NIS2 para una pyme?

Para los sujetos esenciales, hasta 10 millones de euros o el 2% de la facturación anual mundial; para los sujetos importantes, hasta 7 millones o el 1,4%. En los casos más graves también se prevén medidas contra la dirección y la suspensión temporal de funciones directivas.

¿Tengo que abordar la NIS2, el RGPD y la AI Act por separado?

No, conviene abordarlos juntos porque muchas medidas coinciden. Un incidente puede activar en paralelo la notificación a la autoridad de protección de datos (RGPD), y desde el 2 de agosto de 2026 entran en fase operativa partes de la AI Act. Una auditoría combinada reduce costes y duplicidades.

¿Por dónde empiezo si mi empresa todavía no ha hecho nada?

En orden: verifica el perímetro y regístrate en la plataforma de la ACN, haz un assessment honesto del estado actual, cierra de inmediato los agujeros de alto impacto (MFA, copias de seguridad aisladas, actualizaciones), formaliza gobernanza y procedimientos, forma a dirección y personal.

¿Quieres saber con certeza si y cómo te afecta la NIS2 y por dónde empezar? Pide un análisis inicial sin compromiso: te decimos dónde estás y qué te falta.