NIS2 Scoring
ESEspaña · Español
un servicio deSightadel
Estado en España (octubre de 2026): la ley que transpone NIS2 no está aprobada. El Consejo de Ministros aprobó en primera vuelta el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025; no consta que haya llegado a las Cortes. La Comisión Europea decidió el 8 de julio de 2026 llevar a España ante el Tribunal de Justicia de la UE por no comunicar la transposición. Mientras tanto siguen vigentes el Real Decreto-ley 12/2018, el Real Decreto 43/2021 y, para el sector público, el Esquema Nacional de Seguridad. Esta evaluación mide su preparación frente a la Directiva (UE) 2022/2555; plazos, registro, autoridades e importes de las multas los fijará la ley española.

Guía NIS2

¿Estará su empresa afectada por NIS2?

España aún no ha aprobado su ley de transposición, pero la Directiva NIS2 ya fija quién debe quedar cubierto: entidades de determinados sectores a partir de un tamaño mínimo y algunos casos sin umbral. Esta página explica la comprobación paso a paso y qué normas rigen ya hoy.

Actualizado: octubre de 2026 · Base: Directiva (UE) 2022/2555 (NIS2) y normativa española vigente (RDL 12/2018, RD 43/2021, ENS)

Situación jurídica en España

NIS2 es la Directiva (UE) 2022/2555. Los Estados miembros debían transponerla antes del 17 de octubre de 2024. En España, el Consejo de Ministros aprobó en primera vuelta el 14 de enero de 2025 el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, que es el texto previsto para la transposición. No consta que el texto haya pasado después a las Cortes Generales, y en el BOE no hay ninguna ley NIS2 publicada. El 8 de julio de 2026 la Comisión Europea decidió llevar a España ante el Tribunal de Justicia de la UE por no haber comunicado la transposición.

Mientras tanto siguen en vigor tres normas:

  • el Real Decreto-ley 12/2018, de seguridad de las redes y sistemas de información, que transpuso la primera Directiva NIS;
  • el Real Decreto 43/2021, que lo desarrolla;
  • el Esquema Nacional de Seguridad (ENS), aprobado por el Real Decreto 311/2022, para el sector público y sus proveedores.

Según la referencia del Consejo de Ministros, el anteproyecto recoge sectores equivalentes a los de la Directiva y añade la seguridad privada. Para prepararse, la referencia fiable sigue siendo la Directiva. Sus criterios de sector y tamaño son los que la ley española tendrá que recoger. Lo que el anteproyecto añada o cambie no se puede afirmar con seguridad hasta que exista un texto definitivo.

Qué sectores cubre la Directiva

Los sectores figuran en dos anexos de la Directiva. El anexo I recoge los sectores de alta criticidad y el anexo II otros sectores críticos.

Anexo I (alta criticidad)Anexo II (otros sectores críticos)
Energía (electricidad, redes de calefacción y refrigeración, petróleo, gas, hidrógeno)Servicios postales y de mensajería
Transporte (aéreo, ferroviario, marítimo y fluvial, por carretera)Gestión de residuos
Banca e infraestructuras de los mercados financierosFabricación, producción y distribución de sustancias químicas
SanidadProducción, transformación y distribución de alimentos
Agua potable y aguas residualesFabricación: productos sanitarios, productos informáticos, electrónicos y ópticos, material eléctrico, maquinaria, vehículos de motor, otro material de transporte
Infraestructura digital y gestión de servicios TIC entre empresasProveedores de servicios digitales (mercados en línea, motores de búsqueda, redes sociales)
Administración pública y espacioInvestigación

Lo que cuenta es la actividad real, no el epígrafe con el que la empresa figura en el registro mercantil. Un fabricante de maquinaria con un pequeño centro de datos propio no se convierte por ello en proveedor de infraestructura digital. En cambio, una empresa de ingeniería que presta servicios gestionados de TI a terceros puede entrar en el anexo I aunque su actividad principal sea otra.

El umbral de tamaño

Por regla general, la Directiva se aplica a las medianas y grandes empresas de esos sectores (art. 2.1). Remite para ello a la Recomendación 2003/361/CE:

  • Mediana empresa: a partir de 50 empleados, o más de 10 millones de euros de volumen de negocios anual y más de 10 millones de euros de balance general.
  • Gran empresa: a partir de 250 empleados, o más de 50 millones de euros de volumen de negocios y más de 43 millones de euros de balance.

Para las empresas que forman parte de un grupo se suman, según la Recomendación, los datos de las empresas asociadas y vinculadas. Una filial con 40 empleados puede superar así el umbral si pertenece a un grupo mayor. Calcule las cifras con su asesoría y deje constancia del resultado.

Entidad esencial o importante

La Directiva distingue dos categorías (art. 3). Ambas tendrán que aplicar medidas de seguridad y notificar incidentes; la diferencia está sobre todo en la supervisión y en el importe máximo de las multas.

  • Entidades esenciales: grandes empresas de los sectores del anexo I; prestadores cualificados de servicios de confianza, registros de nombres de dominio de primer nivel y proveedores de DNS, sea cual sea su tamaño; proveedores de redes o servicios públicos de comunicaciones electrónicas que sean medianas empresas; entidades de la administración pública central; entidades críticas según la Directiva (UE) 2022/2557.
  • Entidades importantes: el resto de medianas y grandes empresas de los anexos I y II.

El art. 3.1 g) permite además a cada Estado miembro mantener como esenciales a los operadores de servicios esenciales identificados con la normativa anterior. Si su empresa ya es operador de servicios esenciales en España, cuente con quedar en la categoría superior.

Quién está regulado ya hoy

El Real Decreto-ley 12/2018 no usa umbrales de tamaño. Se aplica a los operadores de servicios esenciales, que identifican las autoridades conforme al procedimiento de la Ley 8/2011 de infraestructuras críticas (art. 6 RDL 12/2018), y a los proveedores de mercados en línea, motores de búsqueda y servicios de computación en nube que no sean micro o pequeñas empresas (art. 2). Si usted no ha recibido una identificación como operador y no presta esos servicios digitales, hoy no le afecta.

El Esquema Nacional de Seguridad se aplica a todo el sector público. También alcanza a las empresas privadas que, en virtud de un contrato, prestan servicios o soluciones a entidades públicas para el ejercicio de sus competencias (art. 2.3 RD 311/2022). Muchas empresas tecnológicas medianas cumplen ya el ENS por esta vía, y ese trabajo les servirá para NIS2.

Importante: no hay en España ninguna herramienta oficial para comprobar si una empresa estará afectada. La evaluación NIS2-Scoring hace una estimación inicial con los criterios de la Directiva.

Qué documentar ya

Aunque la ley no esté aprobada, la comprobación se puede hacer y conviene dejarla por escrito: actividades y su encaje en los anexos, cifras de empleados, volumen de negocios y balance (con empresas vinculadas), casos especiales y normativa que ya se le aplica. Si el resultado es que no estará afectado, guarde igualmente el análisis: sus clientes y su aseguradora pueden pedírselo. Si estará afectado, el siguiente paso es preparar el registro y la cadena de notificación.

Preguntas frecuentes

¿Está ya en vigor NIS2 en España?

No como ley nacional. La Directiva (UE) 2022/2555 no está transpuesta; existe un anteproyecto aprobado en primera vuelta el 14 de enero de 2025. Rigen el Real Decreto-ley 12/2018, el Real Decreto 43/2021 y el Esquema Nacional de Seguridad.

¿Afectará NIS2 a las pequeñas empresas?

Por regla general no. La Directiva se aplica a medianas y grandes empresas (art. 2.1). Hay excepciones sin umbral, como los proveedores de DNS, los registros de dominios de primer nivel o los prestadores cualificados de servicios de confianza (art. 2.2).

Mi empresa ya cumple el ENS. ¿Le afectará NIS2?

Depende de su sector y tamaño, no del ENS. Pero si estará afectada, gran parte del trabajo del ENS (análisis de riesgos, política de seguridad, gestión de incidentes) cubre las medidas del art. 21 de la Directiva.

¿Cuándo sabrá con certeza si estoy obligado?

Cuando se publique la ley española en el BOE. Hasta entonces, los criterios de la Directiva son la mejor referencia, porque la ley debe respetarlos.