Guía NIS2
¿Estará su empresa afectada por NIS2?
España aún no ha aprobado su ley de transposición, pero la Directiva NIS2 ya fija quién debe quedar cubierto: entidades de determinados sectores a partir de un tamaño mínimo y algunos casos sin umbral. Esta página explica la comprobación paso a paso y qué normas rigen ya hoy.
Actualizado: octubre de 2026 · Base: Directiva (UE) 2022/2555 (NIS2) y normativa española vigente (RDL 12/2018, RD 43/2021, ENS)
Situación jurídica en España
NIS2 es la Directiva (UE) 2022/2555. Los Estados miembros debían transponerla antes del 17 de octubre de 2024. En España, el Consejo de Ministros aprobó en primera vuelta el 14 de enero de 2025 el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, que es el texto previsto para la transposición. No consta que el texto haya pasado después a las Cortes Generales, y en el BOE no hay ninguna ley NIS2 publicada. El 8 de julio de 2026 la Comisión Europea decidió llevar a España ante el Tribunal de Justicia de la UE por no haber comunicado la transposición.
Mientras tanto siguen en vigor tres normas:
- el Real Decreto-ley 12/2018, de seguridad de las redes y sistemas de información, que transpuso la primera Directiva NIS;
- el Real Decreto 43/2021, que lo desarrolla;
- el Esquema Nacional de Seguridad (ENS), aprobado por el Real Decreto 311/2022, para el sector público y sus proveedores.
Según la referencia del Consejo de Ministros, el anteproyecto recoge sectores equivalentes a los de la Directiva y añade la seguridad privada. Para prepararse, la referencia fiable sigue siendo la Directiva. Sus criterios de sector y tamaño son los que la ley española tendrá que recoger. Lo que el anteproyecto añada o cambie no se puede afirmar con seguridad hasta que exista un texto definitivo.
Qué sectores cubre la Directiva
Los sectores figuran en dos anexos de la Directiva. El anexo I recoge los sectores de alta criticidad y el anexo II otros sectores críticos.
| Anexo I (alta criticidad) | Anexo II (otros sectores críticos) |
|---|---|
| Energía (electricidad, redes de calefacción y refrigeración, petróleo, gas, hidrógeno) | Servicios postales y de mensajería |
| Transporte (aéreo, ferroviario, marítimo y fluvial, por carretera) | Gestión de residuos |
| Banca e infraestructuras de los mercados financieros | Fabricación, producción y distribución de sustancias químicas |
| Sanidad | Producción, transformación y distribución de alimentos |
| Agua potable y aguas residuales | Fabricación: productos sanitarios, productos informáticos, electrónicos y ópticos, material eléctrico, maquinaria, vehículos de motor, otro material de transporte |
| Infraestructura digital y gestión de servicios TIC entre empresas | Proveedores de servicios digitales (mercados en línea, motores de búsqueda, redes sociales) |
| Administración pública y espacio | Investigación |
Lo que cuenta es la actividad real, no el epígrafe con el que la empresa figura en el registro mercantil. Un fabricante de maquinaria con un pequeño centro de datos propio no se convierte por ello en proveedor de infraestructura digital. En cambio, una empresa de ingeniería que presta servicios gestionados de TI a terceros puede entrar en el anexo I aunque su actividad principal sea otra.
El umbral de tamaño
Por regla general, la Directiva se aplica a las medianas y grandes empresas de esos sectores (art. 2.1). Remite para ello a la Recomendación 2003/361/CE:
- Mediana empresa: a partir de 50 empleados, o más de 10 millones de euros de volumen de negocios anual y más de 10 millones de euros de balance general.
- Gran empresa: a partir de 250 empleados, o más de 50 millones de euros de volumen de negocios y más de 43 millones de euros de balance.
Para las empresas que forman parte de un grupo se suman, según la Recomendación, los datos de las empresas asociadas y vinculadas. Una filial con 40 empleados puede superar así el umbral si pertenece a un grupo mayor. Calcule las cifras con su asesoría y deje constancia del resultado.
Entidad esencial o importante
La Directiva distingue dos categorías (art. 3). Ambas tendrán que aplicar medidas de seguridad y notificar incidentes; la diferencia está sobre todo en la supervisión y en el importe máximo de las multas.
- Entidades esenciales: grandes empresas de los sectores del anexo I; prestadores cualificados de servicios de confianza, registros de nombres de dominio de primer nivel y proveedores de DNS, sea cual sea su tamaño; proveedores de redes o servicios públicos de comunicaciones electrónicas que sean medianas empresas; entidades de la administración pública central; entidades críticas según la Directiva (UE) 2022/2557.
- Entidades importantes: el resto de medianas y grandes empresas de los anexos I y II.
El art. 3.1 g) permite además a cada Estado miembro mantener como esenciales a los operadores de servicios esenciales identificados con la normativa anterior. Si su empresa ya es operador de servicios esenciales en España, cuente con quedar en la categoría superior.
Quién está regulado ya hoy
El Real Decreto-ley 12/2018 no usa umbrales de tamaño. Se aplica a los operadores de servicios esenciales, que identifican las autoridades conforme al procedimiento de la Ley 8/2011 de infraestructuras críticas (art. 6 RDL 12/2018), y a los proveedores de mercados en línea, motores de búsqueda y servicios de computación en nube que no sean micro o pequeñas empresas (art. 2). Si usted no ha recibido una identificación como operador y no presta esos servicios digitales, hoy no le afecta.
El Esquema Nacional de Seguridad se aplica a todo el sector público. También alcanza a las empresas privadas que, en virtud de un contrato, prestan servicios o soluciones a entidades públicas para el ejercicio de sus competencias (art. 2.3 RD 311/2022). Muchas empresas tecnológicas medianas cumplen ya el ENS por esta vía, y ese trabajo les servirá para NIS2.
Qué documentar ya
Aunque la ley no esté aprobada, la comprobación se puede hacer y conviene dejarla por escrito: actividades y su encaje en los anexos, cifras de empleados, volumen de negocios y balance (con empresas vinculadas), casos especiales y normativa que ya se le aplica. Si el resultado es que no estará afectado, guarde igualmente el análisis: sus clientes y su aseguradora pueden pedírselo. Si estará afectado, el siguiente paso es preparar el registro y la cadena de notificación.
Preguntas frecuentes
¿Está ya en vigor NIS2 en España?
No como ley nacional. La Directiva (UE) 2022/2555 no está transpuesta; existe un anteproyecto aprobado en primera vuelta el 14 de enero de 2025. Rigen el Real Decreto-ley 12/2018, el Real Decreto 43/2021 y el Esquema Nacional de Seguridad.
¿Afectará NIS2 a las pequeñas empresas?
Por regla general no. La Directiva se aplica a medianas y grandes empresas (art. 2.1). Hay excepciones sin umbral, como los proveedores de DNS, los registros de dominios de primer nivel o los prestadores cualificados de servicios de confianza (art. 2.2).
Mi empresa ya cumple el ENS. ¿Le afectará NIS2?
Depende de su sector y tamaño, no del ENS. Pero si estará afectada, gran parte del trabajo del ENS (análisis de riesgos, política de seguridad, gestión de incidentes) cubre las medidas del art. 21 de la Directiva.
¿Cuándo sabrá con certeza si estoy obligado?
Cuando se publique la ley española en el BOE. Hasta entonces, los criterios de la Directiva son la mejor referencia, porque la ley debe respetarlos.