Plan de Ciberseguridad subvencionado al 80 % en Navarra quedan 40 días Ver cómo →

Normativa y ayudas

NIS2 es la directiva europea que amplía las obligaciones de ciberseguridad a más sectores y a empresas de menor tamaño que la normativa anterior. La mayoría de las pymes no entran directamente por su tamaño, pero muchas acaban afectadas por otra vía: como proveedoras de alguien que sí está dentro. Los requisitos y los plazos de transposición cambian, así que conviene comprobar siempre la fuente oficial vigente.

4 min de lectura6 secciones

Qué cambia respecto a lo anterior

La normativa previa se centraba en operadores de servicios esenciales y unos pocos proveedores digitales. NIS2 amplía tanto los sectores cubiertos como el tipo de entidades, y refuerza tres cosas: las medidas de gestión de riesgos que hay que aplicar, las obligaciones de notificación de incidentes, y la responsabilidad de los órganos de dirección.

Ese último punto es el que más cambia la conversación en las empresas afectadas: la seguridad deja de ser un asunto exclusivamente técnico y pasa a ser una responsabilidad de quien dirige.

Cómo saber si tu empresa está dentro

La pertenencia depende de dos criterios combinados: el sector de actividad y el tamaño de la organización. La directiva distingue entre entidades esenciales e importantes, con sectores como energía, transporte, banca, sanidad, agua, infraestructura digital, administración pública, y otros añadidos como servicios postales, gestión de residuos, alimentación, fabricación de determinados productos o proveedores de servicios digitales.

Los umbrales de tamaño excluyen en general a las organizaciones más pequeñas, aunque hay excepciones en las que una entidad puede quedar incluida con independencia de su tamaño por su papel crítico.

Como la transposición a la normativa española y los criterios concretos pueden haber evolucionado, lo prudente es no dar por hecho el encaje a partir de un artículo: hay que comprobarlo en la fuente oficial vigente y, si el caso es dudoso, con asesoramiento. Esta es información divulgativa y no sustituye a ese asesoramiento.

La vía por la que llega a las pymes: la cadena de suministro

Aquí está lo que de verdad afecta a una empresa pequeña. NIS2 obliga a las entidades incluidas a gestionar los riesgos de su cadena de suministro, lo que en la práctica significa que trasladan requisitos a sus proveedores.

El resultado, que ya se está viendo, es que empresas pequeñas que nunca oirán hablar de la directiva reciben de un cliente grande un cuestionario de seguridad, una cláusula contractual nueva o la exigencia de acreditar ciertas medidas. No están obligadas por la norma: están obligadas por su cliente.

Si trabajas con administraciones, con empresas de sectores regulados o con compañías grandes, es razonable esperar que esto llegue.

Qué tipo de medidas se piden

Sin entrar en el detalle normativo, las áreas que aparecen en estos requerimientos son reconocibles y coinciden con lo que cualquier empresa debería tener:

  • Análisis de riesgos y una política de seguridad de la información.
  • Gestión de incidentes, con procedimiento y notificación.
  • Continuidad del negocio y gestión de copias de seguridad.
  • Seguridad en la cadena de suministro.
  • Control de accesos y uso de autenticación multifactor.
  • Formación y concienciación.
  • Políticas de cifrado.
  • Evaluación de la eficacia de las medidas.

Si te fijas, es prácticamente la lista de lo que venimos recomendando a cualquier empresa pequeña por motivos puramente prácticos. La norma no pide nada exótico: pide lo básico, documentado.

Qué hacer si te llega un cuestionario de un cliente

  1. No improvisar las respuestas. Lo que se firma en un cuestionario de seguridad es una declaración con efectos contractuales.
  2. Contestar lo que es verdad, incluido lo que no tenéis. Un «no, pero está previsto para este trimestre» es mucho mejor que un sí que no se sostiene.
  3. Usarlo como diagnóstico. El cuestionario suele ser una buena lista de lo que os falta.
  4. Guardar la evidencia de lo que sí tenéis: la política, el registro de restauraciones, la configuración del doble factor.

La lectura práctica

Para una empresa pequeña, la pregunta útil no es «¿me obliga NIS2?», sino «¿me lo va a exigir alguno de mis clientes?». Y si la respuesta es probablemente sí, adelantarse tiene dos ventajas: se hace con calma en lugar de con una fecha encima, y se convierte en un argumento comercial en vez de en un obstáculo.

Ese trabajo es exactamente el de nuestros planes de acompañamiento: dejar implantadas y documentadas las medidas que después hay que acreditar. Y el punto de partida es saber qué falta, que es lo que da la auditoría de seguridad.

Si te ha llegado un requerimiento de un cliente y no sabes por dónde empezar, mándanoslo y te decimos qué implica y qué hace falta.