Están obligadas a cumplir NIS2 las empresas medianas y grandes que operan en alguno de los 18 sectores de los anexos I y II de la Directiva (UE) 2022/2555, además de un grupo de entidades incluidas con independencia de su tamaño, como los proveedores de DNS, los prestadores de servicios de confianza o las redes de comunicaciones electrónicas públicas.

La regla parece sencilla, pero en la práctica genera muchas dudas: cómo se calcula el tamaño en un grupo de empresas, qué actividades concretas entran en «fabricación», cuándo una empresa es esencial o importante y qué ocurre en España mientras la ley de transposición sigue en tramitación. Este artículo lo resuelve paso a paso, con tablas de sectores y ejemplos.

Respuesta rápida

Una empresa está obligada a cumplir NIS2 si se cumplen dos condiciones: su actividad está en el anexo I o II de la directiva y es mediana o grande, es decir, tiene 50 empleados o más, o más de 10 millones de euros de facturación y de balance. Algunas entidades entran con cualquier tamaño. Las grandes empresas del anexo I son, por regla general, entidades esenciales; el resto, importantes.

Los dos criterios: sector y tamaño

El artículo 2 de NIS2 aplica la directiva a las entidades públicas o privadas de los tipos que figuran en los anexos I y II que sean medianas empresas o superen ese umbral, según la Recomendación 2003/361/CE de la Comisión. Hay que cumplir ambos criterios a la vez: una gran empresa de un sector no incluido queda fuera del ámbito directo, y una microempresa de un sector incluido, en general, también.

Umbrales de tamaño (Recomendación 2003/361/CE)
CategoríaEmpleadosVolumen de negocio o balance¿En el ámbito de NIS2?
Pequeña o microempresaMenos de 50Volumen de negocio o balance hasta 10 M€No, salvo excepciones
MedianaDe 50 a 249Volumen de negocio hasta 50 M€ o balance hasta 43 M€Sí, si el sector está en los anexos
Grande250 o másO más de 50 M€ de volumen de negocio y más de 43 M€ de balanceSí, si el sector está en los anexos

Un detalle que se pasa por alto a menudo: la Recomendación calcula el tamaño sumando, en general, los datos de las empresas asociadas y vinculadas. Una filial pequeña de un grupo grande puede no ser «pequeña» a efectos de NIS2. Si su empresa forma parte de un grupo, revise este punto antes de descartar la directiva.

Árbol de decisión de NIS2: sector del anexo I o II, tamaño mediano o grande, clasificación como entidad esencial o importante y excepciones independientes del tamaño
Árbol de decisión simplificado basado en los artículos 2 y 3 de la Directiva NIS2.

Sectores de alta criticidad (anexo I)

Anexo I de la Directiva NIS2
SectorQué tipo de entidades incluye
EnergíaElectricidad (incluidos distribución, transporte, producción y puntos de recarga), calefacción y refrigeración urbanas, petróleo, gas e hidrógeno.
TransporteAéreo, ferroviario, marítimo y fluvial, y por carretera (gestión del tráfico y sistemas de transporte inteligentes).
BancaEntidades de crédito.
Infraestructuras de los mercados financierosCentros de negociación y entidades de contrapartida central.
SanidadPrestadores de asistencia sanitaria, laboratorios de referencia de la UE, I+D de medicamentos, fabricación de productos farmacéuticos de base y de productos sanitarios críticos en emergencias de salud pública.
Agua potable y aguas residualesSuministro de agua destinada al consumo humano y recogida, evacuación o tratamiento de aguas residuales.
Infraestructura digitalPuntos de intercambio de Internet, DNS, registros de dominios de primer nivel, nube, centros de datos, redes de distribución de contenidos, servicios de confianza y comunicaciones electrónicas públicas.
Gestión de servicios TIC (entre empresas)Proveedores de servicios gestionados y de servicios de seguridad gestionados.
Administración públicaEntidades de la administración central y, según la evaluación de riesgos de cada Estado, regional.
EspacioOperadores de infraestructura terrestre que prestan servicios espaciales.

Otros sectores críticos (anexo II)

Anexo II de la Directiva NIS2
SectorQué tipo de entidades incluye
Servicios postales y de mensajeríaProveedores de servicios postales, incluida la mensajería.
Gestión de residuosEmpresas cuya actividad principal es la gestión de residuos.
Productos químicosFabricación, producción y distribución de sustancias y mezclas.
AlimentaciónProducción, transformación y distribución de alimentos a escala industrial y de venta al por mayor.
FabricaciónProductos sanitarios y de diagnóstico in vitro; productos informáticos, electrónicos y ópticos; material y equipo eléctrico; maquinaria y equipo; vehículos de motor, remolques y semirremolques; otro material de transporte.
Proveedores de servicios digitalesMercados en línea, motores de búsqueda y plataformas de redes sociales.
InvestigaciónOrganismos de investigación.

Fíjese en que «fabricación» no significa cualquier industria. La directiva se refiere a divisiones concretas de la clasificación de actividades económicas (NACE C26 a C30, además de productos sanitarios). Una fábrica de calzado, de muebles o de envases, por ejemplo, no está incluida por su actividad, aunque puede verse afectada como proveedor de clientes que sí lo están.

¿Su actividad encaja en alguno de estos sectores? Responda seis preguntas en nuestro test de aplicabilidad NIS2 y obtenga una primera orientación en dos minutos, sin registro. Si necesita confirmarlo con su caso concreto, lo revisamos en la consultoría NIS2.

Entidades incluidas con independencia de su tamaño

El artículo 2.2 incluye en el ámbito, sea cual sea su tamaño, a:

  • Proveedores de redes públicas de comunicaciones electrónicas y de servicios de comunicaciones electrónicas disponibles para el público.
  • Prestadores de servicios de confianza.
  • Registros de nombres de dominio de primer nivel y proveedores de servicios de DNS.
  • La entidad que sea el único proveedor en un Estado de un servicio esencial para actividades sociales o económicas críticas.
  • Entidades cuya interrupción podría tener un impacto significativo en la seguridad pública, la protección pública o la salud pública, o generar un riesgo sistémico.
  • Entidades críticas por su importancia específica a escala nacional o regional.
  • Entidades de la administración pública central y, según cada Estado, regional.

También entran las entidades identificadas como críticas en virtud de la Directiva (UE) 2022/2557 (CER) y, respecto de determinadas obligaciones, los proveedores de servicios de registro de nombres de dominio. Los Estados pueden además extender NIS2 a la administración local y a centros educativos.

Entidades esenciales e importantes

Estar en el ámbito no basta: hay que saber en qué categoría. El artículo 3 establece que son esenciales, entre otras, las grandes empresas del anexo I, los prestadores cualificados de servicios de confianza, los registros de TLD y los proveedores de DNS con cualquier tamaño, los proveedores de comunicaciones electrónicas públicas medianos, la administración central y las entidades críticas de la Directiva CER. El resto de entidades en el ámbito son importantes.

Matriz de NIS2 que cruza sector (anexo I o anexo II) con tamaño de empresa (pequeña, mediana o grande) para indicar si es entidad esencial, importante o está fuera del ámbito
Regla general de clasificación; las excepciones y la ley española pueden modificarla.
Diferencias prácticas entre entidades esenciales e importantes
AspectoEntidad esencialEntidad importante
Medidas del art. 21Las mismasLas mismas
Notificación de incidentes (art. 23)24 h, 72 h y un mes24 h, 72 h y un mes
SupervisiónProactiva: inspecciones y auditorías sin necesidad de incidenteReactiva: tras indicios de incumplimiento o un incidente
Multa máxima que debe prever cada Estado (art. 34)Al menos 10 M€ o el 2 % del volumen de negocios mundialAl menos 7 M€ o el 1,4 % del volumen de negocios mundial

Casos particulares que generan dudas

Banca, seguros y sector financiero: NIS2 y DORA

Para las entidades financieras sujetas al Reglamento (UE) 2022/2554 (DORA), este actúa como norma específica en gestión del riesgo TIC y notificación de incidentes, de modo que esas obligaciones se cumplen por la vía de DORA. Más detalle en nuestra página de cumplimiento DORA.

Proveedores de empresas obligadas

NIS2 no obliga legalmente a los proveedores de una entidad afectada, pero sí obliga a esa entidad a gestionar la seguridad de su cadena de suministro. En la práctica, las empresas en el ámbito trasladan requisitos a sus proveedores por contrato: cuestionarios, cláusulas de notificación de incidentes, auditorías o certificaciones como ISO 27001 o el ENS.

Grupos empresariales

Cada entidad se evalúa por su actividad, pero el tamaño se calcula teniendo en cuenta empresas asociadas y vinculadas. En grupos con varias sociedades es habitual que unas estén en el ámbito y otras no, lo que obliga a definir bien el alcance del programa de cumplimiento.

Situación de NIS2 en España

El plazo de transposición venció el 17 de octubre de 2024. El Consejo de Ministros aprobó en enero de 2025 el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, que es el instrumento previsto para incorporar NIS2, pero su tramitación no ha concluido y la Comisión Europea ha llevado a España ante el Tribunal de Justicia de la UE por no haber completado la transposición. Mientras tanto sigue vigente el Real Decreto-ley 12/2018, que transpuso la primera directiva NIS.

¿Qué implica para las empresas? Que los criterios de ámbito de la directiva ya son conocidos y la ley española deberá respetarlos, aunque puede concretar autoridades, procedimientos y sanciones, e incluso ampliar el ámbito. Revise el estado de la tramitación antes de tomar decisiones definitivas.

Ejemplos prácticos

Ejemplos hipotéticos con fines ilustrativos; no corresponden a clientes reales.

Cómo se aplicarían los criterios
OrganizaciónAnálisisResultado probable
Fabricante de maquinaria agrícola, 120 empleadosAnexo II (maquinaria y equipo), medianaEntidad importante
Hospital privado, 400 empleadosAnexo I (sanidad), grandeEntidad esencial
Fábrica de calzado, 80 empleadosEl calzado no está entre las divisiones de fabricación del anexo IIFuera del ámbito directo; posible afectación como proveedor
Proveedor de servicios TIC gestionados, 30 empleados y 4 M€ de facturación, sin grupoAnexo I (gestión de servicios TIC), pero pequeña empresaFuera, salvo que se le designe por su importancia
Distribuidor mayorista de alimentación, 60 empleadosAnexo II (alimentación), medianaEntidad importante
Proveedor de DNS, 12 empleadosIncluido con independencia del tamañoEntidad esencial

Checklist: cómo comprobar si su empresa está obligada

  1. Identifique la actividad principal de cada sociedad y compárela con los anexos I y II, usando la clasificación NACE cuando haya dudas.
  2. Calcule el tamaño con empleados, volumen de negocio y balance, incluyendo empresas asociadas y vinculadas.
  3. Revise si encaja en alguna excepción del artículo 2.2 (DNS, confianza, telecomunicaciones, único proveedor, entidad crítica).
  4. Determine si sería entidad esencial o importante según el artículo 3.
  5. Compruebe si le aplica una norma sectorial específica, como DORA.
  6. Si queda fuera, analice qué le exigirán sus clientes en ámbito.
  7. Siga el estado de la ley española de transposición.

Errores habituales

  • Mirar solo el número de empleados. Una empresa con 40 personas y más de 10 M€ de facturación y de balance es mediana.
  • Olvidar el grupo. Las empresas asociadas y vinculadas cuentan para el tamaño.
  • Interpretar «fabricación» como toda la industria. Solo entran divisiones concretas.
  • Pensar que quedar fuera significa no tener que hacer nada. La cadena de suministro traslada requisitos.
  • Esperar a la ley española para empezar. Las medidas del artículo 21 son conocidas y prepararse lleva meses; nuestra auditoría NIS2 le da el punto de partida.

Preguntas frecuentes

¿NIS2 afecta a las pymes?

A las medianas empresas sí, si su actividad está en los anexos I o II. Las pequeñas y microempresas quedan fuera como regla general, salvo que encajen en las excepciones del artículo 2.2, como los proveedores de DNS o los prestadores de servicios de confianza. Muchas pymes se ven afectadas indirectamente como proveedoras de empresas obligadas.

¿Cómo sé si mi empresa es esencial o importante?

Por regla general, son esenciales las grandes empresas del anexo I y algunas entidades específicas, como los prestadores cualificados de confianza, los registros de dominios de primer nivel y los proveedores de DNS. El resto de entidades en el ámbito son importantes. Las medidas técnicas son las mismas; cambian la supervisión y las multas.

¿NIS2 ya es obligatoria en España?

La directiva debía estar transpuesta en octubre de 2024, pero España no ha completado la transposición: el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad sigue en tramitación y rige el Real Decreto-ley 12/2018. Las obligaciones concretas llegarán con la ley española; los criterios de la directiva ya permiten prepararse.

Si soy proveedor de una empresa obligada, ¿tengo que cumplir NIS2?

No directamente, pero su cliente debe gestionar los riesgos de su cadena de suministro y le trasladará requisitos por contrato. Es habitual recibir cuestionarios de seguridad, cláusulas de notificación de incidentes o peticiones de certificación ISO 27001 o ENS.

¿Qué pasa con las empresas de fuera de la UE?

Algunos proveedores de servicios digitales e infraestructura digital que no están establecidos en la UE pero prestan servicios en ella deben designar un representante en un Estado miembro y quedan sujetos a su jurisdicción.

¿La administración local está incluida?

La directiva incluye la administración central y, según la evaluación de riesgos de cada Estado, la regional. Cada Estado puede decidir extenderla a la administración local. En España, además, todo el sector público debe cumplir el Esquema Nacional de Seguridad.

Conclusiones

Para saber si su empresa está obligada a cumplir NIS2 hay que cruzar sector, tamaño y excepciones, y no quedarse en el número de empleados. Si está en el ámbito, lo siguiente es conocer su categoría y su distancia a las medidas del artículo 21. Si no lo está, revise lo que le pedirán sus clientes: en ambos casos, prepararse ahora cuesta menos que hacerlo con prisas cuando se apruebe la ley española.

¿Quiere confirmarlo con su caso concreto? Hacemos un análisis de aplicabilidad que revisa actividad, grupo y excepciones, y le indica qué tendría que hacer. Empiece por el test NIS2 o solicite directamente el análisis de aplicabilidad. Si le preocupa el presupuesto, lea cuánto cuesta una consultoría NIS2.