Seguridad

NIS2 en España: qué significa para tu pyme aunque la ley siga sin publicarse

El ciberataque a Endesa de enero de 2026 es un recordatorio de por qué esta directiva existe. Esto es lo que ya deberías tener en marcha.

Publicado el 4 agosto 2026 · Equipo mitza.es

La directiva europea NIS2 debía transponerse a la legislación española antes del 17 de octubre de 2024. A fecha de 2026, la ley española de coordinación y gobernanza de la ciberseguridad sigue en tramitación parlamentaria, aunque el Consejo de Ministros ya aprobó el anteproyecto en enero de 2025. Que la ley no esté publicada en el BOE no significa que las obligaciones de fondo no existan: nacen directamente de la directiva europea, vigente desde diciembre de 2022.

Un recordatorio reciente de por qué importa

En enero de 2026, Endesa confirmó un ciberataque a su plataforma comercial que expuso datos personales de clientes: nombres, DNI, información de contacto, datos contractuales y números de cuenta. La propia compañía comunicó a algunos clientes que unos 3 millones de usuarios podrían haberse visto afectados, principalmente en el mercado regulado, aunque fuentes del atacante elevaron la cifra hasta 20 millones de registros. INCIBE confirmó el aviso a la ciudadanía. Ninguna empresa, grande o pequeña, está exenta de este tipo de riesgo.

A quién afecta NIS2 en la práctica

La directiva se dirige principalmente a empresas de más de 50 empleados o más de 10 millones de euros de facturación en sectores considerados esenciales o importantes. Pero el alcance real es mayor de lo que parece: si eres proveedor de una de esas entidades, o si tu actividad se considera crítica para la cadena de suministro de un cliente que sí está obligado, puedes verte arrastrado igualmente.

Qué exige el artículo 21 en la práctica

  • Análisis y gestión de riesgos de forma documentada.
  • Plan de gestión de incidentes y protocolo de notificación.
  • Medidas de continuidad de negocio y copias de seguridad.
  • Seguridad en la cadena de suministro (proveedores y subcontratas).
  • Cifrado y control de accesos.
  • Autenticación multifactor donde proceda.

Por qué no conviene esperar a que se publique la ley

Las obligaciones de fondo llevan vigentes desde 2022 a nivel europeo. Esperar a la redacción final de la ley española antes de empezar a aplicar medidas básicas solo significa llegar tarde cuando la norma entre en vigor formalmente, además de dejar a la empresa expuesta mientras tanto a incidentes como el de Endesa.

Por dónde empezar si no sabes si te afecta

  1. Revisa si tu empresa o tus clientes principales entran en sectores esenciales o importantes según la directiva.
  2. Haz un inventario básico de dónde están tus datos y quién tiene acceso a ellos.
  3. Comprueba si tienes copias de seguridad probadas, no solo programadas.
  4. Revisa si el acceso a sistemas críticos tiene autenticación multifactor.
  5. Define un protocolo mínimo de respuesta ante incidentes, aunque sea sencillo.

De la teoría a medidas concretas

No hace falta un departamento de seguridad propio para empezar a cumplir lo esencial. Con una revisión inicial y un plan priorizado se puede reducir buena parte del riesgo real. Si quieres saber por dónde empezar, nuestro servicio de mantenimiento informático incluye revisión de seguridad básica, y para una evaluación más completa puedes pedir una auditoría a medida.

¿Sabes si tu empresa está dentro del alcance de NIS2?

Revisamos tu situación actual y te decimos qué medidas mínimas te faltan.

Sin spam. Sin llamadas comerciales. Solo tu respuesta personalizada.