secria.eu

qué sectores están sujetos a la Directiva NIS2

Once sectores de alto riesgo, siete más

NIS2 funciona con una lista de sectores, divididos en dos anexos. El anexo I menciona los sectores de mayor riesgo: energía, transporte, banca, agua potable, aguas residuales, infraestructura digital, administración pública, sanidad, aeroespacial y algunos otros. Las organizaciones incluidas en estos sectores pueden, dependiendo de su tamaño, ser clasificadas como entidades esenciales. El anexo II menciona sectores considerados importantes: servicios postales y de mensajería, gestión de residuos, química, alimentos, fabricación de determinados bienes, proveedores de servicios digitales e investigación. Ambos anexos se recogen en la Ley de Ciberseguridad, la transposición neerlandesa de la directiva.

El sector no es el único criterio. Dentro de esos sectores también influye el tamaño de la organización — el número de empleados y la facturación anual cumplen un papel en la determinación de si algo es clasificado como esencial, importante o no afectado. Además, existe un grupo que no figura en los anexos pero que sufre las consecuencias: los proveedores de una entidad esencial o importante, que reciben cuestionarios de ciberseguridad y requisitos contractuales a través del deber de diligencia de su cliente sin ser ellos mismos sujetos obligados. Quién quiera saber qué cambia exactamente con la ley nacional encontrará allí la transposición de estos anexos al texto neerlandés. Las instituciones financieras son una excepción: están sujetas a otra normativa europea y no a NIS2.

En qué se basa esto: los anexos de la directiva

La clasificación sectorial se deriva de los anexos de la Directiva (UE) 2022/2555, que delimitan el alcance del deber de diligencia y la obligación de notificación — las diez medidas del artículo 21, apartado 2, se aplican a quienes caen dentro de ese alcance. La Ley de Ciberseguridad adopta esta clasificación para la situación neerlandesa, siendo el NCSC la fuente de información sobre el aspecto práctico del deber de diligencia y la obligación de notificación. Quien, tras esta lista de sectores, quiera saber si su propia organización realmente está sujeta a ella, puede investigarlo más adelante mediante la verificación de si una empresa está sujeta a NIS2, y quien dude entre los dos estados dentro de los anexos encontrará la explicación en la diferencia entre una entidad esencial y una entidad importante.

Lo que debe hacer concretamente

La implementación de cada obligación, con los plazos asociados y las plantillas para documentarlo, está incluida en la suscripción.

Ver la suscripción Primero la comprobación gratuita de NIS2

Esto no es asesoramiento legal. Esta página proporciona información general sobre ciberseguridad para las pequeñas y medianas empresas. No conocemos su operación empresarial y no proporcionamos asesoramiento sobre sostenibilidad, certificación ni garantía. Si tiene dudas sobre su propia situación, consulte a un asesor o a su contador.

Escrito con IA basándose en las fuentes anteriores, revisado por una persona el 2026-09-05. ¿Hay algo que no sea correcto? Déjenos saberlo — las correcciones tienen prioridad.