secria.eu

cómo sé si mi empresa está sujeta a la NIS2

El sector, el tamaño y la función en la cadena determinan juntos la respuesta

Si una empresa está sujeta a la Directiva NIS2 depende de tres cosas en conjunto: el sector en el que opera, el tamaño de la organización y la función que desempeña en la cadena de otras empresas. Quién está en un sector del anexo I o II —piense en energía, transporte, infraestructura digital, sanidad y una serie de otros sectores— y supera los límites de tamaño establecidos, está sujeto a la directiva por derecho propio, como entidad esencial o como entidad importante. Una descripción general de esos sectores se encuentra en la página sobre qué sectores están sujetos a la Directiva NIS2, y la distinción entre las dos categorías se explica en la página sobre cuál es la diferencia entre una entidad esencial y una entidad importante.

Una empresa que no está en un sector mencionado o que permanece por debajo de los límites de tamaño no está automáticamente fuera de la ecuación. Tan pronto como suministra a una organización que está sujeta a la normativa, entra en juego a través de la cadena, porque esa organización sujeta a la normativa debe evaluar a sus proveedores. Esto explica por qué también las empresas que a primera vista no tienen nada que ver con la directiva aun así reciben cuestionarios de seguridad y requisitos contractuales. Las instituciones financieras constituyen una excepción especial a esto: están sujetas a un reglamento europeo diferente, DORA, y no a NIS2 —lo que se aplica a ese sector se encuentra en la página sobre se aplica la DORA o la NIS2 a mi banco o aseguradora.

En lo que se basa esto: disposiciones de sector y cadena de la directiva

La clasificación por sectores y los criterios de tamaño provienen de la propia Directiva NIS2, con la obligación de diligencia debida que se desarrolla en el artículo 21 y la correspondiente obligación de notificación en el artículo 23; la transposición holandesa se realiza a través de la Ley de Ciberseguridad, y el NCSC proporciona orientación sobre cómo funcionan esa obligación de diligencia debida y esa obligación de notificación en la práctica. El funcionamiento de la cadena —que las organizaciones obligadas deben evaluar a sus proveedores— también se deriva de esa disposición de obligación de diligencia debida.

Lo que debe hacer concretamente

La implementación de cada obligación, con los plazos asociados y las plantillas para documentarlo, está incluida en la suscripción.

Ver la suscripción Primero la comprobación gratuita de NIS2

Esto no es asesoramiento legal. Esta página proporciona información general sobre ciberseguridad para las pequeñas y medianas empresas. No conocemos su operación empresarial y no proporcionamos asesoramiento sobre sostenibilidad, certificación ni garantía. Si tiene dudas sobre su propia situación, consulte a un asesor o a su contador.

Escrito con IA basándose en las fuentes anteriores, revisado por una persona el 2026-09-05. ¿Hay algo que no sea correcto? Déjenos saberlo — las correcciones tienen prioridad.