Desde el pasado abril, la directiva NIS2 es obligatoria en España. No es una fecha límite que se vaya a prorrogar ni una norma que las autoridades vayan a aplicar con manga ancha al principio. Las inspecciones de INCIBE-CERT ya están en marcha bajo el RDL 7/2025, y las multas pueden llegar a 10 millones de euros o el 2% de la facturación global, con responsabilidad personal del CEO en casos de negligencia demostrada.
Y sin embargo, la mayoría de las pymes españolas afectadas todavía no han hecho nada.
A quién afecta realmente
Este es el punto donde más confusión hay. NIS2 no es solo para grandes infraestructuras críticas. Afecta a 18 sectores que incluyen energía, transporte, sanidad, banca, infraestructuras digitales, proveedores de servicios gestionados y administración pública. Pero también a proveedores de esos sectores, lo que arrastra a muchas pymes que sirven como subcontratistas o proveedores tecnológicos de empresas grandes.
Si tu cliente es una empresa de energía, un hospital, una entidad financiera o una administración pública, es muy probable que NIS2 te alcance aunque tú seas una empresa pequeña.
Qué exige la normativa
Las obligaciones son concretas. Hay que implementar medidas de gestión de riesgos de ciberseguridad, establecer procedimientos para notificar incidentes en plazos muy estrictos (24 horas para el aviso inicial, 72 horas para el informe preliminar), evaluar la seguridad de los proveedores de la cadena de suministro, y formar al equipo directivo en ciberseguridad. No es opcional que el consejo de administración sepa de esto: la ley los responsabiliza personalmente.
Qué pasa si esperas
El argumento de “esperar a ver cómo lo aplican” tiene un problema: cuando llegue la inspección ya no habrá tiempo de ponerse al día. NIS2 no funciona como el RGPD en sus primeros años, donde la AEPD fue progresiva. Las autoridades europeas han dejado claro que quieren cumplimiento real desde el primer día, no planes de adaptación.
Si ya tienes una adaptación RGPD en regla, tienes parte del trabajo hecho: la gestión de riesgos, la documentación de proveedores y los procedimientos de notificación de brechas se solapan en buena medida. El módulo NIS2 de SIGNA360 parte de esa base para no duplicar esfuerzos. Si partes de cero, el diagnóstico inicial es el primer paso imprescindible.
Meta title: NIS2 España: inspecciones en marcha y tu empresa todavía sin actuar | Adapta RGPD
Meta description:
Slug: /nis2-espana-obligatoria-inspecciones-2026/






