Saltar al contenido principal

01 de octubre de 2026 - Tiempo de lectura 16 min

Directiva NIS2: ¿Es tu empresa una entidad esencial o importante? Guía de autoidentificación

La Directiva NIS2 ha cambiado sustancialmente el mapa europeo de la ciberseguridad empresarial. Frente al modelo anterior, basado en buena medida en la identificación nacional de operadores de servicios esenciales, la nueva regulación amplía los sectores afectados y establece un marco común para la gestión de los riesgos de ciberseguridad y la notificación de incidentes.

Una de las principales novedades es precisamente esa ampliación del ámbito de aplicación. La NIS2 ya no se limita a determinados operadores considerados tradicionalmente críticos, sino que incorpora nuevas actividades y tipos de organizaciones de sectores esenciales para la economía y la sociedad, siempre que se cumplan los criterios establecidos en la propia directiva.

La clasificación entre Entidad Esencial y Entidad Importante tiene consecuencias relevantes en materia de supervisión, cumplimiento y responsabilidad. Y para los equipos de dirección, Legal, Compliance, CIO y CISO, hacerlo correctamente es el primer paso para transformar NIS2 de una obligación regulatoria en un marco de mejora de la resiliencia empresarial.

Por eso, la autoidentificación de las empresas bajo NIS2 debe tener en cuenta al menos cuatro variables: actividad, tamaño, criticidad y régimen nacional aplicable. Entender cómo se combinan permite determinar con mayor claridad si una organización está dentro del ámbito de aplicación y qué obligaciones le corresponden.
Directiva NIS2: entidades esenciales e importantes

Qué es la Directiva NIS2 y por qué transforma la ciberseguridad en las grandes empresas

La Directiva (UE) 2022/2555, conocida como NIS2, establece medidas destinadas a alcanzar un elevado nivel común de ciberseguridad en la Unión Europea y sustituye a la Directiva (UE) 2016/1148, conocida como NIS1. Su objetivo es elevar y armonizar el nivel de ciberseguridad de las organizaciones que operan en sectores considerados críticos para la economía y la sociedad europea.

Aquí está la primera de las claves: uno de los principales cambios respecto a NIS1 es la ampliación del perímetro regulatorio. NIS2 incorpora 18 sectores críticos y extiende las obligaciones a nuevas categorías de organizaciones, incluyendo ámbitos como infraestructura digital, servicios TIC gestionados, determinados proveedores digitales, fabricación, alimentación, gestión de residuos o servicios postales.

La Directiva establece además un modelo basado en criterios más homogéneos de sector y tamaño. Como regla general, se aplica a entidades públicas o privadas de los tipos contemplados en sus Anexos I y II que tengan la consideración de empresa mediana o superen los umbrales establecidos para esta categoría, aunque existen importantes excepciones y supuestos específicos. Este cambio resulta especialmente relevante para las grandes corporaciones porque amplía la responsabilidad desde el perímetro tecnológico hacia toda la organización.

Otra de las claves es que refuerza el papel de la gobernanza. La ciberseguridad deja de ser exclusivamente una cuestión del departamento de IT e incorpora obligaciones relacionadas con la gestión de riesgos, la continuidad de negocio, la cadena de suministro, la formación, la seguridad de los recursos humanos y la supervisión por parte de los órganos de dirección.

Y, en su objetivo de elevar y homogeneizar la ciberseguridad de la cadena de suministro, también cambia la forma de mirar a los proveedores. Porque una empresa puede disponer de una infraestructura propia razonablemente protegida y, sin embargo, mantener una exposición importante a través de proveedores cloud, software, servicios gestionados, plataformas digitales o terceros que intervienen en procesos críticos.

Concretamente, el artículo 21 exige expresamente medidas relacionadas con la seguridad de la cadena de suministro, teniendo en cuenta las vulnerabilidades específicas de cada proveedor y la calidad de sus productos y prácticas de ciberseguridad.

Por eso, los sectores obligados de la NIS2 no deben analizarse únicamente desde la perspectiva de la actividad principal de la compañía, sino que la posición que ocupa dentro de una cadena de suministro crítica puede convertirse también en un elemento determinante de su exposición y de las obligaciones que debe gestionar.

Existe además una diferencia fundamental entre NIS1 y NIS2 en cómo la Directiva establece directamente las categorías de Entidades Esenciales e Importantes y obliga a los Estados miembros a elaborar y mantener listas de estas entidades, que deben revisarse y actualizarse al menos cada dos años.

Como resultado, la ciberseguridad pasa de ser una cuestión principalmente técnica para convertirse en una responsabilidad del gobierno empresarial.

Criterios de tamaño para la clasificación: El umbral de la gran empresa

El tamaño empresarial constituye uno de los principales criterios para determinar el ámbito de aplicación de la NIS2. Esta normativa utiliza como referencia la Recomendación 2003/361/CE para distinguir entre microempresas, pequeñas, medianas o grandes empresas.

En términos generales, una empresa mediana tiene menos de 250 empleados y un volumen de negocio anual que no supera los 50 millones de euros o un balance general anual que no supera los 43 millones. Pero hay un matiz importante: la NIS2 no se dirige únicamente a grandes empresas. Como regla general, también quedan dentro de su ámbito las entidades de los Anexos I y II que tengan la consideración de empresa mediana.

A partir de ahí, el tamaño también influye en la clasificación. Las entidades del Anexo I que superen los límites máximos establecidos para una empresa mediana se consideran, con carácter general, Entidades Esenciales. Las entidades de los Anexos I o II que estén dentro del ámbito de aplicación y no reúnan los criterios para ser Esenciales se consideran Entidades Importantes, salvo los supuestos específicos previstos por la Directiva.

¿Cómo saber entonces exactamente si una empresa está incluida o no en esa clasificación? Hay que analizar conjuntamente su actividad, su dimensión empresarial y las excepciones contempladas por la norma.

1. Criterio de tamaño general

Como norma general, si es una empresa de tamaño mediano o superior y su actividad está incluida en la NIS2, está incluida. Esta regulación considera Entidades Esenciales, independientemente de su tamaño, a determinadas categorías, entre ellas los prestadores cualificados de servicios de confianza, los registros de nombres de dominio de primer nivel y los proveedores de servicios DNS. También incluye determinadas entidades de comunicaciones electrónicas y otras categorías específicas contempladas en el artículo 3.

Además, los Estados miembros pueden identificar como esenciales determinadas entidades de los tipos incluidos en los anexos cuando concurran las circunstancias previstas en la Directiva. Entre ellas figuran determinados supuestos relacionados con la prestación de servicios esenciales para actividades sociales o económicas críticas, riesgos sistémicos o importancia específica a escala nacional o regional.

2. Excepciones de tamaño

Una empresa no debería concluir que está fuera de la NIS2 simplemente porque no supera determinado umbral de facturación o empleados. La Directiva contempla varios supuestos en los que una organización puede quedar incluida con independencia de su tamaño. Entre ellos se encuentran:

  • Comunicaciones electrónicas: proveedores de redes públicas de comunicaciones electrónicas y servicios de comunicaciones electrónicas disponibles al público.
  • Servicios digitales y de nombres de dominio: prestadores de servicios de confianza, registros de nombres de dominio de primer nivel (TLD) y proveedores de servicios DNS.
  • Administración Pública: entidades de la administración pública a nivel central y regional.
  • Designación específica de los Estados miembros: organizaciones que sean el único proveedor de un servicio esencial en un país, cuya interrupción genere un impacto grave en la seguridad pública o represente un riesgo sistémico transfronterizo.

Lista de sectores: Entidades Esenciales frente a Entidades Importantes

Los Anexos I y II constituyen la referencia fundamental para identificar los sectores obligados por la NIS2. Sin embargo, pertenecer a uno u otro anexo no determina por sí solo que una organización sea Entidad Esencial o Entidad Importante: para llegar a esa clasificación también hay que tener en cuenta su tamaño y los supuestos específicos previstos por la Directiva.

Anexo I: Sectores de Alta Criticidad (Entidades Esenciales)

Dentro de la infraestructura digital se encuentran categorías como proveedores de servicios DNS, registros de nombres de dominio de primer nivel, proveedores de servicios de computación en nube, centros de datos, redes de distribución de contenidos y determinados proveedores de servicios de comunicaciones electrónicas.

  • Energía.
  • Transporte.
  • Banca.
  • Infraestructuras de los mercados financieros.
  • Sector sanitario.
  • Agua potable.
  • Aguas residuales.
  • Infraestructura digital.
  • Gestión de servicios TIC, incluyendo determinados proveedores MSP y MSSP.
  • Administración pública, dentro del ámbito definido por la Directiva.
  • Espacio.
Pero el artículo 3 contempla además otras categorías que pueden ser Esenciales con independencia del tamaño o por su identificación específica por parte de un Estado miembro.

Anexo II: Otros Sectores Críticos (Entidades Importantes)

En fabricación aparecen, entre otros, determinados productos informáticos, electrónicos y ópticos, equipos eléctricos, maquinaria, vehículos y otros equipos de transporte. Entre los servicios digitales contemplados se encuentran los mercados en línea y marketplaces, los motores de búsqueda y las plataformas de servicios de redes sociales.
  • Servicios postales y de mensajería.
  • Gestión de residuos.
  • Fabricación, producción y distribución de productos químicos.
  • Producción, transformación y distribución de alimentos.
  • Fabricación de determinados productos.
  • Proveedores de servicios digitales.
  • Investigación.
La diferencia implica también diferencias relevantes en materia de supervisión y régimen de control. La Directiva establece un régimen de supervisión especialmente intenso para las Entidades Esenciales, mientras que para las Importantes el enfoque es, con carácter general, de supervisión principalmente posterior o basada en indicios.

Paso a paso para la autoidentificación de tu organización

Una vez comprendidos los principales criterios de la normativa descritos hasta ahora, podremos establecer una regla práctica:

Anexo + tamaño + categoría específica + criterios de identificación nacional = clasificación NIS2.

A partir de ahí, la autoidentificación de una empresa bajo la NIS2 puede estructurarse como un proceso de cuatro pasos que permita a Legal, Compliance, IT y Ciberseguridad llegar a una conclusión documentada.

1. Evaluación de sector:¿Se encuentra la actividad en el Anexo I o Anexo II?

La primera pregunta es aparentemente sencilla: ¿qué hace realmente nuestra empresa?

Para responderla no basta con revisar el objeto social o una descripción comercial genérica. Una compañía tecnológica puede actuar simultáneamente como desarrolladora de software, proveedor cloud, proveedor de servicios gestionados o plataforma digital. Cada actividad puede tener una consideración diferente bajo la NIS2.

Por ello, el análisis debe identificar los servicios concretos prestados y compararlos con las definiciones y categorías recogidas en los anexos.

2. Evaluación de escala:¿Es una empresa mediana o supera sus umbrales?

Una vez identificada la actividad, debe analizarse el tamaño de la entidad conforme a los criterios europeos. Aquí es importante valorar correctamente empleados, volumen de negocio, balance y, cuando corresponda, las reglas aplicables a empresas asociadas o vinculadas.

El objetivo, más allá de determinar si la compañía tiene más de 250 trabajadores, es establecer correctamente su categoría empresarial conforme a la Recomendación 2003/361/CE y aplicar después los criterios del artículo 3 de la NIS2.

3. Evaluación de criticidad específica

Este tercer paso puede modificar el resultado del análisis. La organización debe comprobar si concurren circunstancias que permitan o exijan su consideración como Entidad Esencial independientemente de los criterios generales de sector y tamaño.

Entre las preguntas que debería plantearse el equipo jurídico y de seguridad están:

  • ¿Somos un proveedor único de un servicio esencial para actividades sociales o económicas críticas?
  • ¿Una interrupción de nuestros servicios podría afectar significativamente a la seguridad pública, la seguridad nacional o la salud pública?
  • ¿Podría nuestra caída generar un riesgo sistémico significativo?
  • ¿Prestamos servicios con impacto transfronterizo relevante?
  • ¿Podemos ser identificados específicamente como entidad esencial por la autoridad nacional competente?
Estas circunstancias son especialmente importantes para compañías cuya posición en el ecosistema económico sea más relevante que su tamaño aparente.

4. Dictamen final y documentación de la decisión

El resultado debería quedar documentado. La organización debe poder explicar por qué considera que está o no está dentro del ámbito de la NIS2, qué actividad ha utilizado como referencia, qué criterios de tamaño ha aplicado y qué circunstancias específicas ha evaluado.

  • Si la conclusión es que la entidad está incluida y cumple los criterios para ser Entidad Esencial, deberá preparar el modelo de gobierno y control correspondiente.
  • Si está incluida pero no reúne los criterios para ser Esencial, la clasificación general será de Entidad Importante.
  • Y si existen dudas, no debería utilizarse la incertidumbre como argumento para posponer la preparación.
Hay, además, una cuestión particularmente relevante para las empresas españolas. Los Estados miembros debían haber transpuesto la NIS2 antes del 17 de octubre de 2024, por lo que la evolución del marco normativo nacional debe formar parte también de este análisis.

Por tanto, la autoidentificación no debería entenderse como un ejercicio puntual, sino como un proceso que conviene revisar a medida que evoluciona la regulación y cambian la actividad, el tamaño o la exposición de la organización.

Requisitos de cumplimiento y la importancia del asesoramiento en Directiva NIS2

Identificar si una empresa está dentro del ámbito de aplicación de la NIS2 es solo el primer paso. A partir de ahí, las Entidades Esenciales e Importantes deben adoptar medidas técnicas, operativas y organizativas adecuadas y proporcionadas para gestionar los riesgos que afectan a la seguridad de sus redes y sistemas de información.

El artículo 21 estructura estas obligaciones alrededor de diez grandes áreas:

  1. Políticas de análisis de riesgos y seguridad de los sistemas de información.
  2. Gestión de incidentes.
  3. Continuidad de negocio y gestión de crisis, incluyendo backup, recuperación ante desastres y gestión de crisis.
  4. Seguridad de la cadena de suministro.
  5. Seguridad en la adquisición, desarrollo y mantenimiento de redes y sistemas, incluyendo la gestión y divulgación de vulnerabilidades.
  6. Procedimientos para evaluar la eficacia de las medidas de gestión de riesgos.
  7. Ciberhigiene y formación en ciberseguridad.
  8. Políticas relativas al uso de criptografía y, cuando proceda, cifrado.
  9. Seguridad de los recursos humanos, políticas de control de acceso y gestión de activos.
  10. Uso de autenticación multifactor u otras soluciones de autenticación continua, comunicaciones seguras y sistemas de comunicación de emergencia cuando proceda.
Como vemos, la dimensión del cambio es considerable. Una organización puede disponer de firewall, EDR, SIEM, MFA, sistemas de backup y herramientas de monitorización y, sin embargo, no disponer de un sistema de gestión del riesgo suficientemente maduro para demostrar que esas medidas son adecuadas y eficaces.

Ahora, la NIS2 obliga a conectar tecnología, procesos y gobierno e introduce requisitos especialmente exigentes en materia de incidentes. Cuando una entidad tenga conocimiento de un incidente significativo, debe emitir una alerta temprana sin demora indebida y, en cualquier caso, dentro de las 24 horas. Posteriormente debe realizar una notificación del incidente dentro de las 72 horas y presentar un informe final, con carácter general, en el plazo máximo de un mes desde la notificación del incidente.
La diferencia es importante: las 24 horas corresponden a una alerta temprana, no a la finalización de todo el proceso de notificación.

Este modelo exige disponer de capacidades de detección, clasificación, escalado y respuesta suficientemente maduras. No sirve de mucho disponer de un procedimiento de notificación si la organización tarda varios días en determinar si un incidente es significativo.

El objetivo, en cualquier caso, no debería de ser acumular políticas para demostrar cumplimiento, sino construir un modelo de ciberseguridad que funcione cuando se produzca un incidente real. En ese proceso, contar con asesoramiento especializado en la Directiva NIS2 puede ayudar a interpretar los requisitos, detectar brechas y trasladar la normativa a medidas concretas adaptadas a la realidad de cada organización.

Hoja de ruta ejecutiva: Cómo abordar la adaptación normativa antes de una auditoría

Para un Comité de Dirección, esperar a recibir un requerimiento de la autoridad competente para empezar a trabajar en NIS2 supone asumir un riesgo innecesario.

La adaptación debería organizarse como un programa transversal, con apoyo ejecutivo y participación de IT, Ciberseguridad, Legal, Compliance, Compras, Recursos Humanos y las áreas de negocio afectadas. Dada la magnitud de la tarea, contar con apoyo especializado puede ayudar a conectar las obligaciones normativas con las capacidades reales de la organización y a definir una hoja de ruta clara:

1. Realizar un Gap Analysis

El primer paso es conocer la distancia entre la situación actual y los requisitos de la NIS2. El análisis debería revisar las diez áreas del artículo 21 y determinar cuestiones como qué controles existen, cuáles están parcialmente implantados, qué controles faltan, quién es responsable de cada uno, qué evidencias existen, qué riesgos permanecen abiertos y qué actuaciones deben priorizarse.

El resultado debería convertirse en un Plan de Adecuación NIS2, con responsables, prioridades, recursos y calendario con el objetivo de reducir de manera demostrable el riesgo de ciberseguridad.

2. Auditar la cadena de suministro

La seguridad de una gran organización depende cada vez más de terceros y Cloud, SaaS, telecomunicaciones, software, proveedores de soporte, servicios gestionados y plataformas externas pueden convertirse en vectores de ataque o puntos de fallo.

Por ello, la adaptación NIS2 debe incorporar un análisis específico de proveedores críticos. Esto implica revisar los criterios de homologación, los requisitos de seguridad incluidos en los contratos, los derechos de auditoría, los mecanismos de notificación de incidentes, la gestión de vulnerabilidades, la continuidad del servicio y las condiciones de salida.

La pregunta para Compras y Ciberseguridad no solo será qué proveedor ofrece el mejor servicio al mejor precio, sino también qué riesgo de ciberseguridad introduce este proveedor en nuestra cadena de valor.

Al mismo tiempo, conviene analizar cuál es nuestra propia posición dentro de esa cadena, qué responsabilidades asumimos frente a cliente y proveedores y qué consecuencias tendría una interrupción de nuestros servicios.

3. Capacitar al Consejo de Administración

Quizá uno de los cambios más relevantes de la NIS2 es que la ciberseguridad llega al Consejo de Administración. La Directiva establece que los órganos de dirección de las Entidades Esenciales e Importantes deben aprobar las medidas de gestión de riesgos y supervisar su aplicación. También establece que sus miembros deben recibir formación para adquirir los conocimientos y competencias necesarios para comprender los riesgos de ciberseguridad y evaluar las prácticas de gestión de riesgos y su impacto sobre los servicios de la entidad.

Esto cambia también la forma de comunicar el riesgo. El CISO no debería limitarse a presentar al Consejo el número de incidentes, vulnerabilidades o alertas detectadas, sino ser capaz de traducir el riesgo tecnológico al lenguaje empresarial. Preguntas como qué procesos críticos dependen de un sistema, qué impacto tendría su caída o qué ocurriría si permaneciera fuera de servicio durante 24, 48 o 72 horas pasan a formar parte de la conversación de gobierno.

Así pues, no basta con responder si una empresa es Entidad Esencial o Entidad Importante. Hay que demostrar que, una vez identificada dentro del ámbito de aplicación, dispone de un sistema de ciberseguridad capaz de prevenir, detectar, responder y recuperarse de incidentes relevantes.

La autoidentificación bajo la NIS2 es, por tanto, solo el comienzo. A partir de ahí, una gran empresa debería:

  1. Identificar la actividad y el sector.
  2. Determinar correctamente el tamaño empresarial.
  3. Analizar las excepciones y circunstancias de criticidad.
  4. Documentar la clasificación.
  5. Realizar un Gap Analysis frente al artículo 21.
  6. Evaluar la cadena de suministro.
  7. Implantar las medidas técnicas y organizativas necesarias.
  8. Preparar la capacidad de respuesta y notificación de incidentes.
  9. Formar al órgano de dirección.
  10. Revisar periódicamente el modelo conforme evolucione la regulación y el riesgo.
Saber si una organización encaja como Entidad Esencial o Entidad Importante es una de las primeras decisiones que exige la NIS2, pero no debería quedarse en una clasificación formal.

El verdadero reto empieza después: hay que entender qué riesgos existen, qué medidas faltan, cómo afecta la cadena de suministro y qué papel deben asumir los órganos de dirección. Cuanto antes se aborde este análisis de manera estructurada, más sencillo será convertir la adaptación normativa en una mejora real de la resiliencia de la organización.

La autoidentificación bajo la NIS2 no es, por tanto, un ejercicio puntual, sino el punto de partida de un proceso que deberá revisarse a medida que evolucionen la regulación, el negocio y el nivel de riesgo.

Etiquetas relacionadas:

Compartir artículo:

Descargar artículo en PDF

Últimos artículos y novedades

Ver todos los artículos

Contacta con nosotros: Nuestra Visión