Herramienta de alcance NIS2

¿Se aplica NIS2 a tu organización y eres una entidad esencial o importante? Elige tu sector, indica tu tamaño (incluidas las empresas del grupo) y obtén una respuesta razonada con los artículos en que se basa, además de notas para los Países Bajos, Italia, Bélgica y Alemania.

Basado en la Directiva (UE) 2022/2555 y la Recomendación 2003/361/CE, a fecha de 1 de octubre de 2026
1. ¿Dónde está tu establecimiento principal?
2. ¿A qué te dedicas?
¿Varias actividades? Marca cada una; basta con una actividad incluida en el ámbito. Los sectores del Anexo I son de «alta criticidad» y los del Anexo II, «otros sectores críticos».
3. ¿Qué tamaño tienes?

Cifras de tus últimas cuentas aprobadas, calculadas en base anual. El volumen de negocio excluye el IVA.

Equivalentes a tiempo completo durante el año: empleados, propietarios-gerentes, socios que trabajan. No incluye aprendices.

¿Formas parte de un grupo? Añade las empresas vinculadas y asociadas

Empresas vinculadas (tú las controlas o ellas te controlan, p. ej., una mayoría de los derechos de voto): suma el 100 %. Empresas asociadas (una participación del 25 % hasta el 50 %, directamente aguas arriba o aguas abajo): suma sus cifras de forma proporcional. Las participaciones de capital riesgo, business angels (por debajo de 1 250 000 EUR), universidades o pequeñas entidades locales no crean una asociación. A diferencia de la definición de pyme, NIS2 ignora la regla del 25 % de organismos públicos (art. 2(1), párrafo segundo).

4. ¿Algo que prevalezca sobre el tamaño?

Tu resultado aparece aquí a medida que rellenas el formulario.

Cómo funciona el alcance de NIS2

Lo deciden tres preguntas (Directiva (UE) 2022/2555, arts. 2-3):

  1. Sector. ¿Figura tu tipo de entidad en el Anexo I (energía, transporte, banca, infraestructuras de los mercados financieros, salud, agua potable y residual, infraestructura digital, gestión de servicios TIC, administración pública, espacio) o en el Anexo II (servicios postales, residuos, productos químicos, alimentación, fabricación de productos sanitarios, electrónica, equipos eléctricos, maquinaria, vehículos y otro material de transporte, proveedores digitales, investigación)?
  2. Tamaño. ¿Eres al menos una empresa mediana según la Recomendación 2003/361/CE?
  3. Excepciones. Algunas entidades están en el ámbito sea cual sea su tamaño, y los Estados miembros pueden añadir más.

Umbrales de tamaño

CategoríaPlantillay volumen de negocioo balance generalEfecto de NIS2 (si está en un sector de los Anexos)
Microempresa< 10≤ 2 M EUR≤ 2 M EURFuera, salvo que sea independiente del tamaño
Pequeña< 50≤ 10 M EUR≤ 10 M EURFuera, salvo que sea independiente del tamaño
Medio< 250≤ 50 M EUR≤ 43 M EURImportante (Anexos I y II)
GrandeSupera los límites de la empresa medianaEsencial (Anexo I), importante (Anexo II)

El límite de plantilla se aplica siempre; en cuanto al dinero, basta con que te mantengas dentro bien del límite del volumen de negocio o bien del balance general. Una empresa con 40 empleados, 12 millones EUR de volumen de negocio y un balance de 8 millones EUR sigue siendo pequeña. Una con 40 empleados y 12 millones EUR en ambos conceptos es mediana y está en el ámbito si su sector figura en la lista. Una categoría solo cambia cuando se superan los límites durante dos ejercicios contables consecutivos (Anexo, art. 4(2)).

En el ámbito independientemente del tamaño

  • Siempre esenciales: prestadores cualificados de servicios de confianza, registros de nombres de dominio de primer nivel y proveedores de servicios DNS (art. 3(1)(b)); entidades de la administración central (art. 3(1)(d)); entidades críticas según la Directiva CER (art. 3(1)(f)).
  • En el ámbito con cualquier tamaño: proveedores de redes o servicios públicos de comunicaciones electrónicas (esenciales a partir de mediana, art. 3(1)(c)) y prestadores no cualificados de servicios de confianza (art. 2(2)(a)).
  • Designadas por el Estado miembro: proveedores únicos de un servicio esencial, o entidades cuya interrupción afectaría a la seguridad pública, la seguridad o la salud, crearía un riesgo sistémico o tendría especial importancia a escala nacional o regional (art. 2(2)(b)-(e)).
  • Los servicios de registro de nombres de dominio están cubiertos por las obligaciones sobre datos de registro del artículo 28 (art. 2(4)).

Esencial o importante: qué cambia

Ambas categorías deben aplicar las medidas de gestión de riesgos del artículo 21, hacer que el órgano de dirección las apruebe y supervise (art. 20) y notificar los incidentes significativos (art. 23). La diferencia está en la supervisión y las multas. Las entidades esenciales se supervisan de forma proactiva (art. 32) y se enfrentan a multas de al menos hasta 10 millones EUR o el 2 % del volumen de negocio mundial; las importantes se supervisan a posteriori (art. 33) con multas de al menos hasta 7 millones EUR o el 1,4 % (art. 34). Las entidades financieras sujetas a DORA siguen DORA en materia de riesgo TIC y notificación de incidentes (art. 4).

Fuera del ámbito, pero te lo piden igualmente

El artículo 21(2)(d) hace responsables a las entidades NIS2 de la seguridad de su cadena de suministro. Espera cuestionarios de seguridad, cláusulas contractuales y derechos de auditoría de los clientes que estén en el ámbito, sobre todo si prestas servicios informáticos, software, alojamiento o componentes. Tener documentadas tus políticas, tu situación respecto a ISO 27001 y tu proceso de incidentes ahorra días en cada cuestionario.

Notas por país

Qué puede cambiar

El 20 de enero de 2026 la Comisión propuso modificaciones específicas de NIS2, entre ellas una categoría de «pequeñas empresas de mediana capitalización» (menos de 750 empleados y volumen de negocio de hasta 150 millones EUR o balance de hasta 129 millones EUR) cuyos miembros podrían ser, como máximo, entidades importantes. A fecha de 1 de octubre de 2026 es una propuesta en tramitación legislativa; el verificador aplica la Directiva vigente.

Solo orientativo, no es asesoramiento jurídico. Las transposiciones nacionales pueden añadir sectores o entidades, y tu autoridad competente decide sobre la designación y el registro.

Preguntas

¿Cuál es el umbral de tamaño de NIS2?

NIS2 se aplica a las entidades de los sectores de los Anexos I o II que sean al menos medianas según la Recomendación 2003/361/CE de la Comisión: 50 o más empleados, o un volumen de negocio anual superior a 10 millones EUR y un balance general superior a 10 millones EUR. Las grandes empresas de los sectores del Anexo I (250 o más empleados, o volumen de negocio superior a 50 millones EUR y balance superior a 43 millones EUR) son entidades esenciales.

¿Cuentan las empresas del grupo para el tamaño?

Sí. Según el artículo 6 del Anexo de la Recomendación 2003/361/CE, se suma el 100 % de las cifras de las empresas vinculadas (por ejemplo, una matriz o una filial que controlas) y una parte proporcional de las empresas asociadas (participaciones del 25 % al 50 %). Por eso una filial pequeña de un grupo grande normalmente no es pequeña.

¿Qué entidades están en el ámbito independientemente del tamaño?

Proveedores de redes o servicios públicos de comunicaciones electrónicas, prestadores de servicios de confianza, registros de nombres de dominio de primer nivel y proveedores de servicios DNS, entidades de la administración central, entidades críticas según la Directiva CER y entidades que un Estado miembro identifica como proveedores únicos o críticas por otros motivos (artículo 2(2)-(4)). Los servicios de registro de nombres de dominio están cubiertos por las obligaciones sobre datos de registro.

Estamos fuera del ámbito. ¿Podemos ignorar NIS2?

No del todo. Las entidades NIS2 deben gestionar la seguridad de la cadena de suministro (artículo 21(2)(d)), por lo que los proveedores de servicios informáticos, software y componentes reciben cuestionarios de seguridad, cláusulas contractuales y solicitudes de auditoría. Poder responder con rapidez es una ventaja comercial.