Cómo funciona el alcance de NIS2
Lo deciden tres preguntas (Directiva (UE) 2022/2555, arts. 2-3):
- Sector. ¿Figura tu tipo de entidad en el Anexo I (energía, transporte, banca, infraestructuras de los mercados financieros, salud, agua potable y residual, infraestructura digital, gestión de servicios TIC, administración pública, espacio) o en el Anexo II (servicios postales, residuos, productos químicos, alimentación, fabricación de productos sanitarios, electrónica, equipos eléctricos, maquinaria, vehículos y otro material de transporte, proveedores digitales, investigación)?
- Tamaño. ¿Eres al menos una empresa mediana según la Recomendación 2003/361/CE?
- Excepciones. Algunas entidades están en el ámbito sea cual sea su tamaño, y los Estados miembros pueden añadir más.
Umbrales de tamaño
| Categoría | Plantilla | y volumen de negocio | o balance general | Efecto de NIS2 (si está en un sector de los Anexos) |
|---|---|---|---|---|
| Microempresa | < 10 | ≤ 2 M EUR | ≤ 2 M EUR | Fuera, salvo que sea independiente del tamaño |
| Pequeña | < 50 | ≤ 10 M EUR | ≤ 10 M EUR | Fuera, salvo que sea independiente del tamaño |
| Medio | < 250 | ≤ 50 M EUR | ≤ 43 M EUR | Importante (Anexos I y II) |
| Grande | Supera los límites de la empresa mediana | Esencial (Anexo I), importante (Anexo II) | ||
El límite de plantilla se aplica siempre; en cuanto al dinero, basta con que te mantengas dentro bien del límite del volumen de negocio o bien del balance general. Una empresa con 40 empleados, 12 millones EUR de volumen de negocio y un balance de 8 millones EUR sigue siendo pequeña. Una con 40 empleados y 12 millones EUR en ambos conceptos es mediana y está en el ámbito si su sector figura en la lista. Una categoría solo cambia cuando se superan los límites durante dos ejercicios contables consecutivos (Anexo, art. 4(2)).
En el ámbito independientemente del tamaño
- Siempre esenciales: prestadores cualificados de servicios de confianza, registros de nombres de dominio de primer nivel y proveedores de servicios DNS (art. 3(1)(b)); entidades de la administración central (art. 3(1)(d)); entidades críticas según la Directiva CER (art. 3(1)(f)).
- En el ámbito con cualquier tamaño: proveedores de redes o servicios públicos de comunicaciones electrónicas (esenciales a partir de mediana, art. 3(1)(c)) y prestadores no cualificados de servicios de confianza (art. 2(2)(a)).
- Designadas por el Estado miembro: proveedores únicos de un servicio esencial, o entidades cuya interrupción afectaría a la seguridad pública, la seguridad o la salud, crearía un riesgo sistémico o tendría especial importancia a escala nacional o regional (art. 2(2)(b)-(e)).
- Los servicios de registro de nombres de dominio están cubiertos por las obligaciones sobre datos de registro del artículo 28 (art. 2(4)).
Esencial o importante: qué cambia
Ambas categorías deben aplicar las medidas de gestión de riesgos del artículo 21, hacer que el órgano de dirección las apruebe y supervise (art. 20) y notificar los incidentes significativos (art. 23). La diferencia está en la supervisión y las multas. Las entidades esenciales se supervisan de forma proactiva (art. 32) y se enfrentan a multas de al menos hasta 10 millones EUR o el 2 % del volumen de negocio mundial; las importantes se supervisan a posteriori (art. 33) con multas de al menos hasta 7 millones EUR o el 1,4 % (art. 34). Las entidades financieras sujetas a DORA siguen DORA en materia de riesgo TIC y notificación de incidentes (art. 4).
Fuera del ámbito, pero te lo piden igualmente
El artículo 21(2)(d) hace responsables a las entidades NIS2 de la seguridad de su cadena de suministro. Espera cuestionarios de seguridad, cláusulas contractuales y derechos de auditoría de los clientes que estén en el ámbito, sobre todo si prestas servicios informáticos, software, alojamiento o componentes. Tener documentadas tus políticas, tu situación respecto a ISO 27001 y tu proceso de incidentes ahorra días en cada cuestionario.
Notas por país
- Países Bajos: Cyberbeveiligingswet en vigor desde el 15 de agosto de 2026 (Rijksoverheid); registro a través de MijnNCSC; autocomprobación oficial del NCSC. En detalle: Valt mijn organisatie onder de Cbw?
- Italia: D.Lgs. 138/2024, en vigor desde el 16 de octubre de 2024, con categorías adicionales en los Anexos III y IV; registro anual en el portal de la ACN entre el 1 de enero y el 28 de febrero. En detalle: La NIS2 si applica alla mia azienda?
- Bélgica: ley NIS2 de 26 de abril de 2024, en vigor desde el 18 de octubre de 2024, supervisada por el CCB; las entidades esenciales tenían un primer plazo de evaluación de la conformidad el 18 de abril de 2026 (vía CyFun o ISO/IEC 27001).
- Alemania: NIS2UmsuCG (BGBl. 2025 I Nr. 301) en vigor desde el 6 de diciembre de 2025; registro ante el BSI; consulta las preguntas frecuentes del BSI.
Qué puede cambiar
El 20 de enero de 2026 la Comisión propuso modificaciones específicas de NIS2, entre ellas una categoría de «pequeñas empresas de mediana capitalización» (menos de 750 empleados y volumen de negocio de hasta 150 millones EUR o balance de hasta 129 millones EUR) cuyos miembros podrían ser, como máximo, entidades importantes. A fecha de 1 de octubre de 2026 es una propuesta en tramitación legislativa; el verificador aplica la Directiva vigente.
Solo orientativo, no es asesoramiento jurídico. Las transposiciones nacionales pueden añadir sectores o entidades, y tu autoridad competente decide sobre la designación y el registro.