La nueva Ley de Coordinación y Gobernanza de la Ciberseguridad transpone la Directiva Europea NIS2 e impone importantes obligaciones a miles de empresas en España. Especialmente a pymes que operan en sectores esenciales o críticos. En este artículo explicamos qué exige esta normativa, qué empresas están obligadas a cumplirla y qué pueden hacer para adaptarse. Es lo que popularmente se conoce como Ley Ciberseguridad NIS2.


¿Qué es la Directiva NIS2 y por qué es relevante?

La Directiva Network and Information Security 2 (NIS2), publicada por la UE en 2022, actualiza y amplía el alcance de la anterior directiva NIS de 2016. Su objetivo principal es establecer un marco común de ciberseguridad para todos los Estados miembros, reforzando la capacidad de prevención, detección y respuesta ante incidentes de seguridad en entidades públicas y privadas.

Nueva Ley de Gobernanza y Coordinación de la Ciberseguridad en España

El anteproyecto de ley aprobado en enero de 2025 transpone la Directiva NIS2 e introduce importantes novedades:

Puedes ver el texto del anteproyecto o descargarlo aquí.

¿A qué empresas afecta la nueva Ley de Ciberseguridad NIS2?

Están obligadas a cumplir esta ley las empresas que:

Sectores de alta criticidad: energía, transporte, salud, agua, servicios digitales, banca, infraestructuras digitales, administración, aeroespacial, alimentación, productos químicos y aguas residuales.

Sectores críticos adicionales: servicios postales, gestión de residuos, industrias manufactureras concretas, proveedores TIC y centros de datos.

¿Todas las empresas tienen las mismas obligaciones?
No. La normativa distingue entre entidades esenciales y entidades importantes, aplicando un régimen de supervisión más estricto a las primeras. No obstante, ambas deben cumplir con medidas de gestión de riesgos, notificación de incidentes, formación y supervisión.

Ejemplos de empresas que deben cumplir con la Ley de Ciberseguridad (NIS2)

Infografía sobre sectores afectados por la Ley Ciberseguridad NIS2, incluyendo energía, transporte, salud, agua, alimentación y más. Muestra criterios de empleados y facturación.

Algunos ejemplos de tipos de empresas obligadas a observar y cumplir la Ley de Ciberseguridad (NIS2), teniendo en cuenta siempre los siguientes criterios comunes:

  1. Los umbrales de tamaño (≥50 empleados o volumen de negocio anual >10M€).
  2. La criticidad o relevancia de sus servicios (p. ej. servicio único en la región, gran impacto social o económico, etc.).

🔌 Sector Energía

✈️ Sector Transporte

💧 Sector Agua

🏥 Sector Salud

💻 Servicios Digitales

🏭 Fabricación crítica

🍽 Industria Alimentaria

🧪 Industria Química

🚛 Servicios postales o de mensajería

🖥 Proveedores TIC

🕵️ Seguridad privada

Principales obligaciones para las pymes según Ley Ciberseguridad NIS2

Infografía checklist con las obligaciones principales para pymes según la Ley Ciberseguridad NIS2, como gestión de ciberseguridad, notificación de incidentes y formación del personal.

¿Cómo deben demostrar las empresas que cumplen con NIS2?

¿Qué funciones asume el responsable de seguridad de la información?

¿Cómo se notifican los incidentes de seguridad?

¿Cómo se supervisa el cumplimiento de la Ley?

Sanciones por incumplimiento

Infografía mostrando consecuencias por incumplir la Ley Ciberseguridad NIS2: sanciones económicas, inhabilitación temporal y daño a la reputación de la empresa.

¿Cómo puede ayudar Auditta a tu empresa?

La Ley Ciberseguridad NIS2 plantea un nuevo escenario de obligaciones para pymes y grandes empresas.

En Auditta contamos con una sólida trayectoria asesorando en ciberseguridad a empresas de diversos sectores, especialmente en las provincias de Murcia, Almería y otras zonas cercanas del sureste español.

En Auditta evaluamos si tu empresa está afectada por esta nueva normativa y diseñamos un plan de adaptación realista y eficaz:

Solicita ahora tu primera consulta gratuita y descubre cómo podemos ayudarte en Murcia, Almería y toda la Región de Levante.


Créditos imagen principal: Imagen de pch.vector en Freepik

Ir al contenido