📋 Checklist NIS2 para Pymes

15 puntos accionables · Actualizado a julio 2026 · Basado en fuentes oficiales

⚠️ España lleva 20 meses de retraso en transponer NIS2. Bruselas ya ha enviado dos advertencias formales. Aunque la ley española no esté publicada, las obligaciones de NIS2 ya son exigibles. Las inspecciones del INCIBE ya han comenzado en 2026.

0 de 15 completados

Paso 1: ¿Estás en el ámbito de NIS2?

1.1 Umbrales de tamaño

  • ¿Tienes más de 250 empleados O más de 50M€ de facturación? → Entidad esencial (Anexo I)
  • ¿Tienes entre 50-249 empleados O entre 10-50M€ de facturación? → Entidad importante (Anexo II)
  • ¿Tienes menos de 50 empleados y menos de 10M€? → Probablemente no obligado directamente, pero puede afectarte por cadena de suministro

1.2 Sectores de los Anexos

Anexo I (entidades esenciales):

  • Energía
  • Transporte
  • Banca e infraestructuras financieras
  • Sanidad
  • Agua potable / aguas residuales
  • Infraestructura digital
  • Gestión de servicios TIC B2B
  • Administración pública
  • Espacio

Anexo II (entidades importantes):

  • Servicios postales y mensajería
  • Gestión de residuos
  • Fabricación (química, alimentaria, medical, electrónica)
  • Proveedores digitales (marketplaces, buscadores, redes sociales)

1.3 ¿Eres proveedor de una entidad regulada?

Aunque no cumplas los umbrales, si provees servicios a una entidad NIS2, recibirás:

  • Cuestionarios de seguridad
  • Cláusulas contractuales de ciberseguridad
  • Posibles derechos de auditoría

Paso 2: Las 10 medidas mínimas del Art. 21

Marca las que ya tienes implementadas:

  • 1. Análisis de riesgos — Documento de análisis de riesgos de ciberseguridad documentado y actualizado
  • 2. Gestión de incidentes — Procedimiento de detección, notificación y respuesta a incidentes
  • 3. Continuidad del negocio — Plan de continuidad y recuperación ante desastres (backup, DR)
  • 4. Seguridad de la cadena de suministro — Inventario de proveedores TIC críticos y cláusulas de seguridad
  • 5. Seguridad de adquisiciones — Proceso de compra incluye requisitos de ciberseguridad
  • 6. Políticas de gestión de riesgos — Políticas documentadas de gestión de riesgos
  • 7. Criptografía — Cifrado para datos en tránsito y en reposo
  • 8. Seguridad de RRHH — Formación en ciberseguridad y políticas de uso aceptable
  • 9. Control de acceso — MFA en accesos críticos y gestión de identidades
  • 10. Monitorización — Sistemas de detección de intrusiones / logs centralizados
Marca las medidas que ya tienes para ver tu resultado

Paso 3: Notificación de incidentes

NIS2 establece plazos estrictos de notificación:

FasePlazoQué notificarA quién
Alerta temprana24hIndicar si se sospecha causa maliciosa, impacto transfronterizoINCIBE-CERT / CCN-CERT
Notificación inicial72hDescripción, severidad, impacto, indicadores de compromisoMisma autoridad
Informe final1 mesCausa raíz, medidas aplicadas, recomendacionesMisma autoridad

¿Tienes definido?

  • Quién notifica internamente (persona responsable)
  • Canal de comunicación con INCIBE-CERT / CCN-CERT
  • Procedimiento interno de escalado (detección → triaje → notificación)
  • Preservación de evidencias digitales

Paso 4: Responsabilidad de la dirección

NIS2 introduce responsabilidad personal de los directivos por incumplimientos graves.

  • ¿Tu Consejo de Administración conoce sus responsabilidades bajo NIS2?
  • ¿Han recibido formación específica en ciberseguridad?
  • ¿Aprueban y revisan las medidas de gestión de riesgos?
  • ¿Pueden ser considerados responsables de incumplimientos graves?

Paso 5: Sanciones

Tipo de entidadSanción máxima
Entidad esencial (Anexo I)Hasta 10M€ o 2% del volumen de negocio anual mundial
Entidad importante (Anexo II)Hasta 7M€ o 1,4% del volumen de negocio anual mundial
Responsabilidad personalInhabilitación temporal o permanente de funciones directivas

Paso 6: Plan de 30 días

Semana 1: Determinar ámbito

  1. Verifica si estás en Anexo I o II (sectores)
  2. Calcula si superas umbrales (empleados / facturación)
  3. Identifica si eres proveedor de entidades reguladas

Semana 2: Inventario

  1. Lista tus sistemas críticos
  2. Lista tus proveedores TIC críticos
  3. Identifica qué datos manejas (personales, financieros, operacionales)

Semana 3: Medidas básicas

  1. Activa MFA en todos los accesos críticos
  2. Verifica que tus backups funcionan (prueba de restauración)
  3. Documenta un procedimiento básico de respuesta a incidentes

Semana 4: Formalización

  1. Asigna responsabilidades (quién hace qué)
  2. Revisa contratos con proveedores TIC clave
  3. Programa formación de ciberseguridad para tu equipo

Recursos oficiales

INCIBE: incibe.es/empresas (recursos gratuitos, Línea de Ayuda 017)

CCN-CERT: ccn-cert.cni.es (guías CCN-STIC, incluida 892)

Directiva (UE) 2022/2555: texto completo en EUR-Lex

Descargo de responsabilidad: Esta checklist es una guía orientativa basada en fuentes oficiales. No constituye asesoramiento legal específico. Para tu caso concreto, consulta con un profesional certificado en ciberseguridad o asesoría jurídica especializada.
← Volver a la landing