NIS2 y ciberseguridad para pymes en 2026: obligaciones y checklist
El 70 % de los ciberataques van contra pymes y llega NIS2. Te contamos a quién obliga, qué medidas mínimas exige y por dónde empezar aunque aún no te aplique directamente.
Dos datos para empezar: más del 70 % de los ciberataques se dirigen contra pymes, y el 60 % de las que sufren un incidente grave cierran en los seis meses siguientes. A esa realidad se suma un cambio normativo: la Directiva NIS2, en transposición en España durante 2026, eleva el listón de ciberseguridad para muchas empresas. Vamos a lo práctico.
¿A quién obliga realmente?
NIS2 distingue entre entidades esenciales e importantes de sectores como energía, sanidad, transporte, banca, agua, infraestructura digital o administración pública. Con carácter general no aplicaa microempresas ni pequeñas empresas (menos de 50 empleados y menos de 10 M€ de facturación).
Pero hay tres matices que afectan de lleno a las pymes:
- Excepciones por tipo de servicio. Proveedores de DNS, registros de dominios TLD y servicios de confianza están sujetos independientemente de su tamaño.
- Efecto cadena de suministro. Si eres proveedor de una entidad obligada, esta te trasladará requisitos de seguridad por contrato. En la práctica, cumples igual.
- Ventaja competitiva. Acreditar buenas prácticas te abre puertas con clientes grandes que ya filtran proveedores por su madurez en seguridad.
Obligaciones clave (en cristiano)
Gestión de riesgos documentada
Un análisis de riesgos formal y actualizado al menos una vez al año: qué amenazas te afectan, qué vulnerabilidades tienes y qué medidas las mitigan. Sin este documento, el resto son parches sueltos.
Autenticación multifactor (MFA)
Exigida explícitamente para accesos críticos: correo, VPN, paneles de administración y cualquier sistema con datos sensibles. Es la medida con mejor relación coste-impacto que existe.
Formación y concienciación continua
Programas periódicos para todo el personal, con métricas de seguimiento. El eslabón más atacado sigue siendo la persona: el phishing entra por el correo, no por el firewall.
Notificación de incidentes
Ante un incidente significativo: alerta temprana en 24 h al CSIRT nacional e informe formal en 72 h. Los plazos se cumplen o se sanciona, con independencia del daño del ataque.
Checklist mínimo para empezar esta semana
- Activa MFA en correo, VPN y administración de sistemas.
- Inventaría tus activos y datos: no puedes proteger lo que no sabes que tienes.
- Copias de seguridad automáticas, cifradas y probadas (restaura, no solo copies).
- Parches y actualizaciones al día; retira software sin soporte.
- Un procedimiento escrito de respuesta a incidentes con responsables y contactos.
- Formación anti-phishing para todo el equipo, con simulacros.
Cómo lo abordamos en Groupymes
Combinamos infraestructura, software y procesos: auditamos tu superficie de exposición, implantamos MFA y copias robustas, y dejamos documentado el plan de respuesta y el análisis de riesgos que NIS2 exige. Si quieres saber en qué punto está tu empresa, te hacemos un diagnóstico sin compromiso.
Preguntas frecuentes
¿La NIS2 obliga a mi pyme?
Con carácter general, NIS2 no aplica a microempresas y pequeñas empresas (menos de 50 empleados y menos de 10 M€), pero sí a entidades medianas de sectores esenciales/importantes y, sin importar el tamaño, a proveedores como DNS, registros de dominios o servicios de confianza. Además, muchas pymes se ven arrastradas por contrato al ser proveedoras de empresas que sí están obligadas.
¿En cuánto tiempo hay que notificar un incidente con NIS2?
Alerta temprana al CSIRT nacional en menos de 24 horas desde que se detecta el incidente significativo, y un informe formal en un máximo de 72 horas. Incumplir estos plazos es sancionable por sí solo.
¿Qué medida de seguridad es imprescindible empezar ya?
La autenticación multifactor (MFA) en todos los accesos críticos: correo corporativo, VPN, paneles de administración y sistemas con datos sensibles. Es barata, se implanta rápido y bloquea la mayoría de accesos por credenciales robadas.