España todavía no ha aprobado la ley que traspone la Directiva NIS2, y la Comisión Europea la ha llevado por ello ante el Tribunal de Justicia de la UE. Pero eso no significa que la ciberseguridad sea opcional: el RGPD ya obliga a toda empresa a proteger los datos que trata, y muchas pymes deben cumplir requisitos de seguridad porque trabajan para la Administración, bancos o grandes empresas.
Lo que ya es obligatorio para cualquier pyme
- RGPD, art. 32: aplicar medidas técnicas y organizativas adecuadas al riesgo para proteger los datos personales (copias de seguridad, control de accesos, contraseñas, cifrado cuando proceda).
- RGPD, art. 33: notificar a la AEPD en 72 horas una brecha de seguridad que afecte a datos personales. Un ransomware que cifra la base de clientes es una brecha.
Además, según a quién vendas:
- Proveedores del sector público: el Esquema Nacional de Seguridad (ENS, RD 311/2022) se exige en muchos contratos que implican sistemas de información.
- Proveedores tecnológicos de bancos y aseguradoras: el reglamento europeo DORA, aplicable desde enero de 2025, obliga a las entidades financieras a exigir requisitos a sus proveedores por contrato.
- Fabricantes de productos con elementos digitales (software, dispositivos conectados): el Cyber Resilience Act obliga desde el 11 de septiembre de 2026 a notificar las vulnerabilidades explotadas y los incidentes graves; el resto de obligaciones llegará el 11 de diciembre de 2027.
NIS2: a quién afectará
La Directiva (UE) 2022/2555 se aplica a medianas y grandes empresas de sectores esenciales e importantes: energía, transporte, banca, salud, agua, infraestructura digital, servicios postales, gestión de residuos, química, alimentación, servicios digitales, investigación y otros. Las pequeñas y microempresas quedan fuera en general, salvo casos concretos por su criticidad.
El efecto que más notarán las pymes es indirecto: las empresas obligadas deben controlar la seguridad de su cadena de suministro, así que exigirán a sus proveedores cuestionarios, certificaciones o cláusulas de seguridad.
Estado de la ley en España
El plazo para trasponer NIS2 terminó el 17 de octubre de 2024. El Gobierno aprobó en enero de 2025 el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, pero a septiembre de 2026 no ha llegado a las Cortes. En julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia de la UE por no haberla traspuesto.
El anteproyecto prevé:
- Gestión de riesgos y medidas de seguridad proporcionadas, incluida la cadena de suministro.
- Un responsable de seguridad de la información.
- Notificación de incidentes significativos: alerta temprana en 24 horas, notificación en 72 horas e informe final en un mes.
- Responsabilidad de los órganos de dirección, que deberán formarse.
- Multas de hasta 10 M€ o el 2 % de la facturación mundial para entidades esenciales y hasta 7 M€ o el 1,4 % para importantes.
Nada de esto es exigible hasta que se publique la ley.
Mínimos recomendables para una pyme
- Copias de seguridad automáticas, con al menos una copia desconectada o inmutable y pruebas de restauración.
- Protección de equipos con antivirus de empresa o EDR gestionado centralmente.
- Doble factor de autenticación en correo, banca y herramientas en la nube.
- Actualizaciones automáticas de sistemas y programas.
- Formación de la plantilla en phishing y fraude del CEO.
- Plan de respuesta: a quién llamar (INCIBE 017), cómo notificar a la AEPD en 72 horas y cómo recuperar la actividad.
El INCIBE ofrece gratis plantillas de políticas de seguridad, kits de concienciación y ayuda ante incidentes en el 017.
Preguntas frecuentes
¿Está en vigor NIS2 en España?
No. A 29 de septiembre de 2026, la ley que la traspone sigue siendo un anteproyecto y no ha llegado a las Cortes. La Comisión Europea ha llevado a España ante el Tribunal de Justicia de la UE por el retraso.
¿NIS2 afecta a las pymes?
Directamente, en general solo a medianas y grandes empresas de sectores esenciales o importantes. Indirectamente, a muchas pymes que son proveedoras de esas empresas, porque estas deberán exigir seguridad en su cadena de suministro.
¿Qué obligaciones de ciberseguridad tengo hoy?
Por el RGPD, aplicar medidas de seguridad adecuadas y notificar las brechas de datos personales a la AEPD en 72 horas. Si trabajas para la Administración, puede exigirse el ENS; si eres proveedor tecnológico de bancos o aseguradoras, DORA por vía contractual.
¿Dónde pido ayuda si sufro un ciberataque?
En la línea gratuita 017 del INCIBE, de 8:00 a 23:00 todos los días, también por WhatsApp y Telegram. Si hay datos personales afectados, además hay que notificarlo a la AEPD en 72 horas.
¿Cuánto cuesta proteger una pyme?
La protección de equipos con EDR parte de unos 2,60 € por usuario al mes, y hay servicios gestionados con soporte desde unos 12,50 € por usuario al mes. Las copias de seguridad tienen opciones gratuitas para entornos pequeños.
Fuentes
- Ministerio del Interior – Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad
- Comisión Europea – Infracciones de julio de 2026 (España)
- Comisión Europea – Notificación del Cyber Resilience Act
- INCIBE – Empresas
- Tarlogic – Ley de Coordinación y Gobernanza de la Ciberseguridad
Esta guía es informativa y no constituye asesoramiento jurídico. Para casos concretos, consulta con un profesional.