Ciberseguridad para medianas empresas: lo que NIS2 exige y cómo prepararse

La ciberseguridad para medianas empresas ha dejado de ser una recomendación para convertirse en una obligación legal con consecuencias reales.  

La Directiva NIS2 lleva en vigor a nivel europeo desde enero de 2023 y, aunque España aún no ha completado su transposición, las empresas afectadas no pueden seguir esperando.  

Las obligaciones existen, las inspecciones han comenzado y las sanciones son lo suficientemente elevadas como para que cualquier directivo ponga este asunto en el centro de su agenda. Prepararse, además, no es solo cumplir una norma: es hacer que el negocio sea más resistente ante una amenaza que crece cada año sin excepción.

España, en el punto de mira 

Los números son difíciles de ignorar. Según el Balance de Ciberseguridad 2025 de INCIBE, el Instituto Nacional de Ciberseguridad gestionó 122.223 incidentes durante el pasado año, un 26% más que en 2024.  

Seis de cada diez ataques tuvieron como víctima a una pequeña o mediana empresa. El malware fue la amenaza más frecuente con más de 55.000 casos, y el phishing acumuló más de 25.000 incidentes registrados. 

Detrás de estas cifras no hay grandes corporaciones con departamentos de seguridad dedicados.  

Hay empresas medianas que operaban sin un plan de respuesta definido, sin copias de seguridad verificadas, sin control sobre quién accede a sus sistemas. Empresas que descubrieron lo que les faltaba en el peor momento posible. 

El escenario para 2026 no mejora. Los primeros meses del año confirman que la presión no cede, y la entrada en vigor progresiva de NIS2 añade una capa regulatoria que convierte la ciberseguridad en una responsabilidad que ya no puede delegarse ni postergarse. 

Qué es NIS2 y por qué afecta a tu empresa aunque la ley española no esté publicada 

La Directiva NIS2 (Directiva UE 2022/2555) es el marco europeo de ciberseguridad que sustituye a la anterior NIS1, ampliando su alcance de 7 a 18 sectores regulados y extendiendo las obligaciones a un universo de empresas mucho mayor.  

España debía haberla transpuesto antes del 17 de octubre de 2024. No lo hizo. La Comisión Europea ha abierto procedimiento de infracción y en mayo de 2026 envió un segundo requerimiento formal. La ley española sigue en tramitación parlamentaria. 

Este retraso, sin embargo, no exonera a las empresas. Las obligaciones de fondo vienen de la propia directiva europea, y los reguladores, clientes y auditores ya están aplicando criterios coherentes con NIS2 sin esperar al texto nacional. 

¿A quién afecta? Con carácter general, a empresas con 50 o más empleados o más de 10 millones de euros de facturación anual que operen en alguno de los 18 sectores regulados: energía, transporte, banca, sanidad, infraestructura digital, fabricación, gestión de residuos, servicios digitales y otros.  

El Gobierno español estima más de 5.700 empresas en el ámbito directo, pero el número real es considerablemente mayor: NIS2 exige a las entidades obligadas que gestionen la ciberseguridad de toda su cadena de suministro. Si eres proveedor TIC de alguna de esas empresas, las obligaciones te llegan por contrato aunque tu tamaño no te incluya directamente.

Lo que NIS2 exige en la práctica: cinco áreas de acción 

El artículo 21 de la directiva establece las medidas técnicas y organizativas que toda entidad obligada debe implementar. Traducidas a decisiones concretas de infraestructura, se agrupan en cinco áreas:

Gestión de riesgos y vulnerabilidades 

La empresa debe realizar un análisis documentado de sus activos digitales, identificar vulnerabilidades y aplicar parches de forma sistemática. No se trata de hacer un ejercicio puntual, sino de establecer un proceso continuo de revisión.  

Los 237.028 sistemas vulnerables detectados por INCIBE en 2025 son la consecuencia directa de no tenerlo.

Protección de endpoints 

Todos los dispositivos que acceden a los sistemas de la empresa, ordenadores, portátiles, servidores, son una puerta de entrada potencial. NIS2 exige medidas activas de protección, monitorización y respuesta rápida ante incidentes en cada uno de ellos. 

Copias de seguridad y continuidad del negocio 

La directiva es explícita: las entidades deben contar con sistemas de backup verificados, con capacidad real de restauración en los plazos que el negocio puede tolerar. Una copia de seguridad que nunca se ha probado no cuenta.

Control de accesos y autenticación multifactor

NIS2 exige MFA como mínimo para todos los accesos remotos y cuentas privilegiadas. Quién accede a qué, desde dónde y con qué nivel de permisos debe estar documentado y controlado.

Seguridad en la cadena de suministro tecnológica

Las empresas obligadas deben evaluar y gestionar la seguridad de sus proveedores TIC.  

Esto incluye revisar contratos, exigir garantías técnicas y verificar que los terceros que acceden a sus sistemas cumplen con estándares equivalentes. NIS2 no acepta la declaración firmada como sustituto de la verificación real. 

A esto se suma una obligación que muchos directivos aún subestiman: la notificación de incidentes.  

Cualquier incidente significativo debe comunicarse al INCIBE-CERT en un máximo de 24 horas (alerta temprana) y con informe formal en 72 horas. Incumplir estos plazos es sancionable por sí solo, con independencia del daño causado. 

Y sobre la responsabilidad: NIS2 no permite delegar. Los órganos de dirección deben aprobar y supervisar las medidas de seguridad.  

En caso de negligencia demostrable, los directivos pueden enfrentar sanciones personales e inhabilitación temporal para el ejercicio de funciones directivas.  

Las multas para entidades importantes alcanzan hasta 7 millones de euros o el 1,4% de la facturación global anual. Para entidades esenciales, hasta 10 millones o el 2%. 

Prepararse no es solo cumplir: es fortalecer tu negocio 

Enfocar NIS2 únicamente como una carga regulatoria es perder la perspectiva. Las medidas que la directiva exige no son requisitos burocráticos: son las mismas prácticas que diferencian a las empresas que sobreviven a un ciberincidente de las que no lo hacen. 

Una empresa que revisa sus vulnerabilidades de forma sistemática detecta problemas antes de que se conviertan en incidentes. Una que tiene backups verificados y un plan de continuidad documentado vuelve a operar en horas, no en semanas.  

Una que controla quién accede a qué y desde dónde reduce drásticamente la superficie de ataque disponible para un atacante. 

Hay además un argumento comercial que cada vez pesa más. NIS2 ya está condicionando contratos, pliegos de compra pública y exigencias de auditoría en toda Europa.  

Las empresas que acrediten un nivel real de madurez en ciberseguridad tienen una ventaja competitiva creciente frente a las que no pueden demostrarlo. 

El primer paso no es contratar una auditoría cara ni montar un departamento de seguridad de la noche a la mañana. Es hacer un diagnóstico honesto de dónde está la empresa: si entra en el ámbito de NIS2, qué medidas ya tiene implementadas y qué brechas tiene que cerrar. A partir de ahí, un plan por fases que priorice lo más crítico sin paralizar el negocio. 

Cómo acompañamos en ERTC a las empresas en este proceso

En ERTC llevamos más de 25 años ayudando a empresas en Madrid a mantener su infraestructura tecnológica operativa y segura.  

Cuando una empresa nos plantea cómo afrontar los requisitos de ciberseguridad para medianas empresas en el contexto de NIS2, no le ofrecemos un informe de cumplimiento: le ayudamos a implementar las medidas técnicas que hacen que ese cumplimiento sea real. 

Eso significa revisar el estado de sus endpoints, configurar y supervisar sistemas de backup verificados, establecer controles de acceso y autenticación multifactor, identificar vulnerabilidades en su infraestructura y evaluar la seguridad de sus proveedores TIC.  

Todo con soporte continuo y sin necesidad de que la empresa tenga un equipo IT interno dedicado. 

La ciberseguridad para medianas empresas no tiene que ser un proyecto traumático ni inabordable. Con el acompañamiento adecuado, es un proceso ordenado que mejora la seguridad del negocio y deja evidencia documentada de que la empresa está haciendo lo que la normativa exige. 

¿No sabes por dónde empezar? Cuéntanos cómo tiene estructurada tu empresa la seguridad tecnológica hoy y te decimos qué pasos dar primero. 

[Hablar con ERTC →] 

Compartir