La Directiva NIS2 (UE 2022/2555) entró en vigor en enero de 2023 y fue transpuesta al derecho nacional de los Estados miembros antes del 17 de octubre de 2024. En España, mediante el Real Decreto-ley de transposición y la normativa sectorial correspondiente. Afecta a empresas medianas y grandes en 18 sectores — desde fabricación y transporte hasta TIC y administración pública. Las obligaciones incluyen gestión de riesgos, medidas técnicas y organizativas (MFA, cifrado, backup, cadena de suministro), notificación de incidentes en 24/72 horas y responsabilidad personal de los administradores. Las sanciones alcanzan hasta 10 millones EUR o el 2 % del volumen de negocio mundial.

Este artículo forma parte de la serie Seguridad y compliance en cloud ERP 2026. Explica cómo determinar si NIS2 le afecta, cuáles son las obligaciones concretas y qué relación tiene con su sistema ERP/CRM.

Por qué NIS2 y por qué ahora

La directiva NIS1 original de 2016 era estrecha — afectaba solo a 19 sectores y a aproximadamente 100 – 300 entidades por país. NIS2 lo amplía y endurece:

  • 18 sectores divididos en essential entities e important entities.
  • Regulación automática de empresas medianas (50+ empleados / 10+ millones EUR de facturación) en los sectores afectados.
  • Requisitos técnicos y organizativos más estrictos.
  • Responsabilidad personal de los administradores (directores ejecutivos, miembros del consejo).
  • Sanciones más elevadas y supervisión más activa.

La razón de esta oleada: el creciente número de ciberincidentes en la UE (Colonial Pipeline, Maersk, NotPetya, oleadas de ransomware 2020 – 2024) demostró que el enfoque voluntario es insuficiente. NIS2 convierte la resiliencia cibernética en un requisito regulatorio, de la misma forma que el RGPD convirtió la protección de datos personales en obligatoria.

A quién afecta NIS2 en España y Europa

Sectores

NIS2 divide los sectores en dos clases:

Essential entities (sectores de alta criticidad)

  • Energía (electricidad, gas, calefacción, petróleo, hidrógeno)
  • Transporte (aéreo, ferroviario, marítimo, por carretera)
  • Banca y mercados financieros
  • Sanidad
  • Agua potable y aguas residuales
  • Infraestructura digital (cloud, centros de datos, DNS, TLD, internet exchange)
  • Gestión de servicios TIC (TI B2B, MSP, MSSP)
  • Administración pública
  • Espacio (infraestructura satelital)

Important entities (otros sectores críticos)

  • Servicios postales y de mensajería
  • Gestión de residuos
  • Fabricación (productos químicos críticos, medicamentos, dispositivos sanitarios, vehículos de motor, ordenadores, electrónica)
  • Distribución de alimentos
  • Proveedores digitales (mercados en línea, motores de búsqueda, redes sociales)
  • Organismos de investigación

Criterio de tamaño

La directiva define las entidades reguladas principalmente por tamaño:

CategoríaEmpleadosFacturaciónBalance
Empresa mediana (regulada)50 – 25010 – 50 millones EUR< 43 millones EUR
Empresa grande (regulada)> 250> 50 millones EUR> 43 millones EUR
Empresa pequeña (generalmente no regulada*)< 50< 10 millones EUR< 10 millones EUR

*Excepciones: las empresas pequeñas pueden estar reguladas si son el único proveedor de un servicio crítico en el país, o si su interrupción tendría un impacto social o económico significativo.

Procedimiento práctico de determinación

  1. Sector. Consulte el anexo I y II de la normativa de transposición nacional (en España, la normativa NIS2 y su legislación de desarrollo).
  2. Tamaño. Aplique la definición de PYME de la UE (Recomendación 2003/361/CE).
  3. Excepción. Aunque esté por debajo del umbral, verifique si es single provider u ostenta otro atributo cualificante.
  4. Autorregistro. Las entidades reguladas deben registrarse por sí mismas ante la autoridad nacional (en España, INCIBE-CERT / Centro Criptológico Nacional) — generalmente en un plazo de 90 días desde que se cumplan los criterios.

Consejo: Si es proveedor de servicios TI/cloud (incluido SaaS ERP), automáticamente entra en la categoría “infraestructura digital” o “gestión de servicios TIC” — independientemente del tamaño de sus clientes.

Obligaciones clave de la entidad regulada

El artículo 21 de NIS2 define 10 medidas mínimas que debe implementar:

  1. Políticas de análisis de riesgos y seguridad de los sistemas de información
  2. Gestión de incidentes (detección, respuesta, recuperación)
  3. Continuidad del negocio — backup, recuperación ante desastres, gestión de crisis
  4. Seguridad de la cadena de suministro — incluidas las relaciones con proveedores directos y prestadores de servicios
  5. Seguridad en la adquisición, desarrollo y mantenimiento de redes y sistemas de información
  6. Políticas y procedimientos para evaluar la eficacia de las medidas
  7. Prácticas básicas de ciberhigiene y formación
  8. Políticas de criptografía (incluido el cifrado)
  9. Seguridad de los recursos humanos, política de acceso, gestión de activos
  10. MFA o autenticación continua, comunicaciones seguras, comunicaciones de emergencia seguras

Notificación de incidentes

La norma más exigente. Ante un incidente significativo (definido por criterios de número de usuarios afectados, pérdidas financieras, interrupción del servicio) debe:

PlazoObligaciónA quién
24 horasAlerta temprana (información preliminar)INCIBE-CERT / CCN-CERT
72 horasNotificación de incidente (detalle)INCIBE-CERT / CCN-CERT
1 mesInforme finalINCIBE-CERT / CCN-CERT
De forma continuaComunicación con las partes afectadasClientes, socios

El plazo corre desde el momento en que tuvo conocimiento del incidente — no desde su inicio. Esto significa que las capacidades de detección son clave.

Sanciones y responsabilidad personal

CategoríaSanción máxima
Essential entity10 millones EUR o el 2 % del volumen de negocio mundial (la cifra mayor)
Important entity7 millones EUR o el 1,4 % del volumen de negocio
Administrador (personal)Prohibición de ejercer el cargo, multas personales
ReputacionalDesignación pública como non-compliant

NIS2 establece explícitamente que la alta dirección es responsable de la aprobación y supervisión de las medidas. La transposición nacional lo traslada directamente a la responsabilidad administrativa y, en su caso, penal.

Relación entre NIS2 y el sistema ERP/CRM

Su ERP/CRM es un sistema de información crítico — contiene datos financieros, de clientes, de RRHH y operativos. Para el cumplimiento de NIS2, esto implica varios requisitos concretos:

1. La evaluación de riesgos debe cubrir el ERP

En el registro de riesgos debe figurar el ERP como activo de primer nivel con un análisis de:

  • Qué datos contiene (clasificación)
  • Quién tiene acceso (RBAC)
  • Cuáles son las amenazas (ransomware, amenaza interna, compromiso del proveedor)
  • Qué medidas tenemos (técnicas + organizativas)

2. El proveedor (cloud ERP) debe ser evaluado

La seguridad de la cadena de suministro es explícita en NIS2. Su proveedor SaaS ERP pasa a formar parte de su regulación. Exija:

  • Certificación de seguridad (ISO 27001 como mínimo, idealmente también SOC 2)
  • Jurisdicción de la UE (se evita el CLOUD Act)
  • DPA + lista de subencargados
  • SLA de respuesta a incidentes compatible con su plazo de 24/72 horas
  • Audit log para análisis forense
  • BCP/DRP con RTO/RPO definidos

Modulario cubre estos requisitos por defecto — más información en la página de Seguridad y en el artículo pilar sobre seguridad en cloud ERP.

3. MFA y gestión de accesos

El punto 10 de las medidas mínimas exige MFA para el acceso al ERP. Modulario soporta TOTP, WebAuthn, SAML 2.0 y OIDC para integración con el IdP corporativo (Azure AD, Google Workspace, Keycloak).

4. Backup y recuperación

El backup del ERP debe ser:

  • Fuera del sitio principal (separación geográfica)
  • Cifrado
  • Probado periódicamente (simulacro de recuperación mín. 2 veces al año)
  • Inmune al ransomware (inmutable / air-gapped)

Modulario proporciona backups completos diarios e incrementales cada hora, con retención de 30 días en replicación multi-región.

5. Audit log para la respuesta a incidentes

Ante un incidente debe poder responder a la pregunta “¿qué ocurrió, cuándo y quién es responsable?”. El audit log en cada módulo del ERP es clave para:

  • La alerta temprana de 24 horas (qué hemos detectado)
  • El informe detallado de 72 horas (alcance del impacto)
  • El informe final (causa raíz + remediación)

El audit log de Modulario almacena instantáneas completas del antes/después para cada cambio, con identificación del usuario y dirección IP.

Proceso de preparación: plan de 12 semanas para pymes

Para una empresa mediana (50 – 150 empleados) que aún no ha comenzado:

SemanaActividadResultado
1 – 2Análisis sectorial, determinación de categoríaDecisión: regulada / no regulada
3 – 4Registro de activos, análisis de brechasLista de activos + informe de brechas
5 – 6Evaluación de riesgos, plan de tratamientoRegistro de riesgos + plan de mitigación
7 – 8Políticas y procedimientosConjunto de ~20 políticas
9 – 10Implementación de medidas técnicasMFA, backup, monitorización, audit log
11Formación de empleadosRegistros de formación
12Autorregistro + auditoría internaRegistro ante INCIBE-CERT/CCN-CERT

Realistamente, para la mayoría de pymes esto llevará 4 – 6 meses a tiempo completo, o 9 – 12 meses a tiempo parcial.

Errores más frecuentes en la implementación de NIS2

  1. “Esto no nos afecta.” Muchas empresas ignoran NIS2 convencidas de que son pequeñas. Verifique el sector — servicios TI, fabricación de alimentos, transporte tienen umbrales bajos.
  2. Centrarse solo en la tecnología. NIS2 es 50 % organización + 50 % tecnología. Sin políticas, formación y gestión de proveedores, el MFA por sí solo no es suficiente.
  3. Olvidar la cadena de suministro. Su subcontratista puede ser el eslabón débil. Evalúe a los proveedores SaaS, los MSP de TI, el hosting.
  4. Respuesta a incidentes reactiva. Sin un runbook preparado y contactos establecidos, no logrará cumplir el plazo de 24 horas.
  5. No documentar. El auditor / regulador quiere evidencias, no solo declaraciones. Logs, registros, capturas de pantalla, firmas.

Qué hacer ahora

  1. Verifique si está regulado según la normativa NIS2 transpuesta en su país.
  2. Realice un análisis de brechas frente a las 10 medidas mínimas del art. 21 de NIS2.
  3. Audite a sus proveedores SaaS — especialmente ERP/CRM, email, almacenamiento de archivos. Busque ISO 27001, jurisdicción UE, DPA, audit log.
  4. Lance la implementación según el plan de 12 semanas indicado arriba.

Si busca un ERP que sea NIS2-ready por defecto, consulte nuestras medidas de seguridad o los casos de éxito. Los temas relacionados se tratan en el artículo pilar sobre seguridad en cloud ERP, en el artículo sobre ISO 27001 para pymes y en la checklist RGPD.

Preguntas frecuentes

Somos una empresa de 35 empleados en servicios TI. ¿Nos afecta NIS2? Probablemente sí. El sector “ICT service management” tiene un umbral reducido y, como single provider o eslabón importante de la cadena de suministro, puede estar regulado incluso por debajo de 50 empleados. Verifíquelo con INCIBE o con un abogado especializado en ciberseguridad.

¿Cuál es la relación entre NIS2 y el RGPD? Complementaria. El RGPD protege los datos personales (foco: interesados), NIS2 protege los sistemas de información críticos (foco: impacto social). Muchas medidas se solapan (cifrado, control de acceso, respuesta a incidentes), pero los organismos de notificación y las sanciones son distintos. El cumplimiento de uno no garantiza el cumplimiento del otro.

¿Qué pasa si mi proveedor de ERP en la nube no tiene ISO 27001? NIS2 le obliga a evaluar a sus proveedores. Sin ISO 27001 debe tener evidencias alternativas — auditoría de seguridad, prueba de penetración, documentación contractual detallada. En la práctica, ISO 27001 es un requisito de facto. Si su proveedor no la tiene, considere la migración — Modulario tiene certificación ISO 27001 y le proporcionará la documentación completa de due diligence del proveedor.

¿Quién es responsable del cumplimiento de NIS2 en la empresa? La alta dirección (administradores, consejo) tiene responsabilidad de aprobación y supervisión. La gestión operativa suele recaer en el CISO, el director de TI o un compliance officer dedicado. Para pymes sin estos roles, es razonable designar a un responsable (habitualmente el gestor de TI) y reforzarlo con un consultor externo.