La Directiva NIS2 (Network and Information Security Directive) representa un avance significativo en la protección de la infraestructura crítica, ampliando las obligaciones para incluir a más entidades, especialmente PYMES (Pequeñas y Medianas Empresas). Esta directiva refuerza los controles mínimos y la supervisión para asegurar la continuidad de servicios esenciales.
Implementación y Obligaciones
Actualmente, la implementación de NIS2 está en marcha en varios Estados miembros de la UE. Las empresas deben demostrar una gestión eficaz de riesgos, notificar incidentes y establecer controles de seguridad básicos antes de los plazos regulatorios establecidos. Esto es crucial para las PYMES que forman parte de cadenas de suministro o son proveedores críticos.
Novedades Técnicas
NIS2 introduce un marco mínimo de medidas de seguridad y exige una gobernanza clara sobre la seguridad, incidentes y suministro. Las PYMES proveedoras deben demostrar supervisión por parte de la dirección, planes de continuidad, controles de acceso, gestión de vulnerabilidades y respuestas ante incidentes dentro de plazos específicos.
Modelos de Madurez y Evaluación
ENISA (Agencia de la Unión Europea para la Ciberseguridad) ha desarrollado un modelo de madurez de ciberresiliencia para PYMES. Este modelo ayuda a evaluar la postura de seguridad de las empresas, asegurando que cumplan con las exigencias de NIS2. Además, aunque una empresa no esté directamente afectada, clientes y aseguradoras pueden exigir un nivel mínimo de seguridad.
Ampliación de la Definición de PYMES
Es importante que las empresas consideren que la definición de PYMES puede variar según el sector, basándose en criterios como personal, facturación y balance. Esto afecta la aplicabilidad y el alcance de las medidas de seguridad mínimas requeridas por la directiva.
Fuentes:
- NIS2 for SMEs: Does It Apply to Small and Medium Businesses? – nis2dir.eu – 09 May 2026
- Publications | ENISA: NIS360 and SME resilience – enisa.europa.eu – 28 May 2026
- NIS2 practical obligations for supplier SMEs – hard2bit.com – 09 July 2026