Actualizado: 6 de agosto de 2026

¿Qué empresas están obligadas por NIS2 en España?

La regla general combina sector y tamaño, pero hay excepciones. Este filtro inicial ayuda a saber si debes estudiar el alcance con más detalle.

Respuesta corta

Como regla general europea, NIS2 alcanza a empresas medianas y grandes de sectores críticos o de alta criticidad. También puede incluir entidades más pequeñas por el tipo de servicio, su importancia o una identificación expresa de la autoridad competente.

Filtro rápido en tres preguntas

  1. ¿Operas en un sector incluido? Entre otros: energía, transporte, banca, salud, agua, infraestructura digital, servicios TIC gestionados, administración pública, espacio, servicios postales, residuos, fabricación crítica y determinados servicios digitales.
  2. ¿Eres mediana o gran empresa? Si la respuesta es sí y el sector está incluido, conviene revisar el alcance de forma prioritaria.
  3. ¿Tu servicio es especialmente crítico? Algunas entidades pueden quedar incluidas aunque sean pequeñas, por ejemplo por prestar un servicio esencial o tener un perfil de riesgo elevado.

No basta con mirar el CNAE o el número de empleados de forma aislada. Grupo empresarial, facturación, actividad real y excepciones pueden cambiar la respuesta.

Situación normativa en España

La Directiva NIS2 fijó el marco europeo. La documentación oficial española consultada indica que la norma nacional de coordinación y gobernanza de la ciberseguridad continúa en tramitación. Por eso esta página sirve como orientación inicial, no como dictamen jurídico ni confirmación definitiva de obligación.

Qué hacer si encajas

No esperes a resolver toda la interpretación jurídica para mejorar la seguridad. Empieza por inventario, accesos con MFA, copias restaurables, respuesta a incidentes, proveedores críticos y evidencias. El Radar NIS2 ordena esas áreas y el checklist permite convertirlas en acciones.

Fuentes oficiales