Respuesta corta
Como regla general europea, NIS2 alcanza a empresas medianas y grandes de sectores críticos o de alta criticidad. También puede incluir entidades más pequeñas por el tipo de servicio, su importancia o una identificación expresa de la autoridad competente.
Filtro rápido en tres preguntas
- ¿Operas en un sector incluido? Entre otros: energía, transporte, banca, salud, agua, infraestructura digital, servicios TIC gestionados, administración pública, espacio, servicios postales, residuos, fabricación crítica y determinados servicios digitales.
- ¿Eres mediana o gran empresa? Si la respuesta es sí y el sector está incluido, conviene revisar el alcance de forma prioritaria.
- ¿Tu servicio es especialmente crítico? Algunas entidades pueden quedar incluidas aunque sean pequeñas, por ejemplo por prestar un servicio esencial o tener un perfil de riesgo elevado.
No basta con mirar el CNAE o el número de empleados de forma aislada. Grupo empresarial, facturación, actividad real y excepciones pueden cambiar la respuesta.
Situación normativa en España
La Directiva NIS2 fijó el marco europeo. La documentación oficial española consultada indica que la norma nacional de coordinación y gobernanza de la ciberseguridad continúa en tramitación. Por eso esta página sirve como orientación inicial, no como dictamen jurídico ni confirmación definitiva de obligación.
Qué hacer si encajas
No esperes a resolver toda la interpretación jurídica para mejorar la seguridad. Empieza por inventario, accesos con MFA, copias restaurables, respuesta a incidentes, proveedores críticos y evidencias. El Radar NIS2 ordena esas áreas y el checklist permite convertirlas en acciones.