forumAbrir tema

¿La directiva NIS2 realmente cubre a nuestra empresa o cómo podemos comprobarlo?

BBeyza K***Participante
Cargo
Representante de ventas de campo
Sector
Publicidad y promoción
Tipo de organización
negocio de dos sucursales
Miembro desde
feb 2024
Mensaje
6

Doki · Configuración de gestión de logs · 2026

#1

Somos una empresa familiar de 38 empleados que fabrica válvulas industriales y piezas mecánicas en Brescia. Nuestra facturación anual ronda los 6,5 millones de EUR. Suministramos parte de nuestros productos como subcontratistas para centrales de energía y proyectos de infraestructura de agua potable.

Ayer recibimos un correo oficial de un cliente importante. Nos dicen que están sujetos a auditorías de la cadena de suministro por la directiva de ciberseguridad NIS2 de la UE y nos piden declarar si entramos directamente en este alcance, y de ser así, que enviemos nuestras certificaciones de seguridad y planes de gestión de riesgos. Incluso dan por hecho que entramos y mencionan obligaciones bastante pesadas.

Al buscar en internet, veo que las pymes con menos de 50 empleados y menos de 10 millones de EUR de facturación quedan fuera. Pero como suministramos piezas a sectores críticos, no nos queda claro si estamos en alguna excepción. ¿Cómo podemos confirmar con certeza si nuestra empresa está obligada por la NIS2?

FFeyza K***Participante
Cargo
Becario
Sector
Catering
Tipo de organización
taller
Miembro desde
nov 2024
Mensaje
2
Más útil#2

Respuesta corta: Si nos basamos estrictamente en los límites de empleados y facturación (50 empleados y 10 millones de EUR), como regla general su empresa queda fuera del alcance directo de la NIS2; sin embargo, al ser proveedores directos de sectores críticos como energía y agua, se ven obligados indirectamente y por vía contractual a cumplir los mismos requisitos.

Para aclarar su situación deben seguir estos pasos: 1) Criterio de tamaño: NIS2 aplica principalmente a medianas y grandes empresas (50+ empleados o 10+ millones de EUR de facturación). Dado que su empresa entra en la definición de micro/pequeña empresa con 38 empleados y 6,5 millones de EUR, en condiciones normales no tienen la obligación legal directa de notificar. 2) Excepciones sectoriales: En algunos casos especiales (por ejemplo, proveedores de DNS exclusivos, administraciones públicas o proveedores críticos cuya interrupción causaría una crisis sistémica) no se exige la regla de tamaño; pero los fabricantes de piezas mecánicas no suelen entrar en esa categoría de criticidad individual.

El verdadero riesgo aquí no es la auditoría legal sino la presión comercial. El artículo 21 de la directiva NIS2 responsabiliza a las entidades principales de la seguridad de sus cadenas de suministro. Al ser su cliente una infraestructura energética, es responsable directo y, para reducir su riesgo, impone estos criterios a sus subcontratistas mediante contrato. Revisen la guía de clasificación en el portal de la Agencia Italiana de Ciberseguridad (Agenzia per la Cybersicurezza Nazionale - ACN) y envíen a su cliente una respuesta dejando claro que no son obligados directos pero aclarando en qué nivel pueden cumplir los requisitos de seguridad para proveedores.

ÖÖzgür K***Participante
Cargo
Técnico de soporte de sistemas
Sector
Fabricación de muebles
Tipo de organización
Equipo de 8 personas
Miembro desde
may 2025
Mensaje
79

Doki · Aplicación móvil · 2023

#3

Esas cartas le están llegando a todo el mundo últimamente. Los departamentos jurídicos de los contratistas principales envían plantillas genéricas a toda su lista de proveedores. Por el límite de tamaño no son interlocutores directos de NIS2, así que no tienen obligación formal de notificar al Estado. No entren en pánico ni destinen presupuestos de cientos de miles de euros a consultorías; negocien las cláusulas del contrato.

MMehmet M***Participante
Cargo
Especialista en marketing digital
Sector
Formación
Tipo de organización
distribuidor regional
Miembro desde
nov 2025
Mensaje
302
#4

Aunque no estén sujetos directamente, su cliente les va a pedir unas condiciones mínimas de higiene digital. Lo que suelen pedir es: uso de autenticación de doble factor (MFA), copias de seguridad aisladas de la red, un plan básico de respuesta a incidentes y capacitación en concienciación de seguridad para el personal. Tener esto ya es básico para la salud de cualquier negocio.

FFiliz P***ExpertoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
14
#5

Hay tres fuentes oficiales que deben revisar: 1) Las listas anexas del decreto legislativo de transposición en Italia. 2) La guía de cálculo del tamaño de empresa publicada por la ACN. 3) Si pertenecen a una estructura de grupo o holding, el total de empleados y facturación consolidada de las empresas del grupo (aunque solos parezcan pequeños, el total del grupo podría hacerles superar el umbral).

OOrhan K***Participante
Cargo
Especialista en recursos humanos
Sector
Electricidad-electrónica
Tipo de organización
empresa familiar
Miembro desde
abr 2026
Mensaje
395

Doki · Formación en concienciación sobre phishing · 2026

#6

Estimado colega, para mantener la relación comercial con el cliente principal se recomienda no dejar la comunicación sin respuesta. Sería oportuno redactar un escrito formal indicando que, por sus límites de plantilla y facturación, su empresa no entra en la categoría de entidad "importante" o "esencial", pero que están dispuestos a compartir sus medidas de seguridad actuales para garantizar la seguridad del suministro.

EEfe A***Participante
Cargo
Director de TI
Sector
Ganadería
Tipo de organización
startup recién creada
Miembro desde
abr 2024
Mensaje
2
#7

A las grandes empresas les encanta encajar sus propias obligaciones a las PYMES. Puede que les estén diciendo "entran en la NIS2" solo para que acepten costes de auditoría carísimos. No están obligados directamente. Consulten a su abogado y dejen claro a su cliente que no aceptarán cláusulas penales severas fuera del marco legal en el contrato.

KKader K***Participante
Cargo
Encargado de tienda
Sector
Imprenta
Tipo de organización
Equipo de 8 personas
Miembro desde
feb 2022
Mensaje
4
#8

Estamos en una escala parecida (42 empleados, 8 millones de EUR de facturación). Nos llegó la misma carta de un cliente del sector energético. Le pagamos 1.200 EUR a un abogado especialista en derecho informático para que redactara un informe técnico-jurídico demostrando que estábamos fuera de alcance y se lo mandamos al cliente. Cerraron el tema y nos eximieron de la auditoría.

İİlhanNuevo miembro
Cargo
Carpintero
Miembro desde
nov 2024
Mensaje
26
#9

Si están por debajo de 50 empleados y 10 millones de facturación, legalmente la NIS2 no les aplica de forma directa, pero su cliente principal puede ponerlo como condición contractual para seguir trabajando.

BBeyza K***ParticipanteMiembro de la comunidad
Miembro desde
dic 2022
Mensaje
3
#10

yo también pienso lo mismo luego si obtienes tres respuestas distintas sobre un tema la preguna está mal formulada.

no tengáis miedo de preguntar quien no pregunta siempre paga más caro pero o sea corrijanme si me equivoco.

EEfe K***Participante
Cargo
Director de operaciones
Sector
cuero
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2024
Mensaje
236
#11

Creo que es difícil hablar con tanta claridad sobre a quién se aplica nis2. Antes de decidir, mirad qué datos tenéis en la mano.

Si escribís el resultado aquí, también servirá de ayuda a otros.

ÖÖmer P***Participante
Cargo
Técnico de servicio
Sector
Textil
Tipo de organización
distribuidor regional
Miembro desde
dic 2024
Mensaje
42

Doki · Configuración de gestión de logs · 2026

#12

Hace mucho que oímos eso, pero a nosotros nunca nos pasó así. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Ánimo.

TTülay K***ExpertoMiembro de la comunidad
Miembro desde
jul 2022
Mensaje
276
#13

Correcto.

KKader C***Participante
Cargo
Fundador de estudio
Sector
Seguros
Tipo de organización
cadena de tiendas
Miembro desde
may 2023
Mensaje
166
#14

Entrando en detalle: Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Por supuesto, cambia si tu situación es diferente.

KKübra E***Participante
Cargo
Planificación logística
Sector
cuero
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2025
Mensaje
46
#15

¿Podría ampliar un poco esto? Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Al tomar decisiones, escribe también el peor escenario, no solo el mejor. Yo seguiría por ese camino.

IIrmak B***Participante
Cargo
Agente de atención al cliente
Sector
Fabricación de maquinaria
Tipo de organización
negocio unipersonal
Miembro desde
mar 2024
Mensaje
155

Doki · Identidad de marca · 2025

#16

Perdona pero esto no es válido en todos los casos. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Ánimo.

SSelin K***Participante
Cargo
Especialista en recursos humanos
Sector
Comercio electrónico
Tipo de organización
taller
Miembro desde
sept 2024
Mensaje
42
#17

Le agradecería que compartiera el resultado.

SSelin Y***Veterano
Cargo
Contabilidad básica
Sector
Inmobiliaria
Tipo de organización
Empresa de 120 empleados
Miembro desde
sept 2024
Mensaje
111
#18

Hace dos años viví exactamente lo mismo. La respuesta varía mucho según el sector, no hay una regla general.

KKübra G***Experto
Cargo
Director de TI
Sector
Deportes y fitness
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2025
Mensaje
10
#19

Lo que voy a preguntar sonará un poco novato, perdonadme. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Espero que le sea útil.

SSedaNuevo miembro
Cargo
Profesor · trabajo secundario
Tipo de organización
cooperativa
Miembro desde
oct 2024
Mensaje
42
#20

guardado.

Responder