forumAbrir tema

Un proveedor nos ha dicho que la directiva NIS2 nos afecta, ¿qué es exactamente y es obligatoria en España?

TTuğçe T***Participante
Cargo
Fundador de agencia
Sector
Derecho
Tipo de organización
Empresa de 120 empleados
Miembro desde
nov 2025
Mensaje
19

Doki · Contrato de mantenimiento de servidores · 2025

#1

Somos una empresa de ingeniería de 42 personas con sede en Bilbao, dedicada al diseño de moldes y piezas industriales para el sector de la automoción. Nuestra facturación anual ronda los 6 millones de euros. La semana pasada, uno de nuestros principales clientes fabricantes de componentes en Alemania y España nos envió un compromiso de ciberseguridad bastante exhaustivo indicando que debemos cumplir con la directiva NIS2 o, de lo contrario, nos sacarán de su lista de proveedores.

Evaluamos el tema internamente pero nadie supo darnos un marco claro. Por lo que he visto en internet, parece ser una nueva regulación de ciberseguridad de la Unión Europea que afecta a infraestructuras críticas. Sin embargo, no somos una planta de energía, una red de aguas ni un banco; somos un taller de ingeniería y fabricación subcontratada de tamaño mediano.

¿Qué es la directiva NIS2, a quién abarca y cuál es su grado de aplicación en España? Una PYME de menos de 50 empleados como la nuestra, ¿está realmente sujeta a las sanciones directas de esta ley o es que nuestro gran cliente nos está trasladando sus propias obligaciones a través de la presión contractual?

AAycan P***Participante
Cargo
Planificación de producción
Sector
Fabricación de muebles
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
109
Más útil#2

Respuesta corta: La NIS2 es la directiva europea de ciberseguridad actualizada que busca reforzar la resiliencia de sectores críticos e importantes frente a ciberataques. Aunque el ámbito legal directo suele abarcar a empresas con más de 50 empleados o más de 10 millones de euros de facturación anual, la obligación que tienen las grandes entidades de asegurar su cadena de suministro hace que los subcontratistas más pequeños también deban cumplir estas reglas de forma indirecta.

La directiva establece dos clasificaciones principales: entidades 'esenciales' (Essential) e 'importantes' (Important). El umbral general de PYME para entrar directamente en estas categorías es de al menos 50 trabajadores o 10 millones de euros de facturación anual. Con 42 empleados y 6 millones de facturación, vuestra empresa técnicamente no entra en el ámbito legal directo; es decir, las autoridades españolas no van a venir a imponeros una sanción administrativa directa por NIS2. Sin embargo, vuestro cliente principal del sector de automoción o defensa sí está afectado de forma directa.

La NIS2 impone a las grandes empresas afectadas la obligación legal de auditar y gestionar la 'seguridad de su cadena de suministro y relación con proveedores'. Vuestro cliente principal, para evitar sanciones en sus propias auditorías, os exige cumplir estos criterios de seguridad como una condición contractual. En España, la aplicación de la directiva se coordina bajo la supervisión del Instituto Nacional de Ciberseguridad (INCIBE) y el CCN-CERT.

En esta fase, lo que debéis hacer no es entrar en pánico, sino revisar los puntos del compromiso enviado por el cliente. Por lo general, os pedirán pautas básicas de higiene cibernética como: 1) uso de autenticación de doble factor (MFA), 2) mantenimiento de copias de seguridad fuera de línea (offline), 3) cifrado de datos críticos y 4) notificación inmediata al cliente en caso de un posible incidente de seguridad. Podéis mantener vuestra relación comercial preparando un informe de seguridad que declare el cumplimiento de estos puntos.

DDeniz K***ExpertoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
154
#3

El proceso funciona exactamente así: 1) El fabricante grande está sujeto directamente a la ley NIS2. 2) La ley le dice a este fabricante: 'las brechas de tus proveedores son tus brechas, audítalos'. 3) El fabricante, para cumplir con su responsabilidad, intenta que firmes ese formulario. Es decir, no te afecta por la ley en sí, sino por contrato.

PPolat K***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
27
#4

Los puntos técnicos del formulario del cliente suelen ser estándar: obligación de VPN y MFA para el acceso remoto a los servidores con archivos de diseño CAD/CAM, protección de endpoints actualizada en los equipos de los empleados y copias de seguridad semanales offline. Si documentas que cumples estos cuatro pasos, pasas la auditoría sin problemas.

PPınar Ç***Experto
Cargo
Agente de call center
Sector
Ganadería
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ene 2022
Mensaje
189
#5

Hay muchas empresas que se quedan tranquilas al ver el artículo de 'menos de 50 empleados está exento' en la ley, pero en la práctica es una ilusión. Cuando los gigantes de la automoción te ponen el contrato delante y te dicen 'si no firmas no te compro piezas', la exención de la ley deja de tener cualquier valor comercial.

MMeryem Ö***Participante
Cargo
Responsable de exportaciones
Sector
Servicios de limpieza
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
feb 2024
Mensaje
13
#6

Somos un equipo de automatización industrial de 25 personas en Barcelona. El mes pasado un cliente alemán similar nos mandó un compromiso de seguridad NIS2 de 40 puntos. Pagamos 3.800 euros a un experto independiente para el registro interno de logs y la configuración del firewall, cubrimos las deficiencias y nos aprobaron el formulario.

AAhmet Y***Experto
Cargo
Representante de ventas de campo
Sector
Consultoría
Tipo de organización
distribuidor regional
Miembro desde
oct 2023
Mensaje
2
#7

¿Tu cliente pide solo una declaración de autoevaluación firmada por el apoderado de la empresa o exige un test de penetración o informe de auditoría de una empresa de ciberseguridad acreditada? Esta diferencia cambia muchísimo tus costes operativos.

HHalideNuevo miembro
Cargo
Gestor de fundación
Miembro desde
ago 2024
Mensaje
44
#8

En España, el Instituto Nacional de Ciberseguridad (INCIBE) ofrece guías y herramientas de autoevaluación para empresas que forman parte de la cadena de suministro. Antes de responder a su cliente, sería conveniente que revise las medidas de seguridad mínimas en las guías para pymes del INCIBE.

OOsmanParticipante
Cargo
Distribuidor de maquinaria agrícola
Miembro desde
may 2024
Mensaje
70

Doki · Soporte de respuesta a incidentes · 2023

#9

No estás en el grupo que recibiría una sanción directa por ley, pero para no perder al cliente es imprescindible que apliques las medidas mínimas del pliego de condiciones.

EEmine T***Experto
Cargo
Director de marketing
Sector
Comercio electrónico
Tipo de organización
mediana empresa
Miembro desde
ene 2023
Mensaje
23
#10

La primera vez que lo oímos también nos pareció burocracia innecesaria de la Unión Europea. Sin embargo, al revisar nuestros sistemas por la petición del cliente nos dimos cuenta de que nuestro servidor interno estaba completamente expuesto hacia afuera y que las contraseñas del personal antiguo seguían activas. Aunque la obligación sea molesta, en realidad estás protegiendo a tu propia empresa de un desastre.

Corrección: recordaba mal la cifra, era un poco más baja.

DDoruk Y***ExpertoMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
99
#11

Yo también tengo curiosidad.

FFurkan U***Participante
Cargo
Responsable de administración
Sector
Energía
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jul 2025
Mensaje
84
#12

De acuerdo, incluso me gustaría recalcarlo. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

RReyhan N***ParticipanteMiembro de la comunidad
Miembro desde
may 2022
Mensaje
223
#13

Ha sido una buena idea abrir este hilo. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Comprobado por experiencia.

ZZerrin K***ExpertoMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
139
#14

Han surgido tres opiniones distintas, todas se complementan. La mayoría de los incidentes no empiezan por una vulnerabilidad sino por una contraseña filtrada.

Por supuesto, cambia si tu situación es diferente.

EEmrahParticipante
Cargo
Analista de negocio
Tipo de organización
cadena de tiendas
Miembro desde
feb 2024
Mensaje
108
#15

¿Y cómo resolvieron esto? Las decisiones apresuradas son las que hay que corregir seis meses después.

No confíes en una sola medida; ve capa por capa. También me gustaría saber si alguien lo hace de otra manera.

EElif G***ExpertoMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
3
#16

Aquí hay una trampa, no puedo dejar de mencionarla... El error cometido por NIS2 que es suele ser reversible, pero caro.

Si tenéis dudas escribid, os responderé en la medida de lo posible.

HHavva K***ParticipanteMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
111
#17

Esto también tiene su parte de medición. Si regañas las falsas alarmas, nadie volverá a reportar.

Eso es todo, disculpa si me he extendido demasiado.

EEsra K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
3
#18

Hay un error muy común al hacer esto. en fin que todo el mundo haga algo no significa que sea lo correcto.

Lo dejo como nota por si sirve.

NNuri Y***ExpertoMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
246
#19

El punto que más se pasa por alto sobre NIS2 que es es este: Todos los que se apresuran con NIS2 que es se atascan en el mismo punto.

Corrijanme si me equivoco.

GGürkan B***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
407
#20

Creo que es difícil hablar con tanta claridad sobre NIS2 que es. Intentar hacerlo solo es la vía más cara.

La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Responder