forumAbrir tema

Un cliente grande dice que entramos en NIS2: ¿qué es NIS2 y aplica a una PYME en Francia?

HHavva Ö***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
25
#1

Somos una empresa de software logístico e integración de datos con sede en Lille (Francia) y 22 empleados. Proveemos un módulo de seguimiento de pedidos a una cadena líder de retail y transporte en Francia. Ayer recibimos una carta oficial de su departamento de compras y gestión de riesgos. Decía que según la directiva NIS2 de la Unión Europea estamos dentro del alcance como proveedores directos o críticos por lo que pronto nos someterán a una auditoría de ciberseguridad exhaustiva y a procesos de certificación obligatorios.

En el formulario que adjuntaron exigen requisitos que van desde un centro de operaciones de seguridad 24/7 hasta procedimientos de informática forense, lo que requiere inversiones de cientos de miles de euros. Nuestra facturación anual ronda los 1.8 millones de EUR. Tengo entendido que esta directiva dejaba fuera a las pequeñas empresas.

¿Qué es realmente la NIS2 y es aplicable legalmente de forma directa a una empresa como la nuestra? ¿O nuestro cliente grande está intentando traspasarnos sus responsabilidades legales a través de la cadena de suministro? ¿Cómo debemos aclarar la situación antes de entrar en pánico y contratar consultorías caras?

EEmre G***ParticipanteMiembro de la comunidad
Miembro desde
dic 2022
Mensaje
198
Más útil#2

Respuesta corta: Como regla general, la directiva NIS2 deja fuera de su alcance legal directo a las PYMEs con menos de 50 empleados o menos de 10 millones de EUR de facturación anual; por lo tanto, su empresa no es un sujeto obligado por ley a NIS2 que vaya a enfrentar sanciones directas. Sin embargo, dado que la directiva obliga a las grandes empresas afectadas a garantizar la seguridad de su cadena de suministro, su cliente les está trasladando estos requisitos por vía contractual.

Para gestionar la situación, siga estos pasos: 1) Aclare su estado legal; con 22 empleados y 1.8 millones de EUR de facturación entran en la definición de micro/pequeña empresa. Tengan claro que no están sujetos a supervisión estatal directa. 2) El formulario que les envió el cliente es simplemente una plantilla con las reglas que ellos mismos tienen que cumplir, enviada al proveedor. 3) Delimiten las fronteras del servicio que prestan; ¿el software que le dan al cliente permite acceso directo y no controlado a su red principal o se comunica mediante una API aislada?

No hace falta que gasten miles de euros en consultoras caras o procesos de certificación. En la respuesta oficial que le den al cliente, basta con indicar que no entran en el ámbito de aplicación directo de la regulación y presentar las medidas razonables que ya toman en materia de seguridad de proveedores (registros de acceso, autenticación de doble factor, transmisión de datos cifrada y copias de seguridad).

La ANSSI, que supervisa la aplicación de la normativa en Francia, también recalca que los pequeños proveedores no deben ahogarse con costes desproporcionados y que basta con medidas proporcionales centradas en el riesgo. Por eso, en la negociación del contrato, insistan en cláusulas acordes a su nivel de riesgo.

LLeventVeterano
Cargo
Consultor de transformación digital
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2023
Mensaje
208
#3

Los de legales de las empresas grandes copian y pegan estos textos a todo el mundo para lavarse las manos. Tranquis, siéntense a negociar y acoten el alcance diciendo 'no somos su infraestructura crítica, somos un proveedor de software aislado'.

BBurcu E***Participante
Cargo
Analista de datos
Sector
Joyería
Tipo de organización
Empresa de 300 empleados
Miembro desde
jul 2023
Mensaje
246
#4

Recibimos una carta parecida hace 3 meses de un cliente del sector energético. Al principio nos pedían una auditoría de 60 puntos. Nos sentamos a hablar, demostramos los logs de acceso a la base de datos y la autenticación en dos pasos, y redujimos los puntos a 8 sin gastar un solo euro de más.

FFatih G***Participante
Cargo
Planificación de producción
Sector
Servicios de TI
Tipo de organización
mediana empresa
Miembro desde
nov 2024
Mensaje
31
#5

¿Cómo están conectados exactamente al sistema del cliente? Si tienen acceso continuo e ilimitado por VPN directa a sus servidores, se entiende la preocupación. ¿La conexión es solo por API unidireccional o están metidos dentro?

Nota: esto es mi experiencia, puede no aplicar a todos.

TTarkanParticipante
Cargo
Director de retail
Miembro desde
mar 2024
Mensaje
104
#6

Preparen ya mismo un resumen de seguridad: autenticación de doble factor interna, frecuencia de copias de seguridad y formación básica en seguridad del personal. Mándenlo al equipo de riesgos del cliente y díganles 'este es nuestro perfil de seguridad a escala PYME'.

KKaan Y***Participante
Cargo
Responsable de redes sociales
Sector
Fabricación de muebles
Tipo de organización
negocio de dos sucursales
Miembro desde
jun 2025
Mensaje
84
#7

Anda suelto mucho consultor oportunista intentando cobrar de 20 a 30 mil euros a pequeñas empresas bajo el nombre de 'consultoría de cumplimiento NIS2'. No firmen nada, la regulación no puede multar directamente a las PYMEs.

DDeniz K***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
21
#8

El artículo 2 de la directiva de la Unión Europea establece claramente los umbrales del tamaño de empresa. Les conviene responder por escrito citando la definición de PYME de la Comisión Europea para dejar constancia legal de que no tienen obligaciones directas.

EEbru K***Participante
Cargo
Administrador de sistemas
Sector
Servicios de salud
Tipo de organización
startup recién creada
Miembro desde
jun 2024
Mensaje
28
#9

nuestro cliente vino con el mismo panico, en cuanto escuchan nis2 le quieren pasar toda la factura al proveedor. en fin mantengan la calma q en cuanto les muestras los controles basicos se suele cerrar el tema.

EElif P***Nuevo miembro
Cargo
Técnico de control de calidad
Sector
Energía
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2026
Mensaje
130
#10

Tema muy oportuno. Una copia de seguridad no probada no es una copia de seguridad.

Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo. Si escribís el resultado aquí, también servirá de ayuda a otros.

MMert P***Experto
Cargo
Contabilidad básica
Sector
Energía
Tipo de organización
distribuidor regional
Miembro desde
sept 2022
Mensaje
204
#11

Estoy de acuerdo. Antes de decidir, mirad qué datos tenéis en la mano.

HHatice Ş***Participante
Cargo
Especialista en recursos humanos
Sector
Servicios de TI
Tipo de organización
startup recién creada
Miembro desde
sept 2025
Mensaje
123
#12

Aquí hay que hacer una distinción. Todos los que se apresuran con que es nis2 se atascan en el mismo punto.

Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves. Corrijanme si me equivoco.

HHasan A***Experto
Cargo
Agente de atención al cliente
Sector
Contabilidad y asesoría fiscal
Tipo de organización
empresa familiar
Miembro desde
nov 2025
Mensaje
102
#13

Si vas por ahí, resuelve esto desde el principio... bueno los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan. pues yo seguiría por ese camino.

NNevinParticipante
Cargo
Escuela de idiomas
Miembro desde
abr 2024
Mensaje
92
#14

Sí, la situación con que es nis2 es exactamente así. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Si no lo pones por escrito desde el principio, luego surgen discusiones. Si tenéis dudas, escribid, os responderé en la medida de lo posible.

MMelis A***Participante
Cargo
Director de operaciones
Sector
Plástico
Tipo de organización
Empresa de 120 empleados
Miembro desde
feb 2023
Mensaje
94
#15

la discusión se ha dispersado, voy a ordenarla.. pero o sea los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

si no lo pones por escrito desde el principio, luego surgen discusiones. copmrobado por experiencia.

OOkan B***ParticipanteMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
134
#16

Tiene razón. Todo lo que no está por escrito ambas partes lo recordarán de forma distinta en el futuro.

ZZehra Y***Participante
Cargo
Director de marketing
Sector
Fabricación de muebles
Tipo de organización
Empresa de 20 empleados
Miembro desde
may 2024
Mensaje
324
#17

Permíteme resumir lo que se ha dicho hasta ahora. la verdad que todo el mundo haga algo no significa que sea lo correcto.

Si es la primera vez que lo hacéis, empezad poco a poco la escala llegará después.

KKader C***Participante
Cargo
Fundador de estudio
Sector
Seguros
Tipo de organización
cadena de tiendas
Miembro desde
may 2023
Mensaje
166
#18

Yo también pienso lo mismo. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Si el permiso y el alcance no están por escrito, que no empiece la prueba.

DDeniz B***Experto
Cargo
Responsable de administración
Sector
Joyería
Tipo de organización
empresa familiar
Miembro desde
jul 2024
Mensaje
6
#19

Tomo nota, gracias. No confíes en una sola medida; ve capa por capa.

Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla. Si escribís el resultado aquí, también servirá de ayuda a otros.

KKadir G***ParticipanteMiembro de la comunidad
Miembro desde
sept 2022
Mensaje
44
#20

En su momento, nosotros también nos atascamos ahí. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Un informe de escaneo automático no es lo mismo que una prueba de penetración. Lo dejo como nota, por si sirve.

Responder