En resumen: NIS2 es la directiva europea de ciberseguridad que obliga a las empresas grandes y a las "esenciales". Pero hay una trampa para las pymes: esas grandes están obligadas a asegurar también a sus proveedores. Si tú suministras a una autónoma, a una naviera o a una fábrica alimentaria grande en Galicia, antes o después te van a pedir pruebas de que tu casa está bien cerrada. Aquí te contamos qué te pueden exigir y cómo prepararte sin desmontar la empresa.

Qué es NIS2 y por qué suena a cosa de otros

Empiezo por el principio, porque si no esto parece un lío de abogados. NIS2 es la Directiva (UE) 2022/2555, la norma europea que obliga a ciertas empresas a tener una ciberseguridad seria: planes de gestión de riesgos, notificación de incidentes, formación del personal y demás. España la trasladó a nuestra ley a finales de 2024 (el Real Decreto 1029/2024).

El problema es que, cuando lees la ley, parece que va dirigida a operadores de redes, bancos y multinacionales. Y es verdad: a tu pyme no le va a llegar una inspección de NIS2 por ser pyme. La directiva se aplica a las llamadas "entidades esenciales" e "importantes", que suelen ser medianas y grandes.

Pero aquí es donde la mayoría de las pymes industriales de Galicia se duermen en los laureles. La ley no te obliga a ti directamente. Te obliga a tu cliente. Y tu cliente, para cumplir, te va a obligar a ti por la vía del contrato.

La trampa de la cadena de suministro

Esta es la parte que de verdad importa y de la que casi nadie habla en las charlas de café del polígono.

NIS2 obliga a las entidades esenciales e importantes a gestionar los riesgos de su cadena de suministro. En plata: si una gran empresa depende de ti para fabricar, suministrar o dar un servicio, tu fallo de seguridad es su fallo de seguridad. Así que la ley les dice, de forma bastante literal, que tengan en cuenta "las relaciones con proveedores y prestadores de servicios" a la hora de proteger sus redes.

¿Qué significa eso en la práctica? Que el departamento de compras de tu cliente grande, antes de renovarte el contrato o de dártelo nuevo, te va a pedir un papel (o un formulario interminable) donde certifiques que tienes ciertas medidas de ciberseguridad. No es una sugerencia: si no se lo das, no entras en la licitación. Punto.

Te pongo un ejemplo real de lo que se ve por aquí. Una auxiliar de automoción en Lugo que lleva años suministrando a una planta grande recibe un correo de su cliente: "Adjunto cuestionario de ciberseguridad, debe rellenarse antes del 30 de septiembre para mantener el alta de proveedor". La empresa tenía el ordenador del administrativo con Windows sin actualizar y el mismo USB para todo. Nunca había oído hablar de NIS2. Pero le acababa de caer encima por la puerta de atrás.

24 h Tiene la entidad afectada para notificar un incidente grave (NIS2)
10 M€ Multa máxima o el 2% de la facturación global anual
4 sectores Casos de uso del Espacio de Datos Industrial de Galicia: automoción, naval, alimentario y TIC

Te afecta si fabricas o suministras en Galicia

Galicia tiene un tejido industrial muy dependiente de clientes grandes: automoción (el cluster de Vigo y su red de auxiliares), naval (los astilleros y su cadena), alimentario (conservas, lácteos, cárnicas que trabajan para distribuidores y marcas) y el sector TIC. Son precisamente los cuatro ámbitos que está usando el Espacio de Datos Industrial de Galicia para demostrar casos reales de colaboración entre empresas.

Si tu empresa entra en cualquiera de esas cadenas, el riesgo de que un día te pidan "lo de la ciberseguridad" es alto. Y no hace falta que seas grande: la cadena de suministro se rompe por el eslabón más débil, y los grandes lo saben.

Por aquí también tenemos la Guía Normativa de Ciberseguridad Industrial de AMTEGA (abril de 2026), que ya avisa de esto mismo: la directiva NIS2 amplía el ámbito a sectores que antes no miraban, y pone el foco en la convergencia entre lo informático (IT) y lo de planta (OT: los autómatas, el PLC, la línea de producción). Si tienes un PLC conectado a la red y nadie lo ha parcheado en años, ese es tu punto caliente.

Qué te puede pedir tu cliente (y cómo no entrar en pánico)

No te van a pedir que te conviertas en una central nucleares de seguridad. Lo normal es un cuestionario y algunas medidas básicas. Esto es lo que suele aparecer:

Si tu cliente es grande y tú eres un eslabón pequeño, lo más probable es que te pidan el cuestionario y algún certificado básico. No te asustes: la mayoría de esto se hace con sentido común y un poco de orden, no con una consultoría de 50.000 €.

"NIS2 no te multa por ser pyme. Pero tu cliente puede dejar de comprarte si no le das confianza. La ciberseguridad se ha convertido en una condición de venta, no en un capricho del departamento de sistemas."

Equipo de Ciberseguridad, BigLobster

Errores que te dejan fuera de una licitación

Los hemos visto repetirse. Si quieres seguir entrando en concursos de clientes grandes, evita estos:

Creer que "a mí no me toca porque soy pequeño"

Ya lo hemos dicho, pero lo repito: te toca por contrato. La ley no te multa, pero el comprador sí que te deja fuera.

No tener ni idea de qué equipos tienes conectados

El primer paso de cualquier cuestionario es "inventaría tus activos". Si no lo sabes, no puedes responder. Una tarde de inventario vale más que mil promesas.

Tener el backup pero nunca probarlo

Restaurar un backup es la única forma de saber que existe. Haz la prueba una vez al año, aunque sea en un equipo viejo.

Mezclar la red de oficina con la de producción

Si un ransomware en el puesto de la recepción llega al PLC de la línea, tu producción se para. Separarlas es barato y te quita un susto enorme.

Cómo empezar sin gastar una fortuna

No hace falta contratar a un ejército. Te doy la ruta que seguimos nosotros con las pymes industriales que nos piden ayuda:

Con eso cubres el 80% de lo que te va a preguntar un cliente mediano. Lo demás (certificaciones, auditorías) ya dependerá de a quién suministres. Y si quieres una base sólida, échale un ojo a nuestra guía de ciberseguridad industrial para pymes, que entra en la parte de planta (OT) con más detalle.

Preguntas frecuentes

¿A mi pyme le aplica NIS2 directamente?

Salvo que seas una entidad esencial o importante por tu tamaño o sector, no. La ley te nombre a ti de forma directa, no. Pero si suministras a quien sí está obligado, te va a llegar la exigencia por contrato. Por eso conviene prepararse igual.

¿Qué pasa si no cumplo lo que me pide mi cliente?

Depende de cada cliente, pero lo habitual es que te den de baja del registro de proveedores o que no te admitan en la licitación. No es una multa de la ley: es perder el pedido. En sectores como automoción o naval, eso puede ser una parte gorda de tu facturación.

¿Cuánto cuesta prepararse?

Para una pyme pequeña, las medidas básicas (MFA, backup, inventario, plan de incidentes) cuestan más en tiempo que en dinero. Si ya tienes equipos decentes, el coste es bajo. Donde sube el precio es si necesitas certificarte o auditarte para un cliente exigente, pero eso ya es caso a caso.

¿NIS2 y el Cyber Resilience Act son lo mismo?

No. NIS2 obliga a las empresas (y a su cadena de suministro) a gestionar riesgos. El Cyber Resilience Act obliga a los productos con software (desde un PLC hasta una cámara IP) a ser seguros de fábrica. Se complementan: uno mira a la empresa, el otro al aparato. Si fabricas maquinaria conectada, te tocan los dos.

¿Dónde puedo pedir ayuda en Galicia?

AMTEGA y el Igape tienen guías y apoyos, y el Espacio de Datos Industrial de Galicia trabaja casos reales en automoción, naval, alimentario y TIC. Para la parte práctica de tu empresa (inventario, backup, separación de redes), cualquier consultoría local o nosotros mismos podemos ayudarte a dejarlo listo antes de que te llegue el cuestionario.

¿Quieres entrar preparado la próxima vez que te lo pidan?

Te ayudamos a dejar tu pyme industrial con las medidas básicas de ciberseguridad que te van a exigir tus clientes: inventario, backup probado, separación de redes y el papel listo para la licitación. Sin humo ni consultoría de 50.000 €.

Hablémoslo por correo →