Qué es NIS2 y por qué suena a cosa de otros
Empiezo por el principio, porque si no esto parece un lío de abogados. NIS2 es la Directiva (UE) 2022/2555, la norma europea que obliga a ciertas empresas a tener una ciberseguridad seria: planes de gestión de riesgos, notificación de incidentes, formación del personal y demás. España la trasladó a nuestra ley a finales de 2024 (el Real Decreto 1029/2024).
El problema es que, cuando lees la ley, parece que va dirigida a operadores de redes, bancos y multinacionales. Y es verdad: a tu pyme no le va a llegar una inspección de NIS2 por ser pyme. La directiva se aplica a las llamadas "entidades esenciales" e "importantes", que suelen ser medianas y grandes.
Pero aquí es donde la mayoría de las pymes industriales de Galicia se duermen en los laureles. La ley no te obliga a ti directamente. Te obliga a tu cliente. Y tu cliente, para cumplir, te va a obligar a ti por la vía del contrato.
La trampa de la cadena de suministro
Esta es la parte que de verdad importa y de la que casi nadie habla en las charlas de café del polígono.
NIS2 obliga a las entidades esenciales e importantes a gestionar los riesgos de su cadena de suministro. En plata: si una gran empresa depende de ti para fabricar, suministrar o dar un servicio, tu fallo de seguridad es su fallo de seguridad. Así que la ley les dice, de forma bastante literal, que tengan en cuenta "las relaciones con proveedores y prestadores de servicios" a la hora de proteger sus redes.
¿Qué significa eso en la práctica? Que el departamento de compras de tu cliente grande, antes de renovarte el contrato o de dártelo nuevo, te va a pedir un papel (o un formulario interminable) donde certifiques que tienes ciertas medidas de ciberseguridad. No es una sugerencia: si no se lo das, no entras en la licitación. Punto.
Te pongo un ejemplo real de lo que se ve por aquí. Una auxiliar de automoción en Lugo que lleva años suministrando a una planta grande recibe un correo de su cliente: "Adjunto cuestionario de ciberseguridad, debe rellenarse antes del 30 de septiembre para mantener el alta de proveedor". La empresa tenía el ordenador del administrativo con Windows sin actualizar y el mismo USB para todo. Nunca había oído hablar de NIS2. Pero le acababa de caer encima por la puerta de atrás.
Te afecta si fabricas o suministras en Galicia
Galicia tiene un tejido industrial muy dependiente de clientes grandes: automoción (el cluster de Vigo y su red de auxiliares), naval (los astilleros y su cadena), alimentario (conservas, lácteos, cárnicas que trabajan para distribuidores y marcas) y el sector TIC. Son precisamente los cuatro ámbitos que está usando el Espacio de Datos Industrial de Galicia para demostrar casos reales de colaboración entre empresas.
Si tu empresa entra en cualquiera de esas cadenas, el riesgo de que un día te pidan "lo de la ciberseguridad" es alto. Y no hace falta que seas grande: la cadena de suministro se rompe por el eslabón más débil, y los grandes lo saben.
Por aquí también tenemos la Guía Normativa de Ciberseguridad Industrial de AMTEGA (abril de 2026), que ya avisa de esto mismo: la directiva NIS2 amplía el ámbito a sectores que antes no miraban, y pone el foco en la convergencia entre lo informático (IT) y lo de planta (OT: los autómatas, el PLC, la línea de producción). Si tienes un PLC conectado a la red y nadie lo ha parcheado en años, ese es tu punto caliente.
Qué te puede pedir tu cliente (y cómo no entrar en pánico)
No te van a pedir que te conviertas en una central nucleares de seguridad. Lo normal es un cuestionario y algunas medidas básicas. Esto es lo que suele aparecer:
- Un inventario de tus equipos y software. Saber qué tienes conectado a la red. Suena tonto, pero muchas pymes no lo saben.
- Acceso y contraseñas decentes. MFA (doble factor) para el correo y lo importante, y fin de los "contraseña123" compartidos en un Excel.
- Copias de seguridad que funcionen. Y probadas. Un backup que nadie ha restaurado nunca es una esperanza, no una copia.
- Un plan de respuesta ante incidentes. No tiene que ser un libro: basta con saber qué haces si te entra un ransomware un lunes a las 8 de la mañana.
- Formación básica del personal. Que tu gente sepa no abrir el adjunto raro del "proveedor nueva factura.zip".
- Convergencia IT/OT. Si tienes maquinaria conectada (PLC, SCADA), separar lo de planta de la red de oficina, como recomienda la norma IEC 62443 que usa la guía de AMTEGA.
Si tu cliente es grande y tú eres un eslabón pequeño, lo más probable es que te pidan el cuestionario y algún certificado básico. No te asustes: la mayoría de esto se hace con sentido común y un poco de orden, no con una consultoría de 50.000 €.
"NIS2 no te multa por ser pyme. Pero tu cliente puede dejar de comprarte si no le das confianza. La ciberseguridad se ha convertido en una condición de venta, no en un capricho del departamento de sistemas."
Equipo de Ciberseguridad, BigLobsterErrores que te dejan fuera de una licitación
Los hemos visto repetirse. Si quieres seguir entrando en concursos de clientes grandes, evita estos:
Creer que "a mí no me toca porque soy pequeño"
Ya lo hemos dicho, pero lo repito: te toca por contrato. La ley no te multa, pero el comprador sí que te deja fuera.
No tener ni idea de qué equipos tienes conectados
El primer paso de cualquier cuestionario es "inventaría tus activos". Si no lo sabes, no puedes responder. Una tarde de inventario vale más que mil promesas.
Tener el backup pero nunca probarlo
Restaurar un backup es la única forma de saber que existe. Haz la prueba una vez al año, aunque sea en un equipo viejo.
Mezclar la red de oficina con la de producción
Si un ransomware en el puesto de la recepción llega al PLC de la línea, tu producción se para. Separarlas es barato y te quita un susto enorme.
Cómo empezar sin gastar una fortuna
No hace falta contratar a un ejército. Te doy la ruta que seguimos nosotros con las pymes industriales que nos piden ayuda:
- Semana 1 — Inventario: apunta qué tienes conectado y quién tiene acceso. Media tarde.
- Semana 2 — Mínimos de higiene: doble factor en el correo, contraseñas decentes, actualizaciones automáticas, backup probado.
- Semana 3 — Separación IT/OT: aislar lo de planta de la red de oficina, aunque sea con una VLAN sencilla.
- Semana 4 — Papel: redactar un plan de incidentes de una página y un formulario de proveedor que ya tengas preparado para cuando te lo pidan.
Con eso cubres el 80% de lo que te va a preguntar un cliente mediano. Lo demás (certificaciones, auditorías) ya dependerá de a quién suministres. Y si quieres una base sólida, échale un ojo a nuestra guía de ciberseguridad industrial para pymes, que entra en la parte de planta (OT) con más detalle.
Preguntas frecuentes
¿A mi pyme le aplica NIS2 directamente?
Salvo que seas una entidad esencial o importante por tu tamaño o sector, no. La ley te nombre a ti de forma directa, no. Pero si suministras a quien sí está obligado, te va a llegar la exigencia por contrato. Por eso conviene prepararse igual.
¿Qué pasa si no cumplo lo que me pide mi cliente?
Depende de cada cliente, pero lo habitual es que te den de baja del registro de proveedores o que no te admitan en la licitación. No es una multa de la ley: es perder el pedido. En sectores como automoción o naval, eso puede ser una parte gorda de tu facturación.
¿Cuánto cuesta prepararse?
Para una pyme pequeña, las medidas básicas (MFA, backup, inventario, plan de incidentes) cuestan más en tiempo que en dinero. Si ya tienes equipos decentes, el coste es bajo. Donde sube el precio es si necesitas certificarte o auditarte para un cliente exigente, pero eso ya es caso a caso.
¿NIS2 y el Cyber Resilience Act son lo mismo?
No. NIS2 obliga a las empresas (y a su cadena de suministro) a gestionar riesgos. El Cyber Resilience Act obliga a los productos con software (desde un PLC hasta una cámara IP) a ser seguros de fábrica. Se complementan: uno mira a la empresa, el otro al aparato. Si fabricas maquinaria conectada, te tocan los dos.
¿Dónde puedo pedir ayuda en Galicia?
AMTEGA y el Igape tienen guías y apoyos, y el Espacio de Datos Industrial de Galicia trabaja casos reales en automoción, naval, alimentario y TIC. Para la parte práctica de tu empresa (inventario, backup, separación de redes), cualquier consultoría local o nosotros mismos podemos ayudarte a dejarlo listo antes de que te llegue el cuestionario.
¿Quieres entrar preparado la próxima vez que te lo pidan?
Te ayudamos a dejar tu pyme industrial con las medidas básicas de ciberseguridad que te van a exigir tus clientes: inventario, backup probado, separación de redes y el papel listo para la licitación. Sin humo ni consultoría de 50.000 €.
Hablémoslo por correo →