NIS2 en el sector industrial: qué exige la directiva a fábricas y entornos OT en España
Qué obliga NIS2 a fabricantes y plantas con entornos OT en España: sectores afectados, plazos de notificación, medidas del art. 21 y estado de la transposición.

En esta página
La Directiva (UE) 2022/2555, conocida como NIS2, cambia de forma sustancial las obligaciones de ciberseguridad de miles de empresas industriales en España. A diferencia de su predecesora (NIS, de 2016), NIS2 amplía el número de sectores afectados, introduce un criterio de tamaño casi automático y endurece tanto las medidas mínimas exigibles como el régimen sancionador [7]. Para el sector industrial y para los entornos de tecnología operativa (OT) —líneas de producción, sistemas SCADA, controladores PLC, redes de planta— el impacto es directo, aunque la normativa no fue redactada pensando en las particularidades de la fábrica, sino en un marco general de gestión de riesgos aplicable a "redes y sistemas de información".
Este artículo explica qué dice la directiva, en qué situación está su transposición en España, qué implica en la práctica para una planta industrial y qué pasos razonables puede dar una empresa mientras la ley española sigue su curso.
Qué es NIS2 y por qué afecta a la industria
NIS2 es la segunda generación de la legislación europea sobre seguridad de las redes y sistemas de información. Sustituye a la Directiva NIS de 2016 y persigue elevar el nivel común de ciberseguridad en la UE ampliando el número de sectores regulados y armonizando las obligaciones de gestión de riesgos y notificación de incidentes entre Estados miembros [7].
La directiva distingue dos categorías de sujetos obligados:
- Entidades esenciales: sectores de alta criticidad, listados en el Anexo I — energía, transporte, banca, infraestructuras de los mercados financieros, sanidad, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC, administración pública y sector espacial [5][7].
- Entidades importantes: sectores adicionales, listados en el Anexo II — entre ellos, servicios postales y de mensajería, gestión de residuos, fabricación y distribución de productos químicos, producción y distribución de alimentos, fabricación de determinados productos (incluye dispositivos médicos, productos informáticos, electrónicos y ópticos, equipos eléctricos, maquinaria, vehículos de motor y otro material de transporte), proveedores digitales e investigación [5][7].
Es este segundo bloque —el Anexo II, punto de fabricación— el que sitúa a una parte relevante de la industria manufacturera española, incluida buena parte del tejido vasco y navarro de automoción, maquinaria y componentes, dentro del ámbito de NIS2 como "entidad importante". Además, muchas plantas industriales pertenecen simultáneamente a cadenas de suministro de sectores esenciales (energía, agua, salud), lo que las expone también por vía contractual aunque su actividad principal no esté en el listado [3].
El criterio de tamaño: el verdadero filtro de entrada
La gran novedad metodológica de NIS2 frente a la normativa anterior es que sustituye la designación caso por caso por un criterio cuantitativo casi automático: toda entidad de los sectores de los Anexos I y II que alcance la consideración de mediana o gran empresa queda sujeta a la directiva [3][6].
Los umbrales, siguiendo la definición europea de PYME, son:
- Mediana empresa: 50 o más empleados, o facturación/balance anual igual o superior a 10 millones de euros.
- Gran empresa: 250 o más empleados, o bien facturación anual superior a 50 millones de euros y balance superior a 43 millones de euros [6].
Una empresa industrial por debajo de esos umbrales queda en principio fuera del ámbito directo de NIS2, salvo que encaje en alguna de las excepciones tasadas (proveedores cualificados de servicios de confianza, registros de dominio, redes públicas de comunicaciones, administraciones públicas), que aplican independientemente del tamaño [6]. Pero el tamaño no es garantía de exclusión real: si esa pyme es proveedora crítica de una entidad esencial o importante —por ejemplo, mecanizado de piezas para una eléctrica o suministro de componentes a un fabricante de dispositivos médicos—, es previsible que reciba requisitos de seguridad por contrato, trasladados desde la obligación de gestión de la cadena de suministro que NIS2 impone a su cliente [3][12].
Estado de la transposición en España
A fecha de este artículo (septiembre de 2026), España no ha publicado en el BOE la ley que transpone NIS2. El calendario, tal como puede reconstruirse a partir de fuentes públicas, es el siguiente:
- La directiva entró en vigor en enero de 2023, con fecha límite de transposición el 17 de octubre de 2024 y fecha de aplicación el 18 de octubre de 2024 [7].
- España incumplió ese plazo. Conforme a fuentes de prensa, el Gobierno aprobó el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad en enero de 2025 [1].
- La Comisión Europea remitió a España un procedimiento de infracción por falta de transposición [1].
- Conforme a fuentes de prensa, la Comisión ha mantenido procedimientos de infracción abiertos contra varios Estados miembros. El estado exacto del procedimiento español, incluida una eventual remisión al Tribunal de Justicia, debe confirmarse directamente en el Infringement Decisions Register de la Comisión (ec.europa.eu/atwork/applying-eu-law) o en ec.europa.eu/commission/presscorner [1].
- A fecha de este artículo, el anteproyecto sigue su tramitación parlamentaria en las Cortes Generales y no se ha publicado en el BOE [1]. La fecha de aprobación definitiva y entrada en vigor puede confirmarse en boe.es y congreso.es.
Conforme a la información disponible del anteproyecto, la ley española debería obligar a las entidades esenciales e importantes de los sectores críticos a implantar medidas de gestión de riesgos, notificar incidentes en los plazos escalonados de la directiva y asumir responsabilidad a nivel de dirección. El texto definitivo, sus fechas de entrada en vigor exactas y el reparto competencial entre ministerios solo quedarán fijados cuando se publique la ley; hasta entonces, cualquier detalle del anteproyecto puede cambiar en el trámite parlamentario. Conviene verificar el BOE cuando se publique.
La falta de ley nacional no suspende la vigencia de la directiva a escala europea ni exime de riesgo a las empresas que operan también en otros Estados miembros donde NIS2 ya es de aplicación directa. Para una industrial española con filiales, clientes o proveedores en otros países de la UE, es razonable anticipar el cumplimiento en lugar de esperar a la publicación en el BOE.
Qué exige NIS2 en la práctica: las diez medidas del artículo 21
El artículo 21 de la directiva obliga a las entidades esenciales e importantes a adoptar medidas técnicas, operativas y organizativas "adecuadas y proporcionadas" para gestionar los riesgos de ciberseguridad de sus redes y sistemas de información, con un enfoque "de todos los riesgos" ("all-hazards approach") [7][12]. La directiva enumera diez ámbitos mínimos que deben cubrirse [12]:
- Políticas de análisis de riesgos y de seguridad de los sistemas de información.
- Gestión de incidentes.
- Continuidad de la actividad, incluida gestión de copias de seguridad y recuperación ante desastres, y gestión de crisis.
- Seguridad de la cadena de suministro, incluidos los aspectos de seguridad de las relaciones entre cada entidad y sus proveedores o prestadores de servicios directos.
- Seguridad en la adquisición, desarrollo y mantenimiento de redes y sistemas de información, incluida la gestión y divulgación de vulnerabilidades.
- Políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos.
- Prácticas básicas de ciberhigiene y formación en ciberseguridad.
- Políticas y procedimientos relativos al uso de criptografía y, en su caso, cifrado.
- Seguridad de los recursos humanos, políticas de control de acceso y gestión de activos.
- Uso de soluciones de autenticación de múltiples factores o de autenticación continua, comunicaciones seguras (voz, vídeo, texto) y sistemas de comunicación de emergencia seguros dentro de la entidad, cuando proceda [12].
Ninguna de estas diez medidas está redactada en clave "OT" o "IT" específicamente: la directiva regula "redes y sistemas de información" en general, y corresponde a cada entidad interpretar cómo aplicarlas a su combinación real de sistemas, que en una planta industrial incluye tanto la red corporativa como la red de control de procesos [7]. Ahí está la principal dificultad práctica: medidas probadas primero en IT (parcheo frecuente, MFA en cada acceso, segmentación, identidades centralizadas) chocan con las restricciones típicas de OT —equipos con ciclos de vida de 15-20 años, sistemas que no admiten agentes de seguridad, ventanas de mantenimiento limitadas por la producción y protocolos industriales (Modbus, Profinet, OPC) sin autenticación nativa—.
La particularidad de los entornos OT
NIS2 no crea un régimen jurídico diferenciado para tecnología operativa: el criterio es el mismo artículo 21, aplicado a todos los sistemas que soportan la actividad de la entidad [7]. Lo que cambia es la forma de implementarlo. Algunas líneas de trabajo habituales en la industria para llevar las diez medidas del artículo 21 a la planta:
- Inventario y clasificación de activos OT: sin saber qué PLC, HMI, historian o pasarela IT-OT existen y qué firmware corren, no es posible ni el análisis de riesgos (medida 1) ni la gestión de vulnerabilidades (medida 5).
- Segmentación de red IT/OT: separar la red de planta de la corporativa y de internet, con zonas desmilitarizadas (DMZ industrial), es la base técnica más citada en las guías de referencia sobre SCADA del Centro Criptológico Nacional [8][9].
- Gestión de accesos remotos a planta: proveedores de mantenimiento e integradores suelen acceder a los sistemas de control; las medidas 9 y 10 obligan a revisar estos accesos con el mismo rigor que los corporativos.
- Continuidad operativa: la medida 3 en un entorno industrial implica planes que contemplen la parada segura de líneas de producción ante un incidente, no solo la restauración de servidores.
- Seguridad de la cadena de suministro industrial: la medida 4 obliga a evaluar el riesgo de integradores de maquinaria, fabricantes OEM y proveedores de software SCADA/MES, sensible por el volumen de accesos remotos de terceros en mantenimiento industrial.
El Centro Criptológico Nacional publica desde hace años guías técnicas específicas sobre sistemas de control industrial y SCADA (la serie CCN-STIC-480), que recogen buenas prácticas de arquitectura, segmentación y gestión de este tipo de entornos y son un punto de partida técnico razonable independientemente del estado de la transposición legal [8][9].
Notificación de incidentes: los plazos que cambian el día a día
Uno de los cambios de mayor impacto operativo de NIS2 es el régimen de notificación de incidentes significativos, regulado en el artículo 23, que introduce tres hitos sucesivos [7][10]:
- Alerta temprana, en un máximo de 24 horas desde que la entidad tiene conocimiento del incidente, indicando si se sospecha de un origen ilícito o malintencionado y si es probable que tenga efectos transfronterizos [10].
- Notificación del incidente, en un máximo de 72 horas, con una evaluación inicial de su gravedad e impacto y, cuando estén disponibles, los indicadores de compromiso [10].
- Informe final, en el plazo de un mes desde la notificación anterior, con el análisis detallado de causas, impacto y medidas adoptadas, pudiendo requerirse informes intermedios [10].
Para una planta industrial, esto exige tener ya definido, antes de que ocurra el incidente, quién decide que algo es "significativo", quién redacta la alerta de 24 horas y a qué autoridad se dirige. Improvisar ese circuito durante una parada de producción por ransomware no es viable dentro de esos plazos.
Relación con el Esquema Nacional de Seguridad (ENS)
En España, el Esquema Nacional de Seguridad (ENS), regulado por el Real Decreto 311/2022, es la referencia normativa preexistente más cercana a NIS2. El ENS es obligatorio para las administraciones públicas y para quienes les prestan servicios, y voluntario para el resto del sector privado, aunque cada vez más exigido por vía contractual [2][4]. La reforma de 2022 del ENS buscó explícitamente alinear sus medidas con las que después consolidaría NIS2, y organiza sus controles en tres categorías (básica, media, alta) según el impacto en confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad, con 73 medidas repartidas en los marcos organizativo, operacional y de protección del Anexo II [2][4].
Para una industrial que ya presta servicios a una administración pública o a una entidad certificada en ENS categoría media —umbral habitual en contratos con hospitales, ayuntamientos o empresas públicas—, buena parte de esas 73 medidas coincide en espíritu con las diez del artículo 21 de NIS2: gestión de riesgos, continuidad, control de accesos, gestión de incidentes. Certificar ENS no equivale automáticamente a cumplir NIS2 —son normas distintas, con ámbitos de aplicación y procedimientos de designación diferentes—, pero sí reduce distancia y aporta evidencia documental reutilizable.
Sanciones: qué está en juego
El régimen sancionador de NIS2 distingue de nuevo entre entidades esenciales e importantes [7][11]:
- Entidades esenciales: multas de hasta 10 millones de euros o el 2% de la facturación anual mundial del ejercicio anterior, lo que resulte mayor.
- Entidades importantes: multas de hasta 7 millones de euros o el 1,4% de la facturación anual mundial, lo que resulte mayor.
Estos importes están fijados por la directiva europea. El texto exacto que trasladará la ley española, incluidas posibles sanciones accesorias o el régimen de responsabilidad de los órganos de dirección, dependerá de la redacción final que se apruebe y debe verificarse contra el BOE cuando se publique la ley de transposición.
Pasos prácticos mientras se espera la ley española
Con la transposición aún pendiente, una empresa industrial puede avanzar sin esperar al BOE:
- Determinar si está en el ámbito de NIS2: revisar el código de actividad frente al Anexo II (dispositivos médicos, productos informáticos/electrónicos, maquinaria, vehículos, químicos, alimentación) y calcular si supera los umbrales de tamaño (50 empleados o 10 M€ de facturación) [3][6].
- Inventariar activos IT y OT: sin un mapa actualizado de sistemas —PLC, HMI, historian, pasarelas IT-OT, accesos remotos de terceros— no se puede acometer un análisis de riesgos serio.
- Revisar la segmentación de red entre planta y oficina: es la medida técnica con mayor retorno inmediato en entornos industriales, la más citada en las guías CCN-STIC sobre SCADA [8][9].
- Diseñar el circuito de notificación de incidentes: definir con antelación quién decide, quién redacta y a quién se notifica dentro de los plazos 24h/72h/1 mes [10].
- Evaluar la cadena de suministro OT: catalogar integradores de maquinaria, proveedores de software SCADA/MES y su nivel de acceso remoto, e incorporar cláusulas de seguridad en los contratos.
- Vigilar la tramitación parlamentaria: la ley española puede introducir plazos o registros distintos de los que hoy solo se anticipan a partir del anteproyecto [1]; cualquier plan debe revisarse cuando el texto se publique.
Preguntas frecuentes
¿Mi fábrica está obligada por NIS2 aunque no fabrique productos de los listados expresamente? Depende del código de actividad y del tamaño, no del producto concreto. Conviene revisar el Anexo II punto 5 (fabricación) de la Directiva 2022/2555 y contrastarlo con la normativa española cuando se publique. A fecha de esta publicación no se ha podido confirmar contra fuente oficial en vivo el estado exacto del registro nacional de entidades; puede consultarse en boe.es y en congreso.es.
¿Una pyme industrial de menos de 50 empleados queda fuera de NIS2? En general sí, si no supera 50 empleados ni 10 millones de euros de facturación o balance y no está en una excepción tasada [3][6]. Pero puede quedar sujeta por vía contractual si es proveedora de una entidad esencial o importante.
¿Qué diferencia hay entre NIS2 y el ENS para una empresa privada industrial? El ENS es obligatorio para el sector público y voluntario para el privado, aunque cada vez más exigido por contrato [2][4]. NIS2 obliga directamente a entidades esenciales e importantes privadas por sector y tamaño; certificar uno no sustituye automáticamente al otro.
¿Los sistemas OT/SCADA tienen una obligación distinta a la de los sistemas IT bajo NIS2? No existe un régimen jurídico separado: el artículo 21 exige gestionar el riesgo de las redes y sistemas de información en su conjunto, incluido OT cuando forma parte de esos sistemas [7]. La dificultad es de implementación, no legal; existen guías técnicas como las CCN-STIC-480 sobre SCADA [8][9].
¿Qué pasa si mi empresa no cumple los plazos de notificación de incidentes? Puede acarrear sanciones de hasta 10 millones de euros o el 2% de la facturación mundial (entidades esenciales) o hasta 7 millones o el 1,4% (importantes), conforme a lo establecido en la Directiva NIS2 [7][11]. Los importes exactos que aplicará España en su normativa de transposición dependen del texto final de la ley y deben verificarse contra el BOE cuando se publique.
¿Cuándo entra en vigor NIS2 en España si la ley aún no se ha publicado? La directiva está en vigor a escala europea desde octubre de 2024 [7]; España incumplió el plazo de transposición. Conforme a fuentes de prensa, la Comisión Europea ha mantenido un procedimiento de infracción abierto contra España; el estado exacto del procedimiento (incluida una eventual remisión al Tribunal de Justicia) debe confirmarse directamente en el Infringement Decisions Register de la Comisión (ec.europa.eu/atwork/applying-eu-law) o en ec.europa.eu/commission/presscorner [1]. La ley española sigue sin publicarse en el BOE [1]. Comprobar la fecha final de publicación en boe.es antes de aplicar esta información.
Fuentes
- NIS2 sigue sin publicarse en el BOE en julio de 2026 — https://ciberseguridad.creandopatria.com/noticia/nis2-sigue-sin-publicarse-en-el-boe-en-julio-de-2026-espana-encara-la-recta-final-antes-de-la-aplicacion-plena-prevista-para-octubre-2
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (BOE-A-2022-7191) — https://www.boe.es/buscar/act.php?id=BOE-A-2022-7191
- NIS2: entidades esenciales e importantes, sectores y umbrales — https://www.legiscope.com/blog/nis2-entidades-esenciales-importantes.html
- NIS2 en España y ENS: aplicación de la Directiva 2022/2555 — https://www.audidat.com/blog/esquema-nacional-de-seguridad/directiva-nis2-espana-aplicacion-relacion-ens/
- Centro Criptológico Nacional (CCN-CNI) — Directiva NIS2 — https://www.ccn.cni.es/es/normativa/directiva-nis2
- ¿Qué tamaño de empresa está obligada por NIS2? — https://www.audidat.com/blog/ciberseguridad/nis2/tamano-empresa-obligada-nis2-directiva-2022-2555/
- Directiva (UE) 2022/2555 (NIS2), texto consolidado — EUR-Lex — https://eur-lex.europa.eu/eli/dir/2022/2555/oj?locale=es
- CCN-CERT — Guía de seguridad sobre sistemas de control industrial (ICS) — https://www.ccn-cert.cni.es/es/soluciones-seguridad/elena.html?view=article&id=1229:guia-de-seguridad-sobre-sistemas-de-control-industrial-ics&catid=23
- CCN-STIC-480 — Seguridad en sistemas SCADA — https://www.ccn-cert.cni.es/es/guias-de-acceso-publico-ccn-stic/205-ccn-stic-480-seguridad-en-sistemas-scada/file.html
- Artículo 23 NIS2 — Obligaciones de notificación — https://rgpd.com/nis2-directive/chapter-4-cybersecurity-risk-management-measures-and-reporting-obligations/article-23-reporting-obligations/
- NIS2 España 2026: transposición, entidades esenciales, plazos y sanciones — https://www.legiscope.com/blog/nis2-espana-transposicion.html
- Artículo 21 NIS2 — Medidas de gestión del riesgo de ciberseguridad — https://nis2resources.eu/directive-2022-2555-nis2/article-21/
Nota: el estado de la transposición de NIS2 en España y los importes sancionadores finales dependen de un proceso legislativo en curso a fecha de publicación de este artículo y deben confirmarse contra el texto definitivo de la ley española cuando se publique en el BOE.
Fuentes
- [1] NIS2 sigue sin publicarse en el BOE en julio de 2026 — https://ciberseguridad.creandopatria.com/noticia/nis2-sigue-sin-publicarse-en-el-boe-en-julio-de-2026-espana-encara-la-recta-final-antes-de-la-aplicacion-plena-prevista-para-octubre-2
- [2] Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (BOE-A-2022-7191) — https://www.boe.es/buscar/act.php?id=BOE-A-2022-7191
- [3] Directiva NIS2: entidades esenciales e importantes, sectores y umbrales — https://www.legiscope.com/blog/nis2-entidades-esenciales-importantes.html
- [4] NIS2 en España y ENS: aplicación de la Directiva 2022/2555 — https://www.audidat.com/blog/esquema-nacional-de-seguridad/directiva-nis2-espana-aplicacion-relacion-ens/
- [5] Centro Criptológico Nacional (CCN-CNI) — Directiva NIS2 — https://www.ccn.cni.es/es/normativa/directiva-nis2
- [6] ¿Qué tamaño de empresa está obligada por NIS2? — https://www.audidat.com/blog/ciberseguridad/nis2/tamano-empresa-obligada-nis2-directiva-2022-2555/
- [7] Directiva (UE) 2022/2555 (NIS2), texto consolidado — EUR-Lex — https://eur-lex.europa.eu/eli/dir/2022/2555/oj?locale=es
- [8] CCN-CERT — Guía de seguridad sobre sistemas de control industrial (ICS) — https://www.ccn-cert.cni.es/es/soluciones-seguridad/elena.html?view=article&id=1229:guia-de-seguridad-sobre-sistemas-de-control-industrial-ics&catid=23
- [9] CCN-STIC-480 — Seguridad en sistemas SCADA — https://www.ccn-cert.cni.es/es/guias-de-acceso-publico-ccn-stic/205-ccn-stic-480-seguridad-en-sistemas-scada/file.html
- [10] Artículo 23 NIS2 — Obligaciones de notificación — https://rgpd.com/nis2-directive/chapter-4-cybersecurity-risk-management-measures-and-reporting-obligations/article-23-reporting-obligations/
- [11] NIS2 España 2026: transposición, entidades esenciales, plazos y sanciones — https://www.legiscope.com/blog/nis2-espana-transposicion.html
- [12] Artículo 21 NIS2 — Medidas de gestión del riesgo de ciberseguridad — https://nis2resources.eu/directive-2022-2555-nis2/article-21/
¿Te aplica NIS2?
Autoevalúa en 2 minutos tu alcance NIS2 (esencial/importante/fuera) y qué dominios de la directiva ya cubres.
¿Te ha sido útil este artículo?
Hodeitek
Equipo Hodeitek
Equipo de consultoría de Hodeitek en ciberseguridad, cumplimiento normativo e inteligencia artificial.
¿Necesitas ayuda con esto?
Agenda una consulta gratuita con nuestro equipo y revisa cómo aplicarlo a tu organización.
Agendar consulta gratuita