El correo llegó un martes por la mañana y no venía de un hacker: venía del departamento de compras de su mejor cliente. Un taller de mecanizado de la comarca de Alicante, veintiocho empleados, treinta años trabajando para la misma multinacional del sector energético. En el asunto ponía «Actualización del contrato de proveedor – Requisitos de ciberseguridad». Dentro, un PDF de nueve páginas y un cuestionario de sesenta preguntas: ¿Tiene doble factor de autenticación en el correo corporativo? ¿Sus copias de seguridad son inmutables? ¿Dispone de un procedimiento documentado de notificación de incidentes en 24 horas? ¿Ha realizado alguna prueba de restauración en los últimos doce meses?
El gerente lo leyó dos veces y llamó a su informático de confianza con una pregunta razonable: «Pero esto de la NIS2 no era para las eléctricas y los hospitales? Nosotros somos veintiocho personas haciendo piezas.» Tenía razón en lo primero y se equivocaba en lo importante. La normativa no le obliga a él. Su cliente sí.
NIS2 y pymes en Alicante: por qué te afecta aunque la directiva no vaya contigo
La Directiva (UE) 2022/2555, conocida como NIS2, es la norma europea que eleva el listón de la ciberseguridad para las organizaciones consideradas críticas. Su lógica es sencilla: si se cae la luz, el agua, un hospital o un banco, el problema no es de la empresa, es del país. Por eso obliga a esas entidades a gestionar sus riesgos de forma seria, a notificar los incidentes en plazos muy cortos y a responder de ello a nivel de dirección.
Aquí viene la parte que casi ninguna pyme alicantina ha entendido todavía. Entre las medidas que NIS2 exige a esas entidades hay una que lo cambia todo para el resto del tejido empresarial: la seguridad de la cadena de suministro. El artículo 21 de la directiva obliga a las entidades reguladas a evaluar y gestionar los riesgos que llegan a través de sus proveedores y de terceros. Traducido al castellano de una nave industrial de Elche o de una asesoría de Alicante: tu cliente grande está obligado a comprobar que tú no eres su agujero de seguridad. Y la forma en que lo comprueba es exigiéndotelo por contrato.
A quién obliga NIS2 de verdad (y por qué tu pyme casi seguro no está en la lista)
Entidades esenciales e importantes
La directiva divide a las organizaciones afectadas en dos grupos. Las entidades esenciales cubren sectores de alta criticidad: energía, transporte, banca, infraestructuras de los mercados financieros, sanidad, agua potable y residuales, infraestructura digital, administración pública y espacio. Las entidades importantes añaden otros sectores críticos: servicios postales y de mensajería, gestión de residuos, productos químicos, alimentación, fabricación, proveedores de servicios digitales e investigación.
El umbral de tamaño
Con carácter general se aplica la regla de la mediana empresa: quedan dentro las organizaciones de esos sectores con 50 o más empleados, o con un volumen de negocio o balance superior a 10 millones de euros. Hay excepciones que capturan a entidades más pequeñas por su criticidad —proveedores de redes públicas de comunicaciones, prestadores de servicios de confianza, administraciones públicas o cualquier entidad que sea proveedor único de un servicio esencial—, pero la mayoría de las pymes de la provincia de Alicante quedan formalmente fuera del ámbito directo.
Fuera del ámbito directo. No fuera del problema.
El estado real de la ley en España a día de hoy
Conviene ser honestos con las fechas, porque circula mucha desinformación comercial. España debía haber transpuesto NIS2 antes del 17 de octubre de 2024 y no lo hizo. El Consejo de Ministros aprobó en enero de 2025 el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, que es el vehículo elegido para incorporar la directiva y que prevé, entre otras cosas, la creación de un Centro Nacional de Ciberseguridad como autoridad única. A fecha de hoy, ese texto sigue en tramitación y no se ha publicado en el BOE. La Comisión Europea ya envió a España un dictamen motivado en mayo de 2025 y un nuevo requerimiento formal en mayo de 2026 exigiendo la transposición con urgencia.
El régimen sancionador que contempla la directiva —hasta 10 millones de euros o el 2 % de la facturación mundial para entidades esenciales, y hasta 7 millones o el 1,4 % para las importantes— es una de las razones por las que las grandes compañías no están esperando a que la ley española se publique. Cuando el riesgo de multa es ese, nadie deja sin cubrir la parte del contrato que depende de un proveedor externo.
El efecto cascada: tu inspector no será la Administración, será tu cliente
Esta es la idea que hay que llevarse a casa. A una pyme proveedora de 25 personas no la va a inspeccionar ninguna autoridad de ciberseguridad. Lo que va a ocurrir —lo que ya está ocurriendo— es que la empresa regulada le traslade sus obligaciones por la vía contractual, porque es la única forma que tiene de cumplir con su propia responsabilidad sobre la cadena de suministro.
Da igual que fabriques componentes, que hagas el mantenimiento informático de un ayuntamiento, que limpies una planta química, que desarrolles el software de un hospital o que gestiones las nóminas de una empresa de transporte. Si tocas los sistemas o los datos de una entidad regulada, antes o después vas a recibir ese correo. Y el día que lo recibas, la respuesta «lo estamos estudiando» vale mucho menos que un pantallazo del panel de tu antivirus corporativo.
Los ocho controles que te van a pedir en el cuestionario de proveedor
Los cuestionarios varían de un cliente a otro, pero el fondo se repite con una regularidad casi aburrida. Estos son los puntos que aparecen prácticamente siempre:
- Autenticación multifactor (MFA) en correo, VPN y accesos de administración. Es el control estrella y el que más contratos bloquea. Si aún no lo tienes desplegado, empieza por aquí: lo explicamos en detalle en nuestra guía sobre MFA y doble factor para pymes en Alicante.
- Copias de seguridad probadas e inmutables, con evidencia de la última restauración real. No basta con decir que se hacen copias; te van a preguntar cuándo probaste la última vez que se recuperaban. Nuestro artículo sobre copias de seguridad y la regla 3-2-1 cubre el estándar que hoy se considera mínimo.
- Protección avanzada del puesto de trabajo (EDR) y gestión de parches con un plazo comprometido para vulnerabilidades críticas.
- Control de accesos y cuentas nominales: nada de usuarios compartidos, revisión periódica de permisos y baja inmediata de personal que sale.
- Procedimiento documentado de gestión de incidentes, con responsables, canal de contacto y compromiso de notificar al cliente en un plazo corto —habitualmente 24 horas desde la detección—.
- Formación y concienciación antiphishing de la plantilla, con registro de quién la ha recibido y cuándo.
- Plan de continuidad y recuperación, y cada vez más, evidencia de que se ha ensayado. Si nunca has hecho una prueba, en nuestra guía de simulacro de ransomware para pymes explicamos cómo montar uno de dos horas sin parar la empresa.
- Gestión de tus propios proveedores. Sí: te preguntarán a quién subcontratas tú. La cadena sigue bajando.
Ninguno de estos ocho puntos es exótico. Son, casi punto por punto, lo que un buen contrato de mantenimiento informático para empresas ya debería estar cubriendo. La diferencia es que ahora hay que poder demostrarlo por escrito.
Qué pasa si no lo tienes: no es una multa, es perder el contrato
Aquí está la razón por la que este tema es más urgente de lo que parece. A una pyme proveedora no le llega una sanción de siete millones de euros. Le llega algo mucho más inmediato y mucho más caro en términos relativos: la homologación como proveedor se queda en suspenso, el pedido se retrasa, o el cliente decide sencillamente adjudicar a un competidor que sí rellenó el cuestionario con solvencia.
Hemos visto en la provincia casos de empresas que llevaban una década trabajando con el mismo cliente industrial y que se quedaron fuera de un concurso por no poder acreditar algo tan básico como el doble factor en el correo. No fue una decisión estratégica del cliente ni un castigo: fue una casilla sin marcar en una tabla de evaluación.
Cómo prepararte antes de que llegue el cuestionario: cinco pasos
1. Averigua si alguno de tus clientes está regulado. Si trabajas con energía, agua, sanidad, banca, transporte, alimentación, fabricación o administración pública, la respuesta es probablemente sí. Ese es tu reloj.
2. Haz un autodiagnóstico honesto sobre los ocho controles anteriores. Marca en verde lo que tienes y puedes demostrar, en ámbar lo que tienes pero no está documentado, y en rojo lo que directamente no existe. Lo ámbar suele ser la mitad de la lista, y es lo más rápido de arreglar.
3. Prioriza por relación coste-impacto. MFA, copias probadas y formación antiphishing son baratas, se despliegan en semanas y son las que más peso tienen en cualquier cuestionario. Déjalas resueltas antes que nada.
4. Documenta. Una política de seguridad de cuatro folios, un procedimiento de incidentes de un folio y un registro de formación en una hoja de cálculo te resuelven la mitad de las preguntas. No hace falta un sistema de gestión certificado para responder con seriedad.
5. Prepara un dossier reutilizable. El segundo cuestionario llegará de otro cliente, y el tercero también. Tener un documento maestro con las respuestas y las evidencias convierte un trabajo de tres días en uno de treinta minutos.
NIS2 y ciberseguro no son lo mismo (aunque te pidan casi lo mismo)
Es fácil confundirlos porque los controles que exigen se solapan mucho. La diferencia es conceptual y conviene tenerla clara: NIS2 es una obligación —regulatoria para tu cliente, contractual para ti—, mientras que el ciberseguro es un mecanismo de transferencia del riesgo. Uno te dice qué tienes que hacer para seguir siendo proveedor; el otro te dice qué te pagarán si aun así te atacan, y también te lo condiciona a tener implantadas esas mismas medidas. Si quieres profundizar en la segunda parte, lo tratamos en el artículo sobre qué cubre de verdad una póliza de ciberriesgo.
La buena noticia es que el trabajo se aprovecha dos veces. Las mismas medidas que te mantienen homologado como proveedor abaratan la prima del seguro y, sobre todo, reducen de verdad la probabilidad de que un día tengas que llamar a nadie.
Preguntas frecuentes
¿La NIS2 obliga a mi pyme de menos de 50 empleados?
Con carácter general, no. La directiva se aplica a entidades de sectores concretos que alcanzan el tamaño de mediana empresa (50 o más empleados o más de 10 millones de facturación o balance), con algunas excepciones por criticidad. Pero si eres proveedor de una empresa que sí está obligada, esa empresa te trasladará requisitos de ciberseguridad por contrato, porque la directiva le exige gestionar el riesgo de su cadena de suministro.
¿Está ya en vigor la NIS2 en España?
La directiva europea está en vigor, pero España todavía no la ha transpuesto. El Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, aprobado en Consejo de Ministros en enero de 2025, sigue en tramitación y no se ha publicado en el BOE. La Comisión Europea ha requerido formalmente a España que acelere. En la práctica, las exigencias contractuales de los clientes grandes ya están llegando sin esperar a la ley.
¿Qué me van a pedir exactamente en el cuestionario de proveedor?
Lo más habitual es doble factor de autenticación, copias de seguridad probadas, protección avanzada del puesto de trabajo, control de accesos con cuentas nominales, un procedimiento escrito de notificación de incidentes con plazo, formación antiphishing registrada y un plan de continuidad. También te preguntarán por tus propios subcontratistas.
¿Cuánto tarda una pyme en estar preparada?
Depende del punto de partida, pero una empresa de 20 a 50 empleados con un mantenimiento informático razonable suele necesitar entre cuatro y ocho semanas para desplegar los controles técnicos básicos y dejar documentada la parte organizativa. Lo que más tiempo consume no es la tecnología, sino redactar los procedimientos y recopilar las evidencias que el cliente va a pedir.
Ponlo en marcha antes de que te lo pidan
La NIS2 no va a llamar a tu puerta con una inspección. Va a llegar en forma de correo de compras, con un plazo de respuesta de dos semanas y un contrato de por medio. La diferencia entre las pymes alicantinas que lo van a pasar mal y las que van a salir reforzadas está en si empiezan hoy o el día que reciben el cuestionario.
En Softnet Sistemas ayudamos a empresas de Alicante a implantar exactamente estos controles y, sobre todo, a dejarlos documentados para que respondan cualquier auditoría de cliente sin dramas. Si quieres saber por dónde estás y qué te faltaría, revisa nuestros servicios de seguridad informática para empresas en Alicante o escríbenos y hacemos contigo el autodiagnóstico de los ocho controles. Media hora de conversación puede ahorrarte un cliente.
🗓️ Última actualización: Julio 2026 — Softnet Sistemas, S.L. (Alicante).

