Si trabajas con empresas grandes, con administraciones públicas o con clientes en la península o en otros países de la Unión Europea, es probable que en los últimos meses te hayan pedido garantías de ciberseguridad que antes nunca aparecían en un contrato. Detrás de esa exigencia está, casi siempre, la Directiva NIS2: la normativa europea que está redibujando qué se considera «seguridad mínima aceptable» para hacer negocios, y que empieza a llegar a las pymes canarias aunque España todavía no tenga la ley que la traspone.
Qué es la Directiva NIS2 y por qué se habla tanto de ella
NIS2 es la directiva europea de ciberseguridad (2022/2555) que sustituye a la anterior NIS y amplía de forma notable el número de sectores y empresas sujetos a obligaciones de seguridad: energía, transporte, banca, sanidad, agua, infraestructuras digitales, administración pública, pero también fabricación, alimentación, gestión de residuos o servicios postales, entre otros. El objetivo es elevar el nivel de ciberseguridad en toda la cadena económica de la UE, no solo en las grandes infraestructuras críticas de siempre.
En España, la norma que debe incorporar NIS2 al ordenamiento interno —la Ley de Coordinación y Gobernanza de la Ciberseguridad— sigue sin aprobarse. El anteproyecto se aprobó en Consejo de Ministros en enero de 2025, pero todavía no se ha publicado en el BOE, muy por detrás del plazo europeo de octubre de 2024. La Comisión Europea ha llevado incluso a España ante el Tribunal de Justicia de la UE por el retraso en la transposición. Esto significa que, a día de hoy, no existe todavía una obligación legal directa en España derivada de esta ley concreta, pero eso no quiere decir que el asunto se pueda dejar para más adelante.
¿Afecta esto a una pyme canaria?
La mayoría de los pequeños negocios de Tenerife, Gran Canaria o el resto del archipiélago no encajarán directamente en las categorías de «entidad esencial» o «entidad importante» que define NIS2, reservadas sobre todo a empresas de cierto tamaño en sectores estratégicos. Ahí las sanciones previstas son elevadas: hasta 10 millones de euros o el 2% de la facturación mundial para las entidades esenciales, y hasta 7 millones o el 1,4% para las importantes.
El efecto real para una pyme canaria suele llegar por otra vía: la cadena de suministro. Si tu empresa presta servicios a un hotel de una gran cadena, a una entidad financiera, a un ayuntamiento o a cualquier organización que sí esté obligada, es cada vez más habitual que te pidan —vía contrato o vía pliego de contratación pública— acreditar medidas mínimas de seguridad, capacidad de notificar incidentes o un interlocutor técnico de referencia. En Canarias, con un tejido empresarial muy dependiente del turismo, la logística y los servicios a grandes clientes, este efecto cadena empieza a notarse ya, con independencia de cuándo se publique la ley española.
Los requisitos que marca NIS2, traducidos a la realidad de una pyme
Aunque tu empresa no esté obligada formalmente, los pilares de NIS2 son, en la práctica, buenas prácticas de ciberseguridad que cualquier negocio debería tener cubiertas:
- Gestión de riesgos: identificar qué sistemas y datos son críticos para la actividad y qué pasaría si dejaran de estar disponibles.
- Plan de respuesta ante incidentes, con plazos de notificación exigentes en las entidades obligadas: alerta temprana en 24 horas y notificación formal en 72 horas desde que se detecta el incidente.
- Copias de seguridad probadas y capacidad real de continuidad de negocio si un sistema queda inutilizado.
- Seguridad en la cadena de suministro: saber qué proveedores tecnológicos tienen acceso a tus sistemas y exigirles garantías mínimas.
- Control de accesos, cifrado de la información sensible y doble factor de autenticación en los sistemas críticos.
- Formación periódica del equipo en detección de phishing e ingeniería social, la puerta de entrada de la mayoría de los incidentes.
Cómo puede prepararse ya una pyme canaria
No hace falta esperar a que la ley española esté publicada para empezar a ordenar la casa. Algunos pasos concretos y razonables para los próximos meses:
- Revisa los contratos con tus clientes más grandes o con administraciones públicas: comprueba si ya incluyen cláusulas de seguridad o van a incluirlas próximamente.
- Documenta un procedimiento básico de respuesta ante incidentes, aunque sea sencillo: quién decide, a quién se avisa y qué pasos se siguen las primeras horas.
- Comprueba el estado real de tus copias de seguridad y si realmente se han probado con una restauración completa.
- Haz un mapa de tus proveedores tecnológicos críticos y valora si necesitas acuerdos de seguridad con ellos.
- Forma a tu equipo frente al phishing, ya que sigue siendo la vía de entrada más habitual de los ataques.
- Parte de un diagnóstico objetivo con una auditoría de ciberseguridad, en lugar de invertir a ciegas en herramientas sueltas.
Cuanto antes se aborden estos puntos, menos traumática será la adaptación cuando la normativa española termine de aprobarse, y mientras tanto tu empresa gana algo que ya es valioso hoy: menos probabilidades de sufrir un incidente que pare la actividad.
Qué puede hacer Xenic Technology por tu empresa
En Xenic Technology llevamos años ayudando a pymes de Tenerife, Gran Canaria y el resto de Canarias a poner orden en su ciberseguridad, tanto si el motivo es una exigencia de un cliente grande, un requisito de un pliego público o, simplemente, la tranquilidad de saber que el negocio está protegido. Si quieres saber en qué punto está tu empresa frente a estos nuevos requisitos, puedes solicitar una auditoría de ciberseguridad gratuita y te contamos, sin compromiso, qué prioridades tendría tu caso concreto.