Tu cliente te pregunta por NIS2. En realidad te está preguntando por tus datos

Publicado el: 02/10/2026
NIS2 - EMPRESAS

En abril, Inditex comunicó un acceso no autorizado a bases de datos alojadas en un proveedor externo. Semanas después, Naturgy confirmó algo parecido. En ninguno de los dos casos la intrusión empezó en sus sistemas, sino en los de una empresa que trabajaba para ellas.

Por eso a muchas pymes les llegan ahora cuestionarios de ciberseguridad junto a la renovación de un contrato. Y todas esas preguntas se reducen a una. ¿Están protegidos los datos de tu empresa? La respuesta no depende de cuánta tecnología tengas, sino de si sabes dónde están tus datos, quién puede tocarlos y qué pasaría si mañana los perdieras.

Por datos entendemos las facturas y la contabilidad, la base de clientes, los pedidos y el stock del ERP, los correos con proveedores, los presupuestos, las nóminas, las fichas técnicas… Lo que mantiene la empresa en marcha y lo que buscan quienes atacan. No hablamos del RGPD y los datos personales, sino de algo más amplio, la información que tu empresa necesita para funcionar.

Lo que exige NIS2 y por qué acaba en tu contrato

NIS2 es la directiva europea de ciberseguridad que sustituye a la anterior y amplía mucho su alcance. Estos son sus puntos clave.

  • A quién obliga. A empresas medianas y grandes, desde 50 personas en plantilla o 10 millones de euros de facturación, que operan en sectores esenciales o importantes como la energía, el transporte, la sanidad, el agua, las infraestructuras digitales, la alimentación o la fabricación.
  • Qué les exige. Gestionar los riesgos de ciberseguridad con medidas concretas, entre ellas copias de seguridad y planes de continuidad, control de accesos con doble verificación, gestión de incidentes y seguridad de la cadena de suministro.
  • Cómo actuar ante un incidente. Avisar a la autoridad con una alerta temprana en 24 horas, una notificación en 72 horas y un informe final en un mes.
  • Quién responde. La dirección, que debe aprobar las medidas, supervisarlas y formarse, y que puede responder personalmente si no lo hace. Las sanciones llegan a 10 millones de euros o el 2 % de la facturación mundial para las entidades esenciales, y a 7 millones o el 1,4 % para las importantes.

En España, la ley que traspone la directiva sigue en tramitación parlamentaria, con retraso respecto al plazo europeo. Pero la obligación sobre la cadena de suministro hace que las grandes empresas no esperen. Para cumplir tienen que saber cómo protegen la información sus proveedores, y lo preguntan por la vía más directa, el contrato. Aunque tu empresa no esté obligada, la norma te llega a través de quien te compra.

Lo que preguntan, traducido a tus datos

  • Dónde están. En qué equipos, servidores o servicios en la nube. Si la información importante vive en el ERP, en un portátil o en una carpeta que nadie recuerda haber creado.
  • Quién puede verlos o cambiarlos. Si cada persona entra con su propia contraseña, si se pide doble verificación y si siguen activas cuentas de quien ya no trabaja en la empresa.
  • Si tienes copia. Separada del original, para que no caiga con tus equipos, y probada alguna vez. Una copia que nunca se ha restaurado es una suposición.
  • Si te enteraras de un problema. Si alguien entra o se lleva información, ¿lo detectarías desde dentro o te lo contaría un cliente semanas después?
  • Qué harías si los pierdes. Cómo seguiría funcionando la empresa y a quién habría que avisar.
  • Quién más los toca. La gestoría, el mantenimiento informático, el proveedor del software de gestión. Lo que tu cliente te pregunta a ti es lo que tú deberías preguntarles a ellos.

El correo también es un dato

A finales de septiembre, la Guardia Civil informó de una red que había estafado a empresas oleícolas de Córdoba y Sevilla, con 60 personas investigadas y unos 475.000 euros bloqueados. La red entraba en el correo de las empresas, aprendía cómo facturaban y, desde sus propias cuentas, avisaba a los clientes de un cambio de número de cuenta. Ningún sistema se cayó. Bastó un buzón abierto. Si alguien puede escribir como si fueras tú, tus datos de facturación tampoco están protegidos.

El hueco casi nunca está en las herramientas

Muchas pymes no saben contestar a estas preguntas, y no por falta de herramientas. Lo que ocurre es que nadie ha ordenado dónde vive la información ni quién responde por ella. Cuando el cuestionario llega con prisa, la tentación es contestar que sí a todo. Pero responder que sí sin saberlo es prometer por escrito una protección que no existe.

Lo que hay que ordenar es sencillo de enunciar. Un mapa de dónde están los datos importantes, quién accede a cada cosa, copias separadas y probadas y una persona responsable con nombre. La forma en que están construidos los sistemas ayuda mucho. Cuando el ERP centraliza la información y los sistemas están bien conectados, protegerla es una tarea abarcable. Cuando está repartida en hojas de cálculo, buzones y equipos sueltos, es casi imposible, porque no se puede proteger lo que no se sabe que existe.

Antes de contestar el próximo cuestionario sobre NIS2 y ciberseguridad

Léelo como una lista de preguntas sobre algo que ya es tuyo y que vale dinero, no como un examen. Si hoy no podrías decir dónde están tus datos, quién puede tocarlos y qué pasaría si los perdieras, ese es el punto de partida.
En Anasinf proponemos empezar por ahí, con un diagnóstico para ver cómo están protegidos los datos de tu empresa. Es una videollamada de media hora o, si lo prefieres, una reunión presencial en tus oficinas o en las nuestras. Lo completamos juntos, resolviendo tus dudas sobre la marcha, y después te enviamos una valoración de tu situación.

Si quieres realizar el diagnóstico, déjanos tus datos en el formulario y nos pondremos en contacto contigo para concertar la reunión:

mata

JAVIER MATA

Administrador IT en Anasinf

Si te ha gustado, puedes compartir :-)