NIS2: ciberseguretat obligatòria per a la pyme industrial
La directiva 2022/2555 ja s'aplica a Espanya. Qui està obligat i sancions per incomplir.
Equip Flux 1 d’abril del 2026 8 min
NIS2: ciberseguretat obligatòria
La Directiva NIS2 (2022/2555) va ser transposada a Espanya amb el RD-ley 7/2025 i ja és vigent. Estén l'obligació de mesures de ciberseguretat a un univers molt més ampli d'empreses, incloent moltes pimes industrials.
Qui està obligat
"Entitats essencials" (obligacions estrictes)
- Energia, transport, banca, salut, aigua, infraestructura digital
- Pimes >50 empleats o >10M€ facturació en aquests sectors
"Entitats importants" (obligacions estàndard)
- Manufactura crítica (química, electrònica, vehicles)
- Producció i distribució aliments
- Empreses industrials >50 empleats >10M€ facturació
- Serveis postals, gestió residus, recerca
Què exigeix
- Política de seguretat documentada
- Anàlisi de riscos anual
- Pla de gestió d'incidents amb notificació en 24h al CNPIC
- Còpies de seguretat xifrades amb proves de restauració
- Formació d'empleats en ciberseguretat
- Auditoria periòdica (extern certificat per >250 empleats)
Sancions
L'article 35 RD-ley 7/2025 estableix multes:
- Entitats essencials: fins a 10 M€ o 2% facturació mundial (la més alta)
- Entitats importants: fins a 7 M€ o 1,4% facturació mundial
- Responsabilitat personal del CEO: fins a inhabilitació temporal en casos greus
Per què la pyme industrial està en risc
- 97% de les pimes no tenen política de ciberseguretat formal
- Atacs ransomware al sector industrial van augmentar +89% el 2025
- El temps mitjà d'aturada de producció després d'un atac: 18 dies
- Cost mitjà: 180.000-450.000 € per incident (recuperació + lucre cessant)
Què fer
- Inventari d'actius digitals (qui té accés a què)
- MFA obligatori a tots els comptes administradors
- Còpies de seguretat 3-2-1 (3 còpies, 2 mitjans, 1 fora del lloc)
- Formació trimestral dels empleats (phishing, contrasenyes)
- Pla d'incidents documentat amb 5-10 escenaris
- Cobertura d'assegurança ciber (~3.000-12.000 €/any per pymes industrials)
L'excusa "som petits, no ens atacaran" és estadísticament falsa. Les pimes són el target preferit dels ransomware perquè paguen.
#nis2#ciberseguretat#ransomware