Una empresa proveedora de una compañía energética no está sujeta a NIS2 por sí misma, salvo que supere por su cuenta los umbrales de la directiva.
La obligación le llega por contrato: NIS2 obliga a las entidades sujetas a gestionar el riesgo de su cadena de suministro, y esas entidades lo trasladan a sus proveedores como requisitos contractuales. Lo exigible es lo que figure en ese contrato.
El plazo para transponer la Directiva (UE) 2022/2555, conocida como NIS2, venció el 17 de octubre de 2024.
España no la ha transpuesto: el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad se aprobó en Consejo de Ministros en enero de 2025 y sigue sin publicarse en el BOE. El 8 de julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia de la Unión Europea por ese retraso, junto a Irlanda, Francia y Países Bajos, pidiendo sanciones a tanto alzado y multas diarias. Mientras el texto se tramita, los documentos de requisitos siguen llegando a los buzones de los proveedores.
¿Me afecta NIS2 si soy proveedor de una empresa energética?
De forma directa, no, salvo que tu empresa opere ella misma en uno de los sectores del anexo I y supere los umbrales de tamaño. De forma indirecta, sí: el artículo 21 de NIS2 obliga a las entidades sujetas a gestionar los riesgos de seguridad de su cadena de suministro, incluidas las relaciones con sus proveedores directos. Ese artículo es el origen del documento que has recibido.
La distinción no es académica y conviene tenerla clara antes de sentarse a negociar. Una instaladora eléctrica de sesenta personas no tiene obligaciones frente a la autoridad nacional de ciberseguridad ni se expone a las sanciones de la directiva. Tiene obligaciones frente a su cliente, y la consecuencia de incumplirlas no es una multa: es no renovar el contrato.
| Categoría | Umbral orientativo | Quién es |
|---|---|---|
| Entidad esencial | Desde 250 empleados, o más de 50 M€ de facturación con balance superior a 43 M€ | La compañía energética que te envía el documento |
| Entidad importante | Desde 50 empleados, o 10 M€ de facturación y balance | Comercializadoras e intermediarias de tamaño medio |
| Fuera del ámbito directo | Por debajo de esos umbrales, o en un sector no incluido | La mayoría de instaladoras, mantenedoras e ingenierías |
Hay excepciones que no dependen del tamaño: entidades identificadas como críticas, entidades únicas en su tipo dentro de un Estado miembro y aquellas que el Estado designe por su papel en el suministro. Si tu empresa presta un servicio sin el cual una infraestructura se para, merece la pena comprobarlo antes de darlo por descartado.
¿Qué puede exigirme mi cliente en materia de ciberseguridad?
Lo que puede exigirte es lo que esté escrito en el documento que te ha enviado y que tú acabes firmando. No hay un catálogo legal de requisitos para proveedores: hay un contrato mercantil entre dos empresas privadas.
Dicho eso, los documentos que circulan hoy en el sector energético se parecen mucho entre sí, porque casi todos se construyen sobre los mismos marcos de referencia: el Esquema Nacional de Seguridad, la ISO/IEC 27001 y los controles que la propia entidad ha implantado para cumplir con NIS2.
En la práctica, los frentes que aparecen una y otra vez son estos:
- Auditoría de la red de acceso. Cómo te conectas a sus sistemas y qué separa esa conexión del resto de tu red.
- Identidades y accesos. Quién tiene credenciales, con qué permisos, con qué segundo factor y qué pasa cuando alguien se va de la empresa.
- Trazabilidad. Registros que permitan reconstruir quién hizo qué y cuándo, y durante cuánto tiempo se conservan.
- Protección de los equipos. Qué hay instalado en los puestos y servidores desde los que se opera su servicio, y quién responde cuando salta algo.
- Gestión de vulnerabilidades. Con qué frecuencia se revisan los sistemas y en qué plazo se corrigen los fallos conocidos.
- Continuidad de operaciones. Qué pasa con su servicio si tú tienes un incidente, y en cuánto tiempo vuelves.
- Respuesta ante incidentes. A quién avisas, en qué plazo y con qué información.
A eso se le suma casi siempre la designación de una persona responsable de seguridad, con titular y suplente. Es el punto que más atasca a las empresas de menos de cien personas, porque esa figura no existe en su organigrama y no se resuelve nombrando al informático de la casa: el documento suele pedir independencia respecto de quien opera los sistemas.
¿Y qué no te pueden exigir?
Legalmente, un contrato entre privados puede pedir casi cualquier cosa, y tu única defensa real es no firmarlo. Pero en la práctica hay un criterio que sí opera y que casi ningún proveedor invoca: la proporcionalidad. El propio artículo 21 de NIS2 exige que las medidas sean proporcionadas al riesgo, al tamaño de la entidad y a la probabilidad e impacto de los incidentes.
En las negociaciones que vemos, estos cuatro puntos se ajustan con frecuencia cuando el proveedor los plantea bien y por escrito:
- El alcance. Los requisitos deben aplicarse a los sistemas desde los que prestas su servicio o tratas su información, no a toda tu empresa. Una mantenedora que opera con ellos desde tres equipos aislados no tiene por qué certificar su departamento de administración.
- La forma de acreditarlo. Muchos documentos piden una certificación cuando lo que necesitan es la evidencia de que el control existe. Un procedimiento escrito, un registro y una revisión periódica acreditan un control tan bien como un sello, y cuestan bastante menos.
- Los plazos. Un requisito que exige tener algo implantado en treinta días cuando construirlo lleva cuatro meses no protege a nadie: produce una firma falsa. Un calendario con hitos es más defendible y suele aceptarse.
- Las obligaciones que son suyas. Notificar incidentes a la autoridad, mantener el registro de entidades o responder ante el supervisor son obligaciones de la entidad sujeta. Aparecen a veces trasladadas al proveedor por copia y pega de su propia política interna.
Nada de esto significa que se pueda negociar todo. Los requisitos de arquitectura —segmentar la red, separar credenciales, tener registros— no se discuten, porque son precisamente los que protegen al cliente. Lo que se ajusta es el alcance, la forma de demostrarlo y el plazo.
¿Tengo que certificarme para seguir siendo proveedor de una eléctrica?
En la mayoría de los casos, no. NIS2 no crea un esquema de certificación obligatorio para proveedores: su artículo 24 permite a los Estados miembros exigir productos o servicios certificados en supuestos concretos, pero no convierte la certificación en la vía general de acreditación. Lo que piden los documentos de requisitos es evidencia de que los controles existen y funcionan.
Conviene aclarar una confusión que aparece a menudo en estas conversaciones.
No existe hoy una certificación NIS2 en el sentido estricto, es decir, un esquema acreditado con una norma certificable detrás, porque el marco español todavía no está publicado. Sí existen declaraciones de conformidad emitidas por verificadores independientes, que acreditan que una organización ha sido auditada contra los requisitos de la directiva. Son útiles y son verificables, pero no son lo mismo, y presentarlas como una certificación acreditada resta credibilidad ante quien conoce el tema.
Certificaciones como la ISO/IEC 27001 o el Esquema Nacional de Seguridad sí ayudan, y bastantes documentos las aceptan como evidencia de buena parte de los controles. Acreditar con un marco reconocido lo que ya se hace es el trabajo clásico de cumplimiento normativo. Lo que no hace es cubrir los requisitos de arquitectura específicos que el cliente haya definido para su propia conexión. Por eso una empresa certificada puede seguir teniendo puntos abiertos en el documento.
¿Qué pasa si firmo un requisito de seguridad que no cumplo?
Las consecuencias son contractuales, no administrativas. No hay una sanción pública por declarar que cumples algo que no cumples ante un cliente privado, pero sí hay un incumplimiento de contrato con los efectos que ese contrato prevea: penalizaciones, resolución anticipada, asunción de daños si se produce un incidente por esa vía, y la exclusión de la siguiente licitación.
El escenario que hace más daño no es el del auditor que aparece a comprobarlo. Es el del incidente. Si tu cliente sufre una brecha que entra por la conexión de un proveedor y en el expediente aparece una declaración de conformidad firmada que no se correspondía con la realidad, la conversación deja de ser técnica y pasa a ser de responsabilidad. Y la relación comercial no se recupera.
Por eso la recomendación honesta que os hacemos el equipo de GrayHats es la siguiente:
Es mejor declarar un incumplimiento con un plan de acción que lo sustente y una fecha de cumplimiento futura, que declarar un cumplimiento que no existe.
Los documentos de requisitos suelen contemplar esa vía, y un cliente que lleva años trabajando contigo prefiere un calendario creíble a una casilla marcada a ciegas.
Esto no es asesoramiento jurídico. Antes de firmar un compromiso con consecuencias contractuales conviene que lo revise quien lleve vuestros contratos.
Qué hacer con el documento el lunes por la mañana
Siéntate con quien lleva tus sistemas. Ellos saben qué hay montado de verdad. Tú sabes qué compromisos puede asumir la empresa.
Ninguno de los dos puede contestar el documento solo.
Si preferís hacer esa lectura con alguien que ve estos documentos a diario, lo revisamos con vosotros en media hora.
- Léelo entero antes de contestar nada, aunque sean cuarenta páginas y la mitad no te aplique. La parte que te aplica no siempre está donde parece.
- Marca cada requisito en uno de tres grupos: lo que ya cumples, lo que se resuelve poniendo por escrito algo que ya haces, y lo que hay que construir. El segundo grupo suele ser el más grande y es el que nadie contabiliza.
- Siéntate con quien lleva tus sistemas. Ellos saben qué hay montado de verdad. Tú sabes qué compromisos puede asumir la empresa. Ninguno de los dos puede contestar el documento solo.
- Escribe las preguntas de alcance antes de negociar nada. Qué sistemas entran, qué evidencia aceptan, qué plazos admiten. Preguntar por escrito es una señal de solvencia, no de debilidad.
- Contesta con un calendario, no solo con casillas. Un documento devuelto con tres puntos pendientes y fechas creíbles es más sólido que uno con todas las casillas marcadas.
Y una recomendación de fondo: guarda el documento.
El siguiente cliente te va a mandar otro parecido, y el trabajo que hagas ahora te sirve para el próximo. Las empresas que llevan dos o tres de estos documentos resueltos empiezan a tratarlos como lo que son: un requisito de venta más, como una clasificación de contratista o un certificado de calidad.
Javier Jiménez.
Director General y CISO en GrayHats.
© Grayhats | Blog
¿Tienes uno de estos documentos encima de la mesa?
Lo leemos contigo y con tu equipo de sistemas, y sales sabiendo qué cumples, qué no y qué te falta. Media hora, sin compromiso por ninguna de las partes.
Respondemos tus dudas
Puedes. La consecuencia es contractual y depende de vuestra relación: en unos casos abre una negociación y en otros cierra la puerta a la renovación. Antes de decidirlo conviene saber cuántos de los requisitos ya cumples, porque esa cifra suele ser más alta de lo que se teme.
No. El mismo mecanismo se está extendiendo a transporte, sanidad, agua, banca y administración pública, porque todos esos sectores tienen entidades sujetas a NIS2 con la misma obligación sobre su cadena de suministro. El sector energético va por delante porque lleva más años regulado.
Entonces su obligación ya está vigente, porque la mayoría de Estados miembros sí han transpuesto la directiva. Un proveedor español de una entidad alemana o italiana puede recibir requisitos más exigentes y con plazos más cerrados que los de un cliente nacional, precisamente porque su cliente ya está bajo supervisión.
Depende de cuántos puntos haya que construir y no solo documentar. Poner por escrito procedimientos que ya se aplican son semanas. Implantar segmentación de red, gestión de identidades o capacidad de respuesta son meses, y acreditarlo con evidencias que funcionen suele llevar más tiempo del que se estima al principio.
Quien tenga capacidad para comprometer a la empresa, normalmente la gerencia o la dirección general. Pero la firma no debería salir sin que quien lleva los sistemas haya revisado punto por punto lo que se está declarando, porque es quien sabe si cada afirmación se sostiene.