- Significado
- Entidad especialmente crítica en NIS2
- Sectores
- Energía, sanidad, banca, infraestructura digital, entre otros
- Supervisión
- Estricta, también proactiva
- Sanciones
- Al menos 10 millones de euros o el 2 % de la facturación anual
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es una entidad esencial?
Las entidades esenciales (en inglés essential entities) son organizaciones de sectores especialmente críticos como la energía, la sanidad, el agua potable, la banca, las infraestructuras de los mercados financieros, el transporte o la infraestructura digital. Se consideran la columna vertebral del abastecimiento: si un ciberataque deja fuera de servicio a una de ellas, pueden verse afectadas cadenas de suministro enteras o los servicios públicos esenciales. Precisamente por eso NIS2 les exige lo más estricto y las sitúa en el nivel más alto de supervisión y sanción.
Cómo se produce la clasificación
La clasificación depende del sector (anexo I de la directiva, «sectores de alta criticidad») y del tamaño de la empresa. Por regla general son entidades esenciales las grandes empresas —a partir de 250 empleados o de más de 50 millones de euros de facturación— de esos sectores de alta criticidad. Se añaden casos especiales, como los prestadores cualificados de servicios de confianza o los registros de dominios TLD, que son esenciales con independencia de su tamaño.
Diferencia con la entidad importante
La línea divisoria es nítida. Mientras que la entidad importante se controla por causa concreta, las entidades esenciales se supervisan de forma proactiva — es decir, también sin motivo concreto, mediante inspecciones in situ o auditorías de seguridad. El marco sancionador también es más alto: el artículo 34 fija un mínimo de 10 millones de euros o el 2 % del volumen de negocios anual mundial, frente a 7 millones de euros o el 1,4 % en las entidades importantes. El órgano de dirección asume la responsabilidad de las medidas de riesgo y puede responder personalmente.
Esencial frente a importante, en comparación directa
| Criterio | Entidad esencial | Entidad importante |
|---|---|---|
| Umbral de tamaño | Gran empresa: a partir de 250 empleados o > 50 millones de euros de facturación, en sectores de alta criticidad (anexo I) | Mediana empresa: a partir de 50 empleados o > 10 millones de euros de facturación, y grandes empresas de otros sectores críticos (anexo II) |
| Supervisión | Proactiva: auditorías e inspecciones también sin motivo concreto | Reactiva: control por regla general solo ante indicios de incumplimiento |
| Marco sancionador | Al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial (cuenta el importe más alto) | Al menos 7 millones de euros o el 1,4 % del volumen de negocios anual mundial (cuenta el importe más alto) |
Tenga en cuenta que las obligaciones materiales de seguridad —gestión de riesgos, vías de notificación, medidas técnicas mínimas— son casi idénticas en las dos categorías. Lo que cambia es sobre todo con qué dureza y con qué antelación mira la administración.
Las obligaciones en la práctica
Las obligaciones materiales — gestión de riesgos, obligaciones de notificación según la cadena de 24 horas, 72 horas y un mes, y gobernanza — se parecen a las de las entidades importantes, pero se controlan con más rigor. Imagine una empresa regional de suministro eléctrico con 400 empleados que debe actuar tras un incidente de ransomware: ha designado un punto de contacto, comunica la perturbación significativa como alerta temprana dentro de las 24 horas, completa a las 72 horas la valoración del incidente con un primer análisis de causas y presenta el informe final a más tardar al cabo de un mes. Por ser entidad esencial debe contar además, en cualquier momento, con comprobaciones no anunciadas de sus evidencias. En España esa cadena será exigible cuando la ley de transposición entre en vigor; hoy el incidente se comunica a INCIBE-CERT o CCN-CERT conforme al Real Decreto-ley 12/2018.
¿Qué puede hacer ya?
¿Sería usted una entidad esencial? Entonces cuentan sobre todo estos pasos:
- Documente su autoclasificación: compruebe el sector (anexo I) y la clase de tamaño y deje el resultado por escrito; la responsabilidad de la clasificación es suya, no de la administración.
- Prepare los datos del futuro registro: en España no existe todavía ni registro ni plazo, pero los datos identificativos, el sector y los contactos pueden reunirse desde ahora.
- Monte la cadena de notificación: defina y ensaye con su equipo los procesos de alerta temprana en 24 horas, valoración en 72 horas e informe final al cabo de un mes.
- Implique a los órganos de dirección: la dirección se forma, aprueba las medidas de riesgo y supervisa su aplicación; de lo contrario responde personalmente.
- Prepárese para auditorías proactivas: reúna las evidencias sin lagunas, para que una inspección sin previo aviso no se encuentre con las manos vacías.
Más información: INCIBE-CERT – NIS2: lo que necesita saber
Preguntas frecuentes
¿Qué es una entidad esencial?
Una entidad esencial es una organización de un sector especialmente crítico: energía, sanidad, agua potable, banca, infraestructuras de los mercados financieros, transporte o infraestructura digital. Son la columna vertebral del abastecimiento, y si un ciberataque deja fuera de servicio a una de ellas pueden verse afectadas cadenas de suministro enteras o servicios públicos esenciales. Por eso NIS2 les impone los requisitos más estrictos y las sitúa en el nivel más alto de supervisión y sanción.
¿Qué sanciones se aplican a las entidades esenciales?
Para las entidades esenciales, el artículo 34 de NIS2 obliga a los Estados miembros a prever multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial, y se aplica el importe más alto de los dos; los Estados pueden fijar cuantías superiores. A ello se suma la responsabilidad personal de los órganos de dirección. En España estas sanciones todavía no son exigibles, porque la directiva no se ha transpuesto; mientras tanto rige el régimen del Real Decreto-ley 12/2018.
¿En qué se diferencia una entidad esencial de una importante?
Las entidades esenciales se supervisan de forma proactiva, también sin motivo concreto, mediante inspecciones in situ o auditorías de seguridad; las entidades importantes se controlan más bien de forma reactiva, cuando hay indicios de incumplimiento. El marco sancionador también es más alto en las esenciales. Las obligaciones materiales de seguridad, en cambio, son casi idénticas en ambas categorías.