Glosario · Término

Entidad importante en pocas palabras

Una entidad importante entra en el ámbito de NIS2, pero no se clasifica como entidad esencial: mismas obligaciones y una supervisión algo más suave.

De un vistazo
Significado
En el ámbito de NIS2, pero no «esencial»
Sectores
Correos, residuos, química, alimentación, industria, entre otros
Supervisión
Más bien reactiva (por causa concreta)
Sanciones
Al menos 7 millones de euros o el 1,4 % de la facturación anual
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué es una entidad importante?

Las entidades importantes (en inglés important entities) proceden de sectores como los servicios postales y de mensajería, la gestión de residuos, la producción y el comercio de productos químicos, la alimentación o la industria manufacturera. Están plenamente sujetas a NIS2, pero se consideran algo menos críticas para el sistema que las entidades esenciales. La categoría es la segunda de las dos clases de entidades y afecta a muchísimas empresas medianas que hasta ahora no conocían ninguna regulación sectorial de ciberseguridad.

¿Qué sectores entran? (anexo II)

El núcleo de las entidades importantes son los «otros sectores críticos» del anexo II de la Directiva NIS2. Quien opera en ellos por encima de los umbrales correspondientes —por regla general, medianas empresas a partir de 50 empleados o 10 millones de euros de facturación— entra normalmente en esta clase:

Mismas obligaciones, otra supervisión. La pertenencia sectorial decide la clasificación, no el alcance de las medidas de seguridad. Un fabricante de alimentación del anexo II debe adoptar las mismas precauciones técnicas y organizativas que una empresa energética del anexo I; lo único distinto es que se le controla por causa concreta en lugar de por rutina. Los sectores de alta criticidad del anexo I llevan en cambio, por lo común, a la clasificación como entidad esencial, donde la supervisión es proactiva y el marco sancionador más alto.

Mismas obligaciones, otra supervisión

Las obligaciones materiales — gestión de riesgos, obligaciones de notificación según la cadena de 24 horas, 72 horas y un mes, y gobernanza a cargo de los órganos de dirección — son prácticamente idénticas a las de las entidades esenciales. También la obligación de inscribirse ante la autoridad que se designe y la de formar a la dirección se mantienen sin cambios. La diferencia central está en la supervisión: las entidades importantes se supervisan de forma reactiva y no proactiva: por causa concreta tras un incidente o ante indicios claros, no mediante inspecciones rutinarias anunciadas de antemano. La autoridad competente actúa, por tanto, cuando hay un indicio de incumplimiento.

Un marco sancionador más bajo

El marco sancionador también es más bajo: al menos 7 millones de euros o el 1,4 % del volumen de negocios anual mundial, frente a los 10 millones de euros o el 2 % de las entidades esenciales. Cuenta en cada caso el importe más alto, y los Estados miembros pueden ir más allá. Pese al marco más suave, las sanciones pueden ser severas y la dirección sigue siendo responsable de las medidas.

No lo subestime

«Importante» no significa «menos obligada». Las medidas técnicas y organizativas deben aplicarse por completo; lo único menor es la densidad del control. El enfoque reactivo de la supervisión lleva a algunas empresas a suponer que pueden aplazar las medidas hasta que alguien las revise, pero quien empieza con la documentación, el análisis de riesgos y los procesos de notificación después de un incidente ya ha perdido la prueba de una diligencia ordenada, y se expone a una sanción justo cuando la administración mira de cerca por causa concreta.

Un ejemplo lo aclara. Una empresa de gestión de residuos con 90 empleados se clasifica como entidad importante y reúne ya los datos que exigirá la obligación de registro cuando llegue, aunque en España no exista todavía ni registro ni plazo. Implanta el mismo análisis de riesgos y el mismo proceso de notificación que una entidad esencial y documenta sus medidas con cuidado, pero no cuenta con auditorías sin previo aviso, sino con inspecciones solo cuando haya un motivo concreto.

Siguientes pasos

En concreto, una entidad importante debería cerrar estos puntos:

Más información: INCIBE-CERT – NIS2: lo que necesita saber

Preguntas frecuentes

¿Qué es una entidad importante?

Una entidad importante es una organización incluida en el ámbito de NIS2 que no está clasificada como entidad esencial. Suele proceder de los otros sectores críticos del anexo II de la directiva: correos, gestión de residuos, química, alimentación o industria manufacturera. Por regla general quedan cubiertas las medianas empresas a partir de 50 empleados o de más de 10 millones de euros de facturación. España todavía no ha transpuesto NIS2, de modo que esta clasificación aún no despliega efectos jurídicos aquí.

¿Qué sanciones se aplican a las entidades importantes?

Para las entidades importantes, el artículo 34 de NIS2 obliga a los Estados miembros a prever multas de al menos 7 millones de euros o el 1,4 % del volumen de negocios anual mundial, y se aplica el importe más alto de los dos. El marco es más bajo que en las entidades esenciales, donde el mínimo es de 10 millones de euros o el 2 %. Aun así las sanciones pueden ser elevadas, los Estados pueden fijar cuantías superiores y los órganos de dirección siguen respondiendo de las medidas de riesgo.

¿Son menores las obligaciones que en una entidad esencial?

No. Las obligaciones materiales de seguridad y de notificación de una entidad importante son casi idénticas a las de una entidad esencial, incluidas la gestión de riesgos, la inscripción ante la autoridad que designe cada Estado miembro y la cadena de alerta temprana en 24 horas, notificación en 72 horas e informe final al cabo de un mes. Lo que sí es menor es la intensidad de la supervisión, reactiva y por causa concreta en lugar de proactiva, y el marco sancionador, con un mínimo de 7 millones de euros o el 1,4 % de la facturación.

Clasificación NIS2

Entidad importante, pero ¿con qué obligaciones exactamente?

Compliance Compass aclara su clasificación conforme al anexo II, reúne los datos del futuro registro y pone en marcha la gestión de riesgos y la cadena de notificación, sin esperar al primer incidente.