- Significado
- Empresa u organización afectada
- Categorías
- Entidades esenciales y entidades importantes
- Criterios
- Sector + tamaño (plantilla/facturación)
- Relación con NIS2
- Concepto básico de la directiva
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es una entidad en el contexto de NIS2?
NIS2 evita deliberadamente hablar de «empresas» y habla de entidades (en inglés entities), porque además de las empresas privadas pueden quedar incluidas administraciones, asociaciones y otras organizaciones. Una entidad es, por tanto, cualquier persona jurídica o unidad organizativa que caiga en el ámbito de aplicación de la directiva. El término es el ancla de todo el régimen: solo cuando está claro que una organización es una entidad en el sentido de NIS2 entran en juego las obligaciones de gestión de riesgos, notificación y gobernanza.
¿Cuándo es una organización una entidad?
Cuentan dos factores: la pertenencia a un sector regulado (energía, sanidad, transporte, infraestructura digital o gestión de residuos, entre otros) y el tamaño. Por regla general el umbral está en 50 empleados o en un volumen de negocios anual y un balance superiores a 10 millones de euros. En algunos ámbitos —los servicios de DNS, los servicios de confianza cualificados o la administración pública— la obligación se aplica con independencia del tamaño.
¿Esencial o importante?
NIS2 divide a las organizaciones afectadas en dos clases: entidades esenciales (supervisión más estricta y proactiva) y entidades importantes (controladas más bien por causa concreta). La clasificación determina sobre todo la intensidad de la supervisión y el marco sancionador: el artículo 34 fija importes mínimos de al menos 10 millones de euros o el 2 % de la facturación para las esenciales y de al menos 7 millones de euros o el 1,4 % para las importantes. Las obligaciones materiales de seguridad, en cambio, son casi las mismas.
Primer paso: comprobar si le afecta
Si una organización es una entidad en el sentido de NIS2 lo aclara un análisis estructurado del ámbito de aplicación: se documentan la adscripción sectorial, el umbral de tamaño y los casos especiales. En concreto: un fabricante de alimentación de tamaño medio con 120 empleados y 30 millones de euros de facturación comprueba si figura en los anexos, se clasifica como entidad importante y reúne ya los datos que exigirá la obligación de registro cuando llegue, aunque en España todavía no exista registro ni plazo alguno. Solo después de esa clasificación pueden aplicarse las obligaciones de forma ordenada. La autoevaluación corresponde a la propia entidad.
Más información: INCIBE-CERT – NIS2: lo que necesita saber
Preguntas frecuentes
¿Qué es una entidad en NIS2?
Entidad es el término general que emplea NIS2 para cualquier organización incluida en el ámbito de la directiva: no solo empresas privadas, también administraciones, asociaciones u organismos públicos de un sector regulado. Solo cuando está claro que una organización es una entidad en el sentido de NIS2 entran en juego las obligaciones de gestión de riesgos, notificación y gobernanza. España todavía no ha transpuesto la directiva, de modo que esas obligaciones aún no son exigibles aquí.
¿Cuándo entra una entidad en el ámbito de NIS2?
Una organización entra en el ámbito de NIS2 cuando pertenece a un sector regulado y alcanza los umbrales de tamaño: por regla general, a partir de 50 empleados o de más de 10 millones de euros de volumen de negocios anual y de balance. En algunos ámbitos, como los servicios de DNS, los servicios de confianza cualificados o la administración pública, la obligación se aplica con independencia del tamaño. La autoevaluación corresponde a la propia entidad. En España no hay todavía ningún registro en el que inscribir esa clasificación.
¿Qué tipos de entidades hay?
NIS2 distingue dos clases: las entidades esenciales, sometidas a supervisión proactiva, y las entidades importantes, controladas más bien por causa concreta. La clasificación determina sobre todo la intensidad de la supervisión y el marco sancionador: el artículo 34 obliga a prever multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las esenciales y de al menos 7 millones de euros o el 1,4 % para las importantes. Las obligaciones materiales de seguridad, en cambio, son casi idénticas.