- Significado
- Pequeñas y medianas empresas
- Definición europea
- < 250 empleados, ≤ 50 millones de euros de facturación
- Umbral de NIS2
- Por lo general, a partir de 50 empleados o 10 millones de euros
- Relación con NIS2
- Muchas pymes afectadas por primera vez
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué se entiende por pyme?
Pyme es la sigla de pequeña y mediana empresa. Según la definición europea son las empresas con menos de 250 empleados y como máximo 50 millones de euros de facturación anual o 43 millones de euros de balance. La delimitación no es solo estadística: en NIS2, el tamaño decide en parte si una organización entra siquiera como entidad en el ámbito de aplicación de la directiva.
Las pymes y NIS2
En los sectores regulados, NIS2 alcanza por regla general a las organizaciones a partir de 50 empleados o de más de 10 millones de euros de facturación y de balance. La directiva se engancha así a la clase de tamaño mediana: las microempresas y las pequeñas empresas por debajo de ese umbral suelen quedar fuera, mientras que las medianas quedan por primera vez sujetas a obligaciones vinculantes de ciberseguridad. Según el sector, la clasificación es entonces la de entidad importante o entidad esencial conforme al anexo que corresponda.
Reto y oportunidad
Las pymes no suelen tener un departamento de seguridad propio ni recursos dedicados al cumplimiento. NIS2 parece a primera vista exigente, pero es también la ocasión de abordar por fin la seguridad de la información de forma estructurada, demostrable y con un esfuerzo asumible. Importante: las obligaciones se aplican con independencia de la madurez informática de cada organización, y la dirección responde de su aplicación.
Un arranque pragmático
Lo sensato es un arranque ligero y priorizado: un inventario de activos, una sencilla gestión de riesgos, una ciberhigiene básica (actualizaciones, copias de seguridad, autenticación multifactor) y un plan de emergencia, en lugar de una cobertura total perfecta desde el primer día. Por ejemplo: un proveedor de servicios informáticos con 70 empleados y 12 millones de euros de facturación comprueba que supera el umbral, reúne los datos que pedirá el futuro registro (que en España todavía no existe) y levanta en pocas semanas los cimientos, antes de ir profundizando las medidas paso a paso.
Más información: INCIBE-CERT – NIS2: lo que necesita saber
Preguntas frecuentes
¿Qué es una pyme?
Pyme es la sigla de pequeña y mediana empresa. Según la definición europea son las empresas con menos de 250 empleados y como máximo 50 millones de euros de facturación anual o 43 millones de euros de balance. La delimitación no es solo estadística: en NIS2, el tamaño de la empresa decide en parte si una organización entra siquiera como entidad en el ámbito de aplicación de la directiva de ciberseguridad.
¿Afecta NIS2 a las pymes?
Sí, muchas pequeñas y medianas empresas entran por primera vez en el ámbito de NIS2. En los sectores regulados, la directiva se aplica por lo general a partir de 50 empleados o de más de 10 millones de euros de facturación anual y de balance. Las microempresas y las pequeñas empresas por debajo de ese umbral suelen quedar fuera, mientras que las medianas se clasifican, según el sector, como entidad importante o entidad esencial y quedan sujetas a obligaciones vinculantes de ciberseguridad. En España esas obligaciones serán exigibles cuando la ley de transposición entre en vigor.
¿Cómo conviene que empiece una pyme?
Lo sensato es un arranque ligero y priorizado, en lugar de una cobertura perfecta desde el primer día: primero un inventario de activos de todos los sistemas informáticos, un análisis de riesgos sencillo, ciberhigiene básica como la autenticación multifactor, las actualizaciones y las copias de seguridad, y un plan de emergencia. Conviene además reunir ya los datos identificativos y los contactos que pedirá el futuro registro, aunque en España todavía no exista ni registro ni plazo.