Glosario · Término

Pyme en pocas palabras

Pyme es la sigla de pequeña y mediana empresa. Muchas de ellas entran por primera vez en el ámbito de NIS2.

De un vistazo
Significado
Pequeñas y medianas empresas
Definición europea
< 250 empleados, ≤ 50 millones de euros de facturación
Umbral de NIS2
Por lo general, a partir de 50 empleados o 10 millones de euros
Relación con NIS2
Muchas pymes afectadas por primera vez
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué se entiende por pyme?

Pyme es la sigla de pequeña y mediana empresa. Según la definición europea son las empresas con menos de 250 empleados y como máximo 50 millones de euros de facturación anual o 43 millones de euros de balance. La delimitación no es solo estadística: en NIS2, el tamaño decide en parte si una organización entra siquiera como entidad en el ámbito de aplicación de la directiva.

Las pymes y NIS2

En los sectores regulados, NIS2 alcanza por regla general a las organizaciones a partir de 50 empleados o de más de 10 millones de euros de facturación y de balance. La directiva se engancha así a la clase de tamaño mediana: las microempresas y las pequeñas empresas por debajo de ese umbral suelen quedar fuera, mientras que las medianas quedan por primera vez sujetas a obligaciones vinculantes de ciberseguridad. Según el sector, la clasificación es entonces la de entidad importante o entidad esencial conforme al anexo que corresponda.

Reto y oportunidad

Las pymes no suelen tener un departamento de seguridad propio ni recursos dedicados al cumplimiento. NIS2 parece a primera vista exigente, pero es también la ocasión de abordar por fin la seguridad de la información de forma estructurada, demostrable y con un esfuerzo asumible. Importante: las obligaciones se aplican con independencia de la madurez informática de cada organización, y la dirección responde de su aplicación.

Un arranque pragmático

Lo sensato es un arranque ligero y priorizado: un inventario de activos, una sencilla gestión de riesgos, una ciberhigiene básica (actualizaciones, copias de seguridad, autenticación multifactor) y un plan de emergencia, en lugar de una cobertura total perfecta desde el primer día. Por ejemplo: un proveedor de servicios informáticos con 70 empleados y 12 millones de euros de facturación comprueba que supera el umbral, reúne los datos que pedirá el futuro registro (que en España todavía no existe) y levanta en pocas semanas los cimientos, antes de ir profundizando las medidas paso a paso.

Más información: INCIBE-CERT – NIS2: lo que necesita saber

Preguntas frecuentes

¿Qué es una pyme?

Pyme es la sigla de pequeña y mediana empresa. Según la definición europea son las empresas con menos de 250 empleados y como máximo 50 millones de euros de facturación anual o 43 millones de euros de balance. La delimitación no es solo estadística: en NIS2, el tamaño de la empresa decide en parte si una organización entra siquiera como entidad en el ámbito de aplicación de la directiva de ciberseguridad.

¿Afecta NIS2 a las pymes?

Sí, muchas pequeñas y medianas empresas entran por primera vez en el ámbito de NIS2. En los sectores regulados, la directiva se aplica por lo general a partir de 50 empleados o de más de 10 millones de euros de facturación anual y de balance. Las microempresas y las pequeñas empresas por debajo de ese umbral suelen quedar fuera, mientras que las medianas se clasifican, según el sector, como entidad importante o entidad esencial y quedan sujetas a obligaciones vinculantes de ciberseguridad. En España esas obligaciones serán exigibles cuando la ley de transposición entre en vigor.

¿Cómo conviene que empiece una pyme?

Lo sensato es un arranque ligero y priorizado, en lugar de una cobertura perfecta desde el primer día: primero un inventario de activos de todos los sistemas informáticos, un análisis de riesgos sencillo, ciberhigiene básica como la autenticación multifactor, las actualizaciones y las copias de seguridad, y un plan de emergencia. Conviene además reunir ya los datos identificativos y los contactos que pedirá el futuro registro, aunque en España todavía no exista ni registro ni plazo.

NIS2 para pymes

NIS2 también sin departamento de informática propio

Compliance Compass guía a las pymes paso a paso por NIS2: de forma pragmática, dirigida y en semanas en lugar de meses.