Imagen generada con IA
Te llegó un email de tu cliente más grande. No es una queja ni un pedido: es un cuestionario de ciberseguridad de 30 preguntas. Quieren saber si tienes política de seguridad documentada, si cifras los datos en tránsito, si haces copias de seguridad diarias y si has tenido algún incidente en los últimos 12 meses. Y te dan 15 días para responder.
Tu empresa tiene 8 personas. No tienes departamento de IT. Y no tienes ni idea de por qué te están pidiendo esto.
Esto ya está ocurriendo en España en 2026 y va a acelerarse. No porque la ley te obligue directamente —la Directiva NIS2 tiene umbrales de tamaño que la mayoría de las pymes no alcanzan— sino porque sí obliga a tus clientes grandes, y la ley les exige que auditen a sus proveedores.
Qué es NIS2 y por qué te llega de rebote
La Directiva NIS2 (transpuesta parcialmente en España mediante el Real Decreto-ley 7/2025) obliga a las empresas consideradas «estidades esenciales o importantes» a gestionar los riesgos que llegan a través de su cadena de suministro (Fase Consulting, 2026). Estas entidades son las empresas grandes —más de 50 empleados o más de 10 millones de euros de facturación— en sectores como energía, transporte, finanzas, sanidad, infraestructuras digitales y administración pública.
El artículo 21 de la directiva les exige, entre otras cosas, evaluar y gestionar el riesgo de seguridad de sus proveedores y subcontratistas. Eso significa que si vendes servicios o productos a una empresa de ese perfil, tu cliente tiene la obligación legal de asegurarse de que tú también tienes un mínimo de ciberseguridad.
El resultado llega en forma de cuestionario, cláusula contractual o nuevo requisito para seguir en su lista de homologados (AI Security Blog, 2026). La pyme no recibe una multa de la AESIA (la Agencia Española de Supervisión de la Inteligencia Artificial, que también acumulará competencias en este ámbito); recibe un email de su cliente diciendo que si no responde el cuestionario podría quedar fuera del contrato.
Imagen generada con IA
En España, donde el 99% del tejido empresarial son pymes, este efecto indirecto es especialmente relevante. Una pyme proveedora de 25 personas no va a recibir inspección de la AESIA. Lo que va a ocurrir es que la empresa regulada le traslade sus obligaciones por la vía contractual (Alana IT, 2026).
Qué preguntan los cuestionarios de seguridad NIS2
No todos los cuestionarios son iguales, pero los que están llegando en España en 2026 coinciden en cinco bloques (Normadat, 2026):
1. Política de seguridad documentada. ¿Tienes un documento que describa cómo proteges los datos de tus clientes y con quién los compartes? No hace falta que sean 200 páginas: una política de dos folios firmada por la dirección ya cumple el mínimo.
2. Gestión de accesos. ¿Quién tiene acceso a qué? ¿Tienes contraseñas individuales para cada persona? ¿Usas autenticación en dos pasos en las herramientas críticas? El caso típico que falla: un acceso compartido al panel de un cliente que conocen cuatro personas del equipo.
3. Copias de seguridad. ¿Con qué frecuencia haces copias de los datos de tus clientes? ¿Las has restaurado alguna vez para comprobar que funcionan? La pregunta habitual es: «si perdieras todos los archivos de golpe, ¿cuánto tardarías en recuperar la última versión?»
4. Gestión de incidentes. ¿Tienes un proceso definido para cuando algo sale mal? No un procedimiento de 40 páginas: basta con saber a quién llamas primero, qué cuentas bloqueas y cuándo avisas al cliente afectado.
5. Seguridad de tus propios proveedores. ¿Sabes qué herramientas de terceros usan tus empleados para trabajar con datos del cliente? Esto incluye desde el CRM hasta el gestor de correo, el almacenamiento en la nube o la herramienta de proyecto compartida.
La clave: ningún cuestionario de primer nivel exige una certificación ISO 27001 ni un auditor externo. Lo que pregunta es: ¿tienes algo pensado o vas totalmente a la improvisación?
Checklist mínimo para pymes que reciban el cuestionario
Si recibes un cuestionario NIS2 y necesitas responderlo en un plazo razonable, este es el orden de prioridad:
Imagen generada con IA
Semana 1 — Lo que puedes hacer solo en menos de un día:
- Activa la autenticación en dos pasos en Google Workspace, Microsoft 365, el software de facturación y cualquier herramienta que toque datos de clientes. Tarda menos de una hora por herramienta.
- Verifica que cada persona de tu equipo tiene su propio usuario. Elimina accesos compartidos o de empleados que ya no trabajan contigo.
- Comprueba que tienes copias de seguridad automáticas activadas. Google Drive, OneDrive y Dropbox Business las incluyen por defecto en los planes de pago.
Semana 2 — Documentación básica:
- Escribe una política de seguridad de una o dos páginas. Contenido mínimo: qué datos manejas, quién tiene acceso, qué herramientas usas y cómo gestionas una brecha. No necesita validación legal: solo tiene que existir y estar firmada.
- Documenta qué herramientas de terceros usa tu equipo con datos de clientes. Una lista en un documento compartido ya sirve.
Semana 3 — Responder el cuestionario:
- Con los puntos anteriores cubiertos, puedes responder el 80% de las preguntas de cualquier cuestionario de nivel básico.
- Para los puntos que no puedas responder, es mejor decir «todavía no lo tenemos implementado, lo estamos trabajando» que inventar una respuesta. Los clientes grandes valoran la transparencia: lo que penaliza es no tener ningún plan.
Cuánto cuesta ponerse al mínimo
La implementación básica que permite responder un cuestionario de primer nivel cuesta principalmente tiempo, no dinero:
- Autenticación en dos pasos: incluida en todos los planes de pago de Google Workspace y Microsoft 365.
- Copias de seguridad automatizadas: incluidas en los planes Business de las principales plataformas de almacenamiento. Si usas un servidor propio, herramientas como Backblaze Business cuestan entre 7 y 10 euros al mes por equipo (precios orientativos, verificar en la plataforma).
- Política de seguridad documentada: sin coste de herramienta; entre 2 y 4 horas de trabajo para redactarla internamente.
Lo que sí tiene coste real es ir más allá del mínimo. Una auditoría de seguridad profesional para una pyme de 10 personas cuesta entre 1.500 y 5.000 euros (estimación propia a partir de conversaciones con proveedores de seguridad en España, 2026). Una certificación ISO 27001 puede superar los 15.000 euros. Para responder el cuestionario de un cliente grande, normalmente no necesitas llegar a ese nivel en el primer año.
Si el cuestionario viene de un sector altamente regulado (sanidad, finanzas, defensa) o pide explícitamente certificación ISO, ahí sí necesitas ayuda externa.
Por qué ignorar el cuestionario es la peor opción
La consecuencia no es una multa de la AESIA. La consecuencia es perder el contrato o quedar fuera de la lista de proveedores homologados. Para una pyme que tiene a una empresa grande como cliente importante, eso puede ser mucho más costoso que cualquier sanción regulatoria directa.
El timing también importa: los proveedores que responden antes y documentan mejor su situación tienen más margen para negociar si algún punto no está al nivel pedido. Los que ignoran el cuestionario quedan automáticamente en la cola de revisión.
Otra normativa que está llegando de forma silenciosa a las pymes españolas en 2026 es la de inteligencia artificial aplicada a RRHH: si usas IA para cualquier proceso de selección o gestión de personas, ya tienes obligaciones concretas desde el 19 de agosto. Lo explicamos en el artículo sobre IA en contratación y despidos: qué debes informar a tus trabajadores.
Y para ver cómo encaja la ciberseguridad con otros riesgos operativos que afectan a las pymes, el protocolo anti-deepfake para pymes cubre el vector de fraude más creciente del año: la suplantación de voz e identidad para autorizar transferencias.
Si quieres que te ayudemos a preparar la documentación mínima o a responder el cuestionario de seguridad de tu cliente, cuéntanoslo en el formulario de presupuesto.
En resumen
La Directiva NIS2 no obliga directamente a las pymes pequeñas, pero sí obliga a sus clientes grandes a auditarlas. El resultado es un cuestionario de seguridad que ya está llegando a proveedores de todos los tamaños en España. Para responderlo no necesitas ISO 27001 ni un auditor externo: con autenticación en dos pasos activa, copias de seguridad verificadas y una política de seguridad documentada de dos páginas cubres el 80% de las preguntas de un cuestionario de primer nivel. Ignorar el cuestionario no tiene consecuencias legales directas para la pyme: tiene consecuencias comerciales.
Información verificada el 27 de agosto de 2026. La Ley de Coordinación y Gobernanza de la Ciberseguridad sigue en tramitación parlamentaria en España. Fuentes: Fase Consulting · AI Security · Normadat · Cibersafety · Alana IT.
