¿Qué empresas están cubiertas por la directiva NIS2 y la ley de ciberseguridad?
Compartir
La ley sueca de ciberseguridad (2025:1506) entró en vigor el 15 de enero de 2026 y transpone partes de la directiva NIS2. Por ello, para muchas empresas la primera pregunta no es qué medidas de seguridad se requieren, sino si su actividad está comprendida en absoluto en el ámbito de aplicación de la ley.
Datos verificados el 1 de octubre de 2026. La guía ofrece información general; los casos límite deben evaluarse conforme a la ley, los reglamentos y las condiciones reales de la actividad.
Cuatro preguntas iniciales
1. ¿Qué actividad realiza la organización?
Compruebe primero si la actividad pertenece a un sector o tipo de operación contemplado en los anexos 1 o 2 de la directiva NIS2 o en las disposiciones adicionales suecas especificadas en la ley. No basta con que la empresa utilice TI; la actividad debe encuadrarse en un ámbito relevante o estar sujeta a una disposición específica.
2. ¿Existe la vinculación correcta con Suecia?
Para la regla general se requiere que el operador de la actividad esté establecido en Suecia. Para ciertos servicios digitales se aplican normas específicas sobre el lugar principal de establecimiento o representante. Los operadores públicos también están sujetos a disposiciones especiales.
3. ¿Se cumple el criterio de tamaño?
Según la regla general del capítulo 1, artículo 4, el operador de la actividad debe ser igual o superior en tamaño a una empresa mediana. La evaluación debe realizarse cuidadosamente y puede verse afectada por cómo deban tratarse las empresas asociadas o vinculadas.
4. ¿Existe alguna norma especial por la que la actividad quede comprendida de todos modos?
Sí. La ley abarca, entre otras cosas, determinadas actividades por motivos distintos a la regla general. Ejemplos de ello son ciertos proveedores cuyos servicios son especialmente críticos para la sociedad, servicios de confianza, redes públicas de comunicaciones electrónicas y ciertos servicios digitales. Por tanto, decir "somos demasiado pequeños" no es suficiente como conclusión única.
El criterio de tamaño es parte de la evaluación, no toda la evaluación
Para muchas actividades privadas, el tamaño es fundamental, pero debe interpretarse junto con el tipo de actividad y el establecimiento. La ley sueca se refiere a si, por su tamaño, la actividad equivale o es superior a una empresa mediana. En estructuras de grupo y propiedad, la evaluación puede ser más compleja.
Por lo tanto, documente los datos en los que basa su conclusión: sector de actividad, entidad jurídica, establecimiento, tamaño y posibles disposiciones especiales. Tal evaluación de aplicación documentada es valiosa incluso si la conclusión es que la actividad no está comprendida en la ley.
Casos especiales, normas paralelas y excepciones
La ley de ciberseguridad contiene varias normas especiales. Las actividades reguladas por DORA, por ejemplo, reciben un tratamiento específico, y la ley incluye excepciones para ciertas actividades sensibles a la seguridad y de aplicación de la ley. También existen normas sobre cuándo prevalecen los requisitos de otras normativas en materia de medidas de seguridad o notificación de incidentes si su efecto equivale al menos a lo exigido.
Esto hace que una simple lista sectorial rara vez sea suficiente para organizaciones complejas. La evaluación debe vincularse a la entidad jurídica que realiza la actividad y a los servicios que realmente presta.
¿Operador esencial o importante?
Si la actividad está comprendida en la ley, también debe evaluar si se considera esencial o importante. El capítulo 1, artículo 9, contiene criterios para los operadores esenciales. Los operadores que están sujetos a la ley pero no son esenciales se consideran importantes.
La clasificación afecta, entre otras cosas, al régimen de supervisión, pero tanto los operadores esenciales como los importantes están sujetos a obligaciones centrales en cuanto a medidas de seguridad, formación de la dirección y notificación de incidentes.
¿Qué hacer si la actividad está sujeta a la ley?
Los operadores sujetos a la ley deben registrarse lo antes posible, de acuerdo con el capítulo 2, artículo 2, ante la autoridad que designe el Gobierno. Posteriormente, la organización debe, entre otras cosas, trabajar de forma sistemática en análisis de riesgos, gestión de incidentes, continuidad, seguridad de la cadena de suministro, desarrollo y adquisiciones seguros, seguimiento, ciberhigiene, criptografía y control de acceso.
A partir del 1 de octubre de 2026, el trabajo se complementará con MCFFS 2026:11 sobre medidas de seguridad y formación. Consulte la guía detallada NIS2: Medidas de seguridad y gestión de riesgos.
Para los incidentes significativos, rige además una notificación en plazos críticos. Lea sobre la alerta de 24 horas, la notificación de incidentes de 72 horas y el informe final. Para el trabajo interno, también existe el plan de gestión de incidentes: cómo construir un plan práctico.
Si los proveedores externos son críticos, debe consultar también NIS2 y los contratos con proveedores.
Documente la evaluación de aplicación
El paquete de plantillas NIS2 2026 de Mallbutiken incluye, entre otros documentos, la evaluación de aplicación y clasificación de actividad, políticas, registro de riesgos, notificación de incidentes, continuidad y seguridad de proveedores.
Precio: 199 coronas suecas.
Ver el paquete de plantillas NIS2 2026