Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Sector PYMES NIS2

Las pequeñas y medianas empresas conforman una buena parte del tejido industrial y empresarial español y son objeto de todo tipo de incidentes, como ransomware o ataques a sus cadenas de suministro. Algunos de estos ataques producen un efecto cascada que repercute en todo el ecosistema, pudiendo afectar a otras entidades a las que prestan sus servicios o a las que suministran sus productos.

Las pymes son especialmente vulnerables, pues para ellas no siempre es fácil adaptarse con ciberseguridad a los nuevos desafíos tecnológicos a los que se enfrentan, como adoptar modelos de negocio en entornos digitales hiperconectados, ofrecer sus servicios o productos en línea o permitir que sus empleados trabajen desde casa. En general, afrontan estos retos con recursos limitados y, en ocasiones, con desconocimiento de las amenazas que conllevan.

La Unión Europea, consciente del papel fundamental que tienen en la economía, ha tenido en cuenta en la Directiva NIS2 a las medianas empresas de sectores críticos, como entidades dentro de su alcance, así como determinadas pequeñas y microempresas que pongan de manifiesto su papel clave para la sociedad o la economía. En concreto, el alcance de la Directiva NIS2 en cuanto a pymes incluye:

  • Medianas empresas de los sectores privados indicados en los anexos I y II de la directiva: energía; transporte; banca; infraestructuras de mercados financieros; sector sanitario; agua potable; aguas residuales; infraestructura digital, en particular proveedores de redes de comunicaciones electrónicas públicas; gestión de servicios TIC; espacio; servicios postales y de mensajería; gestión de residuos; fabricación, producción y distribución de sustancias y mezclas químicas; producción, transformación y distribución de alimentos; proveedores de servicios digitales; investigación, y fabricación de productos sanitarios, informáticos, electrónicos y ópticos, material eléctrico, maquinaria, vehículos de motor y material de transporte.
  • Pequeñas y microempresas claves que los Estados determinen de esos sectores. En particular: proveedores de confianza cualificados, proveedores DNS, registros de nombres de dominio de primer nivel y entidades que proveen de servicios de registro de nombres de dominio.
  • Indirectamente a pymes de cadena de suministro, es decir, que ofrezcan servicios, sistemas o productos a entidades públicas y privadas en el ámbito de la NIS2. Por ejemplo: proveedores de servicios de almacenamiento y tratamiento de datos o los proveedores de servicios de seguridad gestionados y desarrolladores de software.

Si bien las medidas para la gestión de los ciberriesgos que han de implantar las entidades afectadas por la NIS2 afectan a todas por igual, la directiva apunta como uno de los criterios de proporcionalidad en su aplicación el tamaño de las mismas. Además, han de adoptar una serie de prácticas básicas que afectan a sus entornos tecnológicos, su organización y su personal. Con este propósito, desde este espacio de sectores estratégicos de INCIBE queremos proporcionar orientaciones y apoyo de fácil acceso a las pymes afectadas por la NIS2 para su protección, y para facilitarles su cumplimiento, según sus necesidades específicas.

Últimos Blogs

Cómo el canario de pila (stack canaries) mejora la seguridad y mitiga las amenazas de desbordamiento de memoria

Publicado el 18/06/2026, por
INCIBE (INCIBE)
Pila de memoria vertical representada como bloques traslúcidos de código, con un pequeño canario digital luminoso posado entre el lflujo normal de ejecución y una zona oscura de datos corruptos que intenta desbordarse.
El canario de pila es una técnica de seguridad que se utiliza para detectar y prevenir ataques de desbordamiento de búfer en la pila de una aplicación. Este mecanismo coloca un valor ‘canario’ entre el área de datos de la pila y las direcciones de retorno de la función, de modo que cualquier intento de sobrescribir la pila con datos maliciosos resulte en la modificación del valor del canario. Si el valor del canario cambia, el sistema reconoce el intento de explotación y puede tomar medidas correctivas, como abortar la ejecución del programa. En un entorno donde los ataques de desbordamiento de búfer son una de las amenazas más comunes, entender el uso y la implementación de canario de pila es crucial para mejorar la seguridad de las aplicaciones y prevenir vulnerabilidades críticas

Spoofing telefónico: cuando una llamada pone en riesgo la confianza de tu empresa

Publicado el 11/06/2026, por
Bárbara García Alarcón (INCIBE)
Spoofing telefónico: cuando una llamada pone en riesgo la confianza de tu empresa
El spoofing telefónico o suplantación del identificador de llamada permite que una llamada muestre en pantalla un número distinto al real. El receptor cree que habla con una empresa, una entidad bancaria, un proveedor o incluso con un contacto interno. Y esa confianza inicial facilita el engaño. Para una empresa el impacto puede ser serio. No solo se arriesga a una estafa económica. También puede perder credibilidad, sufrir quejas de clientes o ver cómo su número queda marcado como “posible spam” en los teléfonos de sus contactos.

Escritura fuera de límites: una vulnerabilidad persistente que sigue importando

Publicado el 28/05/2026, por
INCIBE (INCIBE)
Estudio sobre vulnerabilidades persistentes: Escritura fuera de límites (Buffer Overflow)
En el mundo de la seguridad informática, las vulnerabilidades de escritura fuera de límites (buffer overflow) representan una amenaza crítica que ha persistido a lo largo de las décadas. Este estudio establece las bases para comprender la magnitud del problema y sus causas principales, mientras explora algunas buenas prácticas que pueden representar soluciones rápidas para mitigar las vulnerabilidades de desbordamiento de buffer en las aplicaciones.

Últimos Avisos

Últimas Noticias