Entidades esenciales vs. importantes en NIS2: ¿cuál es la diferencia y qué significa para tu organización?
La Directiva NIS2 se aplica a más de 160.000 organizaciones en toda la UE, pero las obligaciones no son las mismas para todas. Que se te clasifique como entidad esencial o como entidad importante determina tu régimen de supervisión, los plazos de notificación y las sanciones a las que te enfrentas por incumplimiento. Si operas con varias filiales y en distintas jurisdicciones, la complejidad se multiplica rápidamente.
La mayoría de las organizaciones con las que hablamos no tienen claro en qué categoría encajan, o dan por hecho que la clasificación es la misma en todas las filiales. No lo es. Esta guía desglosa exactamente cómo clasifica NIS2 a las entidades, qué exige cada categoría y cómo gestionar el cumplimiento en todo tu grupo sin ahogarte en hojas de cálculo.
NIS2 no trata por igual a todas las organizaciones, y las diferencias tienen consecuencias reales
El nivel de clasificación en el que encaja tu organización determina todo, desde cómo te supervisan los reguladores hasta la magnitud de las multas a las que te enfrentas. Para grupos con filiales en varios Estados miembros de la UE, el panorama se complica rápidamente.
Dos niveles, supervisión distinta
Las entidades esenciales se someten a una supervisión proactiva, ex ante: los reguladores pueden auditarte en cualquier momento sin que medie un incidente. Las entidades importantes se someten a una supervisión reactiva, ex post: las investigaciones se producen después de que algo salga mal. La diferencia no es solo de procedimiento. Cambia radicalmente lo preparado que tienes que estar cualquier martes cualquiera.
Más de 160.000
Organizaciones que se estima que entran en el ámbito de NIS2 en toda la UE, evaluación de impacto de la Comisión Europea, Directiva 2022/2555
La clasificación varía según la entidad
Tu matriz podría clasificarse como esencial en Alemania mientras una filial califica como importante en los Países Bajos, y otra queda totalmente fuera del ámbito en una tercera jurisdicción. La clasificación se determina por el sector, el subsector, el tamaño de la entidad y, a veces, por designación directa de un Estado miembro. No es una casilla a nivel de grupo. Cada entidad jurídica debe evaluarse de forma independiente.
18 sectores, 11 subsectores
Cubiertos por los anexos I y II de NIS2, Directiva 2022/2555, artículos 2 y 3
La responsabilidad personal está sobre la mesa
Tanto las entidades esenciales como las importantes comparten los mismos requisitos de rendición de cuentas de la dirección en virtud del artículo 20. La alta dirección debe aprobar las medidas de gestión de riesgos de ciberseguridad, recibir formación y puede ser considerada personalmente responsable por los fallos. Las sanciones varían según el nivel, pero la exposición personal es real en ambos casos: hasta el 2 % de la facturación mundial para las entidades esenciales y el 1,4 % para las importantes.
Hasta el 2 % de la facturación anual mundial
Límite máximo de sanción para las entidades esenciales, Directiva NIS2, artículo 34(4). Las entidades importantes se enfrentan a hasta el 1,4 %.
El problema multientidad que la mayoría de los equipos de cumplimiento están ignorando:
La mayoría de las organizaciones con las que trabajamos asumieron al principio que su clasificación NIS2 era uniforme en todo el grupo. Rara vez lo es. Una empresa con 12 filiales puede tener fácilmente entidades esenciales en tres jurisdicciones, entidades importantes en cuatro y entidades fuera del ámbito en el resto, cada una con sus propios matices de transposición nacional. Gestionar eso en hojas de cálculo significa que alguien, en algún lugar, lo está haciendo mal.
Más de 200
Horas ahorradas en la gestión del registro de tratamientos
Medtec recuperó más de 200 horas dedicadas anteriormente a actualizaciones manuales del registro de tratamientos durante su preparación para la ISO 27001, tiempo que redirigió a trabajo estratégico de privacidad.
60 %
Reducción del tiempo administrativo de cumplimiento
Un fabricante de aeronaves redujo el tiempo administrativo de cumplimiento en un 60 % en sus primeros 6 meses: su DPD ahora se centra en el trabajo estratégico en lugar de perseguir hojas de cálculo entre filiales.
3 meses
De adelanto en la certificación ISO 27001
Medtec aceleró su preparación para la ISO 27001 en tres meses utilizando los paquetes de evidencia listos para auditoría y los flujos de documentación automatizados de Priverion.
Entidades esenciales vs. importantes: el desglose comparativo completo
Cada diferencia que importa, desde los criterios de clasificación hasta los límites de las sanciones, en una sola tabla. Guárdala para tu próxima sesión informativa al consejo.
| Criterio | Entidades esenciales | Entidades importantes |
|---|---|---|
| Sectores cubiertos | Anexo I, 11 sectores de «alta criticidad»: energía, transporte, banca, infraestructuras del mercado financiero, salud, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC (B2B), administración pública, espacio | Anexo II, 7 «otros sectores críticos»: servicios postales y de mensajería, gestión de residuos, productos químicos, producción/distribución de alimentos, fabricación (productos sanitarios, electrónica, maquinaria, vehículos de motor), proveedores digitales, investigación |
| Umbral de tamaño | Grandes entidades: 250 o más empleados O facturación anual superior a 50 M EUR O balance superior a 43 M EUR. Algunas entidades están designadas independientemente de su tamaño (p. ej., registros de dominios de nivel superior, proveedores de DNS, prestadores cualificados de servicios de confianza). | Entidades medianas: 50-249 empleados Y facturación anual de 10-50 M EUR O balance de 10-43 M EUR. Algunas entidades más pequeñas pueden ser designadas por los Estados miembros según una evaluación de criticidad. |
| Modelo de supervisión | Ex ante (proactivo): las autoridades competentes pueden realizar auditorías, inspecciones, comprobaciones in situ y solicitar pruebas en cualquier momento, sin que medie un incidente. Se esperan evaluaciones de cumplimiento periódicas. | Ex post (reactivo): la actuación supervisora se activa tras evidencias de incumplimiento, un incidente notificado o una denuncia. Sin auditorías proactivas rutinarias. |
| Plazos de notificación de incidentes | Alerta temprana: en un plazo de 24 horas. Notificación del incidente: en un plazo de 72 horas. Informe final: en el plazo de 1 mes. Mismo calendario que las entidades importantes: el artículo 23 se aplica por igual. | Alerta temprana: en un plazo de 24 horas. Notificación del incidente: en un plazo de 72 horas. Informe final: en el plazo de 1 mes. Obligaciones de notificación idénticas en virtud del artículo 23. |
| Medidas de gestión de riesgos | Obligaciones completas del artículo 21: análisis de riesgos, gestión de incidentes, continuidad de negocio, seguridad de la cadena de suministro, desarrollo seguro, divulgación de vulnerabilidades, higiene de ciberseguridad, criptografía, seguridad de RR. HH., control de acceso, gestión de activos. | Obligaciones idénticas del artículo 21. Los requisitos de gestión de riesgos son los mismos para ambos niveles: la diferencia está en cómo se aplican, no en lo que exigen. |
| Rendición de cuentas de la dirección | Artículo 20: los órganos de dirección deben aprobar las medidas de riesgo, supervisar su implementación, recibir formación en ciberseguridad y pueden ser considerados personalmente responsables. Es posible la suspensión temporal de las funciones de dirección. | Mismos requisitos del artículo 20: aprobación, supervisión, formación, responsabilidad personal. Sin embargo, la suspensión temporal de las funciones de dirección solo está disponible como sanción para las entidades esenciales. |
| Multas administrativas máximas | Hasta 10.000.000 EUR o el 2 % de la facturación anual mundial total, la cifra que sea mayor. Artículo 34(4). | Hasta 7.000.000 EUR o el 1,4 % de la facturación anual mundial total, la cifra que sea mayor. Artículo 34(5). |
| Potestades de ejecución adicionales | Instrucciones vinculantes, órdenes de cumplimiento, suspensión temporal de certificaciones, prohibición temporal de funciones de dirección (para personas físicas con responsabilidad de dirección). Artículo 32. | Instrucciones vinculantes y órdenes de cumplimiento. Sin potestad para prohibir temporalmente las funciones de dirección ni suspender certificaciones. Artículo 33. |
| Obligación de registro | Deben registrarse ante la autoridad competente en cada Estado miembro donde presten servicios. La directiva exige la autoidentificación antes del plazo de transposición. | Misma obligación de registro. Deben autoidentificarse y registrarse ante las autoridades competentes. Sin exención de registro para las entidades importantes. |
| Anulación por designación del Estado miembro | Los Estados miembros pueden designar cualquier entidad como esencial con independencia de su tamaño si una interrupción tuviera un impacto significativo. Incluye a los proveedores únicos de servicios críticos. | Los Estados miembros también pueden designar entidades más pequeñas como importantes según evaluaciones nacionales de criticidad. Artículo 2(2)(b)-(e). |
Fuente: Directiva (UE) 2022/2555, artículos 2, 3, 20, 21, 23, 32, 33, 34, anexos I y II. La transposición nacional puede introducir variaciones.
¿Qué sectores entran en cada nivel?
NIS2 organiza los sectores en dos anexos. Los sectores del anexo I producen entidades esenciales (grandes organizaciones) o entidades importantes (organizaciones medianas). Los sectores del anexo II producen entidades importantes por defecto. Así se desglosa.
Anexo I, sectores de alta criticidad
Las grandes organizaciones de estos sectores = entidades esenciales
- Energía (electricidad, petróleo, gas, hidrógeno, calefacción urbana)
- Transporte (aéreo, ferroviario, marítimo, por carretera)
- Banca e infraestructuras del mercado financiero
- Salud (prestadores de asistencia sanitaria, laboratorios de referencia de la UE, productos farmacéuticos, productos sanitarios)
- Suministro y distribución de agua potable
- Recogida y tratamiento de aguas residuales
- Infraestructura digital (IXP, DNS, registros de TLD, nube, centros de datos, CDN, servicios de confianza, comunicaciones electrónicas públicas)
- Gestión de servicios TIC (B2B: proveedores de servicios gestionados, proveedores de servicios de seguridad gestionados)
- Administración pública (nivel de gobierno central)
- Espacio
Anexo II, otros sectores críticos
Las organizaciones de estos sectores = entidades importantes
- Servicios postales y de mensajería
- Gestión de residuos
- Fabricación, producción y distribución de productos químicos
- Producción, transformación y distribución de alimentos
- Fabricación (productos sanitarios, ordenadores, electrónica, productos ópticos, equipos eléctricos, maquinaria, vehículos de motor, remolques, otros equipos de transporte)
- Proveedores digitales (mercados en línea, motores de búsqueda, plataformas de redes sociales)
- Organizaciones de investigación
Nota: las entidades medianas de los sectores del anexo I se clasifican como entidades importantes, no esenciales. El tamaño importa.
Designaciones especiales
Entidades clasificadas con independencia de su tamaño
Algunas entidades se clasifican automáticamente como esenciales con independencia de su tamaño, entre ellas:
- Prestadores cualificados de servicios de confianza
- Registros de nombres de dominio de nivel superior (TLD)
- Proveedores de servicios de DNS
- Proveedores de redes o servicios públicos de comunicaciones electrónicas (tamaño mediano o superior)
- Entidades de la administración pública a nivel de gobierno central
- Cualquier entidad designada como esencial por un Estado miembro según una evaluación nacional de criticidad
Directiva 2022/2555, artículo 3(1)(a)-(g)
Por qué el cumplimiento de NIS2 a nivel de grupo es más difícil de lo que parece
Si gestionas NIS2 para una sola entidad en una jurisdicción, la directiva es sencilla. Para las organizaciones multientidad, todas las suposiciones se desmoronan.
Clasificaciones distintas por filial
Una matriz que opera en energía (anexo I) con más de 500 empleados es esencial. Su filial que presta consultoría de TI con 80 empleados podría ser importante, o quedar totalmente fuera del ámbito. Cada entidad jurídica requiere una evaluación independiente frente a los criterios de NIS2, teniendo en cuenta el sector, el tamaño y la transposición específica de cada Estado miembro.
La transposición nacional genera divergencias
NIS2 es una directiva, no un reglamento: los Estados miembros la transponen a su derecho nacional con margen para la variación. La aplicación de Alemania puede diferir de la de Francia o los Países Bajos. Tu programa de cumplimiento debe tener en cuenta estas divergencias en cada jurisdicción donde tengas entidades, no limitarse a seguir el texto de la directiva.
Infraestructura compartida, responsabilidad fragmentada
Una infraestructura de TI a nivel de grupo significa que un incidente de seguridad en una filial puede activar obligaciones de notificación para varias entidades en distintas jurisdicciones, cada una con su propia autoridad competente. Sin una gestión centralizada de incidentes, te arriesgas a perder la ventana de alerta temprana de 24 horas en una entidad mientras gestionas la respuesta en otra.
Para esto exactamente se creó Priverion.
Gestionar el cumplimiento de NIS2 en un grupo con clasificaciones mixtas, múltiples jurisdicciones e infraestructura compartida requiere mucho más que hojas de cálculo y cadenas de correo. Priverion te ofrece una supervisión centralizada con granularidad a nivel de entidad, para que tu equipo de cumplimiento del grupo vea el panorama completo mientras cada filial gestiona sus propias obligaciones. El mapeo de datos entre entidades, la recertificación automatizada y los paneles listos para el consejo sustituyen a la persecución manual.
Gestión de la privacidad de nivel empresarial sin el dolor de cabeza empresarial
Las empresas del mercado medio no necesitan una plataforma diseñada para presupuestos de Fortune 50. Necesitan una diseñada para cómo funcionan realmente los programas de privacidad multientidad.
La experiencia típica con OneTrust
Precios que se disparan con cada clic
El precio por usuario y por módulo hace que los costes se disparen a medida que madura tu programa. Añadir una filial o un miembro del equipo genera una nueva línea en la factura.
Complejidad diseñada para el Fortune 50
El exceso de funciones supone meses de implementación, equipos de administración dedicados y servicios profesionales continuos solo para mantenerlo todo en marcha.
Con sede en EE. UU., alojado en EE. UU.
En un escenario post-Schrems II, la residencia de los datos no es una preferencia: es una cuestión legal. La exposición a la CLOUD Act de EE. UU. crea riesgo de transferencia para los datos de cumplimiento europeos.
Módulos vendidos por separado
Registro de tratamientos, EIPD, gestión de proveedores, solicitudes de derechos, respuesta a incidentes: cada uno vendido como un módulo independiente con su propio nivel de precios.
Multitenencia genérica
El soporte multientidad es algo accesorio, no la arquitectura. La visibilidad a nivel de grupo requiere soluciones improvisadas e informes personalizados.
La diferencia de Priverion
Precios predecibles, sin trampas de expansión
Precios basados en el número de entidades y el tamaño de la organización, no por usuario ni por módulo. Añade miembros del equipo sin ver cómo se disparan los costes.
Operativo en semanas, no en meses
Una experiencia de usuario clara que los DPD y las unidades de negocio adoptan de verdad. Sin necesidad de un equipo de administración dedicado. Un fabricante de aeronaves logró una reducción del 60 % del tiempo administrativo de cumplimiento en sus primeros 6 meses.
Resultados de un cliente fabricante de aeronaves, primeros 6 meses tras la implementación
Creado en Suiza, alojado en Suiza, residencia de datos europea
Todo el procesamiento de datos dentro de infraestructura suiza. Sin exposición a la CLOUD Act de EE. UU. La soberanía de datos suiza no es nuestro marketing: es nuestra arquitectura.
Plataforma todo en uno, precio único
Registro de tratamientos, EIPD/TIA, evaluaciones de riesgo de proveedores, gestión de incidentes, gestión de solicitudes de derechos, cumplimiento asistido por IA y paneles listos para el consejo: incluidos desde el primer día.
Diseñado para programas de privacidad a nivel de grupo
La gestión multientidad es nuestra arquitectura central, no un complemento. Mapeo de datos entre entidades, visibilidad del registro de tratamientos a nivel de grupo y supervisión centralizada en más de 50 filiales y jurisdicciones.
Una nota sobre honestidad: no cubrimos ESG, líneas éticas de denuncia ni el consentimiento de cookies. No pretendemos hacerlo todo. Hacemos la gestión de programas de privacidad a nivel de grupo mejor que nadie.
Descarga la Guía de clasificación de entidades NIS2
Una referencia práctica para los equipos de cumplimiento que gestionan NIS2 en varias entidades. Incluye la comparación completa entre esenciales e importantes, tablas de clasificación sectorial, desgloses de sanciones y una hoja de trabajo de clasificación paso a paso para cada filial.
Formato PDF. Sin relleno. Creada por profesionales de la privacidad que lo han hecho en más de 50 grupos de entidades.
Deja de gestionar la privacidad en hojas de cálculo
Descubre cómo es la gestión de la privacidad a nivel de grupo cuando funciona de verdad
En 30 minutos, te mostraremos cómo organizaciones como un fabricante de aeronaves eliminaron el 60 % del tiempo administrativo de cumplimiento, y cómo su DPD volvió al trabajo estratégico en lugar de perseguir hojas de cálculo entre filiales.
Sin discurso de ventas. Sin volcado de funciones. Solo una demostración guiada y enfocada, adaptada a tu estructura de entidades, tus jurisdicciones y tus brechas de cumplimiento.
Reserva una demostración guiada de 30 minutosAlojado en Suiza
Residencia de datos europea garantizada
Operativo en semanas
No meses de implementación
Precios predecibles
Sin trampas de expansión por usuario ni por módulo


