⚙️ Técnico

NIS2 y su tienda online: ¿le afecta realmente?

Empecemos por la conclusión, para ahorrarle la introducción: la mayoría de las tiendas online no están sujetas a NIS2. Una tienda normal que vende su propia mercancía en su nombre no es, por regla general, un mercado en línea, y por eso no queda sujeta. Si le han llamado diciendo que debe implantar NIS2 en unas semanas o se expone a una multa de 10 millones de euros, seguramente hablaba con alguien que vende miedo y no un servicio.

9 min de lectura

Existe, sin embargo, una minoría a la que sí le afecta, y excepciones fáciles de pasar por alto. Este texto debería permitirle decidir en cinco minutos de qué lado está, y mostrarle la parte del asunto que afecta también a las tiendas no sujetas. Advertencia previa, que repetiremos abajo: esto no es asesoramiento jurídico.

Qué ha cambiado y qué plazos cuentan

NIS2 es la Directiva (UE) 2022/2555. Los Estados miembros tenían hasta el 17 de octubre de 2024 para transponerla a su derecho nacional. Una directiva no vincula directamente a su empresa: lo que le vincula es la norma nacional que la traspone en el país donde su empresa tiene su domicilio social.

A 11 de septiembre de 2026 España no ha completado la transposición. El proyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad no se ha publicado en el BOE, y el 8 de julio de 2026 la Comisión Europea llevó el asunto contra España ante el Tribunal de Justicia de la UE, solicitando sanciones económicas.

Para usted esto significa dos cosas. Primera: las obligaciones nacionales todavía no le son exigibles, así que nadie puede venderle hoy un plazo de registro. Segunda: llegarán, y mientras tanto las exigencias de clientes y socios ya sujetos en otros países de la Unión bajan por la cadena de suministro hasta usted. Los plazos varían de un Estado miembro a otro: si tiene sociedades fuera, revíselas por separado.

A quién alcanza la directiva

Por regla general, NIS2 alcanza a las entidades medianas y grandes, y en situaciones concretas con independencia del tamaño. El tamaño por sí solo no decide nada mientras no compruebe si desarrolla una actividad de la lista.

Están incluidos, entre otros: los mercados en línea, la gestión de servicios TIC, la distribución mayorista de alimentos, la fabricación y distribución de productos químicos, los servicios postales y de mensajería, la gestión de residuos y aguas residuales, el espacio y la investigación. Las entidades se dividen en esenciales e importantes, y de esa división depende el importe máximo de la sanción.

Varios puntos de esa lista suenan ajenos a la venta online y, aun así, conviven en la sociedad que explota la tienda: la distribución mayorista de alimentos y la mensajería son las sorpresas más frecuentes.

Una tienda online no es lo mismo que un mercado en línea

Este es el núcleo del texto, así que lo diremos claro. Un mercado en línea pone en contacto a vendedores y compradores: aporta la infraestructura sobre la que otras dos partes celebran el contrato, y el operador es un intermediario. Una tienda online vende en su propio nombre: usted es el vendedor, usted emite el documento de venta, usted responde por la mercancía.

Por eso una tienda normal que vende su propia mercancía no es un mercado en línea y no queda sujeta por ese motivo. El criterio es el tipo de actividad, no la plataforma ni el tamaño del carrito.

Hay tres situaciones en las que la respuesta cambia.

La primera: un marketplace dentro de su propia tienda. Si ha admitido a vendedores externos que publican su surtido y celebran el contrato directamente con el comprador, ha dejado de ser solo una tienda, y ampliar la oferta le ha cambiado el estatus en silencio.

La segunda: otra actividad dentro de la misma sociedad. Si esta realiza además, por ejemplo, distribución mayorista de alimentos, puede quedar sujeta por ese motivo y no por la tienda.

La tercera: vínculos de capital con una entidad sujeta. Si su sociedad forma parte de una estructura mayor, la respuesta no se decide en el plano de la tienda.

El test de cinco preguntas

Responda a cinco preguntas. No es un dictamen jurídico ni sustituye a un abogado: es una herramienta para ordenar su situación antes de hablar con él.

  1. ¿Venden en mi tienda también terceros, celebrando el contrato directamente con el comprador?
  2. ¿La misma sociedad realiza una actividad de la lista, por ejemplo distribución mayorista de alimentos, productos químicos, servicios postales o de mensajería, gestión de servicios TIC?
  3. ¿Mi sociedad está vinculada por capital a una entidad que sí está sujeta?
  4. ¿Mi empresa es una entidad mediana o grande?
  5. ¿He recibido ya de un cliente, banco o aseguradora un escrito que invoca NIS2 y pregunta por mi situación?

Si responde no a las preguntas uno a tres y la empresa no es mediana ni grande, probablemente no quedará sujeta. Si responde sí a alguna y además es mediana o grande, tómelo como señal de que probablemente quedará sujeta y de que conviene hablar con un abogado ya, sin esperar a la norma nacional. Si las respuestas son ambiguas, por ejemplo si el umbral de tamaño queda en el límite, ese es el tercer resultado: que lo confirme un abogado. En caso de duda decide el abogado, no la agencia que mantiene la tienda.

Qué hace una entidad sujeta

Si el test le sale "estoy sujeto", las obligaciones son estas. Primera, el registro, en la forma y el plazo que fije la norma nacional. Segunda, la gestión de riesgos: un enfoque documentado de lo que puede salir mal y qué hace usted. Tercera, la notificación de incidentes significativos: alerta temprana en 24 horas desde la detección, notificación completa en 72 horas, informe final en el plazo de un mes. Cuarta, la seguridad de la cadena de suministro: a quién deja entrar en sus sistemas.

Fíjese en lo que significan en la práctica. Notificar en 24 horas exige que alguien haya detectado el incidente y anotado la hora. Sin un registro de incidencias con fechas no se puede hacer de forma creíble, y es justo el área que describimos en el texto sobre las averías más frecuentes de las tiendas online.

Sanciones, la cifra que todo el mundo cita

Para las entidades esenciales la sanción llega hasta 10 millones de euros o el 2% del volumen de negocios anual mundial. Para las entidades importantes, hasta 7 millones de euros o el 1,4%. Esas horquillas proceden de la propia directiva.

Y la parte honesta que rara vez oirá en una conversación comercial: son topes, no importes habituales, se aplican a entidades realmente sujetas, y el procedimiento y la autoridad de supervisión se fijan a nivel nacional. Esgrimida ante una tienda no sujeta, la cifra de diez millones no habla de esa tienda.

La parte que afecta a TODAS las tiendas, también a las no sujetas

Aquí está el motivo real para leer esto incluso tras un "no estoy sujeto". La seguridad de la cadena de suministro funciona en las dos direcciones. Si su cliente B2B, su distribuidor o su gran socio comercial es una entidad sujeta, él responde de la seguridad de sus proveedores. Y usted es uno de ellos.

En la práctica le pedirá concreciones: registro de proveedores y subcontratistas, contratos con cláusulas de seguridad, un procedimiento de notificación de incidentes por su parte, prueba de que las actualizaciones se aplican y en cuánto tiempo. Por eso una tienda no sujeta recibe igualmente un cuestionario de seguridad: no porque la norma alcance a la tienda, sino porque alcanza a su socio. Hoy es un escenario más frecuente que el propio registro, y la tienda que no tiene nada que enseñar improvisa.

Qué se puede preparar durante el mantenimiento normal

La buena noticia: casi todo lo que pregunta un cuestionario no es un proyecto de cumplimiento aparte, sino documentación que debería generarse igualmente al mantener la tienda. En nuestro caso, así.

Un registro de proveedores e integraciones: quién tiene acceso, qué está conectado, quién responde. Actualizaciones con plazo: las críticas en 72 horas, el resto en 14 días, primero en pruebas, dejando constancia de qué se desplegó y cuándo. Es nuestro estándar de servicio, no un plazo legal, y no debe confundirse con el plazo de notificación de incidentes. Copias de seguridad con prueba de restauración cada trimestre: una copia sin prueba es una declaración, no una protección. Clasificación y registro de incidencias con fechas, para reconstruir cuándo se detectó algo y qué siguió. Una nota posterior a la avería que demuestre que alguien averiguó la causa y no solo levantó la tienda.

Lo diremos sin rodeos, porque es la línea de nuestra base de conocimiento: esto no es cumplimiento normativo y no vendemos conformidad con NIS2. Es documentación técnica que necesita el cumplimiento, que necesita el cuestionario de un socio, y que la mayoría de las tiendas no tiene. Cómo se redactan esas cláusulas lo explicamos en el texto sobre el contrato SLA para tienda online, y las horquillas de coste, en el texto sobre cuánto cuesta mantener una tienda online.

Si el test le sale "no estoy sujeto", no compre una implantación de NIS2. Si quiere documentación ordenada que enseñar a un socio sin improvisar, la revisamos durante el mantenimiento normal: registro de accesos e integraciones, plazos de actualización, prueba de restauración de copias, registro de incidencias. Detalles en /es/sla-help-desk.

Etiquetas: #NIS2 #cyberbezpieczeństwo #zgodność #utrzymanie sklepu #łańcuch dostaw
Compartir: 𝕏 in f

Mantente al día

Nuevos artículos sobre e-commerce y skalowaniu

Una vez a la semana, los viernes. Sin spam, sin relleno. Solo conocimiento práctico de personas que han migrado tiendas con más de 10M PLN de GMV al año.

🔒 Conforme al RGPD. Cancela la suscripción con 1 clic en el pie de cada correo.