Ir al contenido principal
Volver al resumen

NIS2 industria alimentaria: qué fabricantes y mayoristas entran en el ámbito

Por NIS2Certify
nis2industria-alimentariatransposicionespanaambitoot
NIS2 industria alimentaria: qué fabricantes y mayoristas entran en el ámbito

Una envasadora de aceite de oliva de Jaén, con 60 empleados, mantiene su línea de embotellado en un PLC que nadie ha actualizado desde la instalación. Las temperaturas de la cámara frigorífica van a un panel en la nube. Dos cadenas de supermercados envían pedidos por EDI. Pregunte al gerente si NIS2 le aplica y la respuesta suele ser: "Hacemos aceite, no somos un banco."

Esa respuesta es errónea con más frecuencia que acertada. En NIS2 industria alimentaria, el anexo II recoge la producción industrial, la transformación y la distribución al por mayor de alimentos. Si su cliente está ahí y supera el umbral de tamaño, es una entidad importante, con un regulador, un registro y una dirección que responde del resultado.

NIS2 industria alimentaria: a quién alcanza realmente

El anexo II de la Directiva (UE) 2022/2555 incluye la "producción, transformación y distribución de alimentos" entre los demás sectores críticos. Se refiere a las empresas alimentarias, según el artículo 3, punto 2, del Reglamento (CE) n.º 178/2002, que se dedican a la distribución al por mayor y a la producción y transformación industriales.

Quedan fuera, salvo designación como críticas conforme a la Directiva CER, la producción primaria (explotaciones), el comercio minorista y la restauración. La autoridad alimentaria finlandesa lo dice expresamente en su guía sectorial.

La alimentación es un sector del anexo II, de modo que las empresas afectadas son entidades importantes, no esenciales. En la práctica la supervisión es reactiva: la autoridad actúa tras un incidente, una queja o una entidad sin registrar detectada a partir de un listado sectorial.

El tamaño es el segundo filtro. Como regla de trabajo, la empresa debe ser al menos mediana: 50 o más empleados, o un volumen de negocios anual y un balance general ambos superiores a 10 millones de euros.

¿Se aplica la NIS2 a su organización?

1

¿Opera su organización en un sector esencial o importante (energía, transporte, salud, infraestructura digital, etc.)?

Sí ↓No →
2

¿Tiene su organización 50 o más empleados, o un volumen de negocio anual y un balance general anual superiores ambos a 10 millones de euros?

Sí ↓No →
3

¿Es su organización un operador de infraestructura crítica o un prestador cualificado de servicios de confianza?

Sí ↓No →
✗

La NIS2 no se aplica directamente a su organización.

✓

La NIS2 se aplica a su organización como entidad esencial o importante.

!

La NIS2 podría aplicarse a su organización — solicite asesoramiento jurídico para confirmar su estatus.

Se aplica
Posiblemente aplica
No se aplica

Tres casos límite que deciden el ámbito

El fabricante con tiendas propias. Una panadería que produce de forma industrial y además explota doce puntos de venta está afectada por la parte de producción. La actividad determina el sector, y el tamaño se evalúa para la entidad en su conjunto. No deje que un cliente se excluya con "la mayor parte de nuestra facturación es venta minorista" sin leer el texto aplicable.

La filial de un grupo mayor. El tamaño se mide según la Recomendación 2003/361/CE de la Comisión, que computa las empresas vinculadas y asociadas. Una filial de envasado de 30 personas dentro de un grupo de 400 puede caer en la categoría mediana o grande. Pida la estructura del grupo antes de aceptar "somos demasiado pequeños".

El mayorista y el maquilador. La distribución al por mayor figura en el texto. Un mayorista de ingredientes o un maquilador que envasa para marcas no es un espectador de este sector: está dentro.

Si un cliente duda, nuestra guía sobre si NIS2 se aplica a su organización recorre la prueba general.

Qué implica en la práctica ser entidad importante

Las entidades importantes deben las mismas medidas de gestión de riesgos del artículo 21 que las esenciales. La diferencia está en la supervisión y las sanciones, no en la obligación en sí.

  • Responsabilidad de la dirección. El artículo 20 exige que el órgano de dirección apruebe las medidas y supervise su aplicación. En una empresa familiar es el propietario-gerente, no el proveedor de TI.
  • Notificación de incidentes. Un incidente significativo exige una alerta temprana en 24 horas, una notificación en 72 horas y un informe final en un mes. Los detalles están en nuestros plazos de notificación de incidentes.
  • Sanciones. La directiva fija para las entidades importantes un máximo de 7 millones de euros o el 1,4 % del volumen de negocios mundial anual, si esta cifra es superior. En España esos importes solo serán aplicables cuando entre en vigor la ley de transposición.
  • Registro. La mayoría de los Estados miembros exigen inscribirse ante una autoridad nacional. El registro es binario y lleva sello de tiempo, por lo que es lo más fácil de comprobar para un regulador. Nuestro resumen de obligaciones de registro enumera los portales.

Artículo 21 — 10 Medidas de Ciberseguridad NIS2

Artículo 21

10 Medidas de Ciberseguridad

Gobernanza & Estrategia

1Análisis de riesgos & políticas de seguridad de la información
6Evaluación de la eficacia de las medidas de seguridad

Incidentes & Continuidad

2Gestión de incidentes & notificación
3Continuidad del negocio & recuperación ante desastres

Cadena de Suministro & Sistemas

4Seguridad de la cadena de suministro
5Seguridad en el desarrollo de sistemas de redes e información

Controles Técnicos

8Criptografía & cifrado
10Autenticación multifactor & comunicaciones seguras

Personas & Activos

7Ciberhigiene & formación
9Seguridad de RRHH & control de acceso

Dónde fallan las alimentarias: el suelo OT y la cadena de frío

Una fábrica de alimentos es un entorno OT con una red de oficina alrededor. Ahí es donde las auditorías encuentran los huecos.

Los sistemas que importan son los que paran la producción o echan a perder el producto: PLC y SCADA en las líneas de llenado y envasado, MES para la trazabilidad de lotes, monitorización de la cadena de frío, sistemas de laboratorio (LIMS) que liberan lotes y el ERP que gobierna los pedidos. Si cae alguno, la planta se detiene o, peor, expide producto cuyos registros de seguridad ya no son fiables.

Cuatro medidas soportan la mayor parte del peso:

  1. Segmentación entre TI de oficina y producción. El patrón de nuestra guía de segmentación OT/TI en la industria se aplica directamente: una red plana convierte un correo de phishing en una línea parada.
  2. Acceso remoto con autenticación fuerte. Los fabricantes de maquinaria suelen mantener acceso remoto permanente a los PLC. Cada uno de esos caminos es un acceso de proveedor en el sentido del artículo 21, apartado 2, letra d.
  3. Copias de seguridad que se pueden restaurar, incluidos programas de PLC y recetas. El artículo 21, apartado 2, letra c trata de recuperar la actividad. Una copia del servidor de archivos sin la configuración de los controladores de línea no levanta una planta.
  4. Integridad de los registros de seguridad alimentaria. Los registros de cadena de frío y las liberaciones de lote son prueba tanto para la autoridad de seguridad alimentaria como para el supervisor NIS2.

La seguridad de la cadena de suministro funciona en ambos sentidos. Los distribuidores que compran a su cliente empezarán a pedir pruebas, y los contratos con proveedores ya forman parte del cumplimiento de NIS2.

El mismo sector, puntos de partida distintos en la UE

La directiva es un solo texto, las obligaciones dependen del derecho nacional. Situación en septiembre de 2026:

  • España. Sin transponer. El anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad sigue sin publicarse en el BOE, y la Comisión llevó a España ante el Tribunal de Justicia de la UE el 8 de julio de 2026. Mientras no haya ley, no hay registro NIS2 español ni sanciones NIS2 españolas, pero sus clientes en otros países ya exigen cumplimiento a sus proveedores.
  • Francia. Tampoco tiene ley de transposición. Su proyecto de ley de resiliencia sigue en el Parlamento, y la ANSSI ha publicado su marco ReCyF.
  • Alemania. La ley de transposición modificó la BSIG. Los fabricantes medianos son entidades importantes según el § 28, apartado 2 BSIG, y el BSI gestiona el registro. Una filial alemana debe registrarse allí por separado.
  • Países Bajos. La Cyberbeveiligingswet se aplica desde el 15 de agosto de 2026, con registro ante el NCSC.
  • Finlandia. La Cybersecurity Act 124/2025 se aplica desde el 8 de abril de 2025, con la autoridad alimentaria finlandesa como supervisor.
  • Polonia e Italia. Ambas han transpuesto.

Transposición de NIS2 por país

  • Países BajosEn vigor
    • En vigor desde el 15 de agosto de 2026
    • Ley: Cyberbeveiligingswet (Stb. 2026, 187)
    • Registro obligatorio, sin periodo transitorio

    Autoridad: NCSC (MijnNCSC) · Fuente

  • LuxemburgoEn vigor
    • En vigor desde el 10 de mayo de 2026
    • Ley: Law of 5 May 2026
    • Registro hasta el 10 de julio de 2026

    Autoridad: ILR (CSSF for finance) · Fuente

  • PoloniaEn vigor
    • En vigor desde el 3 de abril de 2026
    • Ley: UKSC (Dz.U. 2026 poz. 252)
    • Registro hasta el 3 de octubre de 2026
    • Medidas hasta el 3 de abril de 2027

    Autoridad: Minister Cyfryzacji (Wykaz KSC) · Fuente

  • PortugalEn vigor
    • En vigor desde el 3 de abril de 2026
    • Ley: Decree-Law 125/2025 (RJC)

    Autoridad: CNCS · Fuente

  • BulgariaEn vigor
    • En vigor desde el 13 de febrero de 2026
    • Ley: Cybersecurity Act amendment (State Gazette No 17/2026)

    Autoridad: Ministry of e-Government · Fuente

  • MaltaEn vigor
    • En vigor desde el 23 de enero de 2026
    • Ley: S.L. 460.41

    Autoridad: Critical Infrastructure Protection Department · Fuente

  • SueciaEn vigor
    • En vigor desde el 15 de enero de 2026
    • Ley: SFS 2025:1506

    Autoridad: NCSC-SE · Fuente

  • EstoniaEn vigor
    • En vigor desde el 1 de enero de 2026
    • Ley: Cybersecurity Act (KüTS) amendment
    • Registro en un plazo de 3 meses

    Autoridad: RIA · Fuente

  • AlemaniaEn vigor
    • En vigor desde el 6 de diciembre de 2025
    • Ley: NIS2UmsuCG
    • Registro hasta el 6 de marzo de 2026
    • 17.729 registros a 30 de junio de 2026

    Autoridad: BSI · Fuente

  • ChequiaEn vigor
    • En vigor desde el 1 de noviembre de 2025
    • Ley: Act No 264/2025 Coll.
    • Registro en un plazo de 60 días

    Autoridad: NÚKIB · Fuente

  • DinamarcaEn vigor
    • En vigor desde el 1 de julio de 2025
    • Ley: NIS 2 Act No 434 of 6 May 2025
    • Registro hasta el 1 de octubre de 2025

    Autoridad: Danish Agency for Societal Security · Fuente

  • EsloveniaEn vigor
    • En vigor desde el 19 de junio de 2025
    • Ley: ZInfV-1 (OG 40/25)
    • Registro en un plazo de 30 días

    Autoridad: URSIV · Fuente

  • ChipreEn vigor
    • En vigor desde el 25 de abril de 2025
    • Ley: Law 60(I)/2025

    Autoridad: Digital Security Authority · Fuente

  • FinlandiaEn vigor
    • En vigor desde el 8 de abril de 2025
    • Ley: Cybersecurity Act 124/2025
    • Registro hasta el 8 de mayo de 2025
    • Medidas hasta el 8 de julio de 2025

    Autoridad: Traficom (NCSC-FI) · Fuente

  • HungríaEn vigor
    • En vigor desde el 1 de enero de 2025
    • Ley: Act LXIX of 2024

    Autoridad: SZTFH · Fuente

  • EslovaquiaEn vigor
    • En vigor desde el 1 de enero de 2025
    • Ley: Act No 366/2024 Coll.
    • Registro en un plazo de 60 días

    Autoridad: NBÚ · Fuente

  • RumaníaEn vigor
    • En vigor desde el 31 de diciembre de 2024
    • Ley: GEO 155/2024 (Law 124/2025)
    • Registro en un plazo de 30 días

    Autoridad: DNSC · Fuente

  • GreciaEn vigor
    • En vigor desde el 27 de noviembre de 2024
    • Ley: Law 5160/2024 (Gazette A' 195)

    Autoridad: National Cybersecurity Authority · Fuente

  • BélgicaEn vigor
    • En vigor desde el 18 de octubre de 2024
    • Registro hasta el 18 de marzo de 2025

    Autoridad: CCB · Fuente

  • LituaniaEn vigor
    • En vigor desde el 18 de octubre de 2024
    • Ley: Law No XIV-2902

    Autoridad: NCSC (MoND) · Fuente

  • ItaliaEn vigor
    • En vigor desde el 16 de octubre de 2024
    • Ley: D.Lgs. 138/2024
    • Medidas básicas hasta octubre de 2026 (entidades designadas en 2025)

    Autoridad: ACN · Fuente

  • LetoniaEn vigor
    • En vigor desde el 1 de septiembre de 2024
    • Ley: National Cybersecurity Law

    Autoridad: National Cybersecurity Centre · Fuente

  • CroaciaEn vigor
    • En vigor desde el 15 de febrero de 2024
    • Ley: Cybersecurity Act (OG 14/2024)

    Autoridad: NCSC (SOA) · Fuente

  • AustriaAprobada, aún no en vigor
    • Se aplica desde el 1 de octubre de 2026
    • Ley: NISG 2026 (BGBl. I Nr. 94/2025)
    • Registro hasta el 31 de diciembre de 2026

    Autoridad: Federal Office for Cybersecurity · Fuente

  • FranciaAún no transpuesta
    • El Senado aprobó la ley el 12 de marzo de 2025
    • La autoridad publicó su marco de referencia el 17 de marzo de 2026
    • Prerregistro abierto

    Autoridad: ANSSI · Fuente

  • EspañaAún no transpuesta
    • Anteproyecto aprobado el 14 de enero de 2025
    • Sigue aplicándose el régimen NIS1

    Autoridad: CCN / INCIBE · Fuente

  • IrlandaAún no transpuesta
    • Llevado ante el Tribunal de Justicia el 8 de julio de 2026
    • Proyecto de ley aún no aprobado

    Autoridad: NCSC Ireland · Fuente

Situación a 28 de septiembre de 2026. Otros Estados miembros: consulte la cronología por país.

Qué hacer este mes con un cliente de alimentación

Haga primero la prueba de ámbito, por escrito: actividad, tamaño incluido el grupo, y país. Deje constancia del resultado aunque sea "fuera de ámbito", porque un regulador preguntará cómo lo decidió.

Si el cliente está dentro, o tiene compradores en un país ya transpuesto, inventaríe los activos OT que paran la producción. Averigüe quién tiene acceso remoto, pruebe una restauración de un controlador de línea y documente la vía de aviso de las 24 horas con un nombre asignado.

Un readiness assessment muestra las brechas frente al artículo 21 de forma estructurada, y puede empezar con el quick scan de NIS2Certify. A las empresas alimentarias rara vez les falta esfuerzo. Les falta un mapa documentado de qué sistemas importan, y eso es lo primero que pide un supervisor.

¿Tienes otra pregunta?

Las respuestas se generan a partir de nuestros artículos y no constituyen asesoramiento jurídico. No introduzcas datos personales o confidenciales.

    NIS2 industria alimentaria: quién entra en el ámbito