← Blog · Cumplimiento normativo · 21 de julio de 2026Regulatory compliance · July 21, 2026

NIS2 para pymes: el checklist de lo que un auditor va a pedirteNIS2 for SMEs: the checklist an auditor will actually ask for

Menos teoría, más lista accionable: esto es exactamente lo que un auditor NIS2 espera ver cuando entra a revisar tu empresa.

Less theory, more action list: this is exactly what a NIS2 auditor expects to see when they review your company.

Icono de checklist y escudo, representando la checklist NIS2 para pymes

Contexto rápido

NIS2 incluye a empresas medianas (50+ empleados o 10M€ de facturación) e incluso pymes si hacen algo crítico o único, o si son proveedoras de una entidad esencial. Las multas llegan hasta 10M€ o el 2% de la facturación mundial para entidades esenciales, y hasta 7M€ o el 1,4% para las importantes. El horizonte de aplicación plena está en torno a octubre de 2026, pero las obligaciones del Real Decreto-ley 7/2025 ya son exigibles hoy — las inspecciones ya están en marcha, no es algo "para más adelante".

El checklist

  • Análisis de riesgos documentado y actualizado, no un PDF de hace tres años.
  • Política de gestión de incidentes con procedimiento de notificación (24 horas para el primer aviso a la autoridad).
  • Copias de seguridad cifradas, con prueba periódica de restauración documentada — no basta con que existan, hay que demostrar que funcionan.
  • Control de acceso reforzado (2FA/MFA) en sistemas críticos.
  • Registro de auditoría de quién hizo qué y cuándo, a prueba de manipulación.
  • Gestión de la cadena de suministro — tus proveedores también entran en la foto.
  • Cifrado de datos en reposo y en tránsito, con un criterio de resiliencia a futuro: un auditor exigente ya empieza a preguntar si ese cifrado sobrevivirá a la amenaza cuántica, aunque todavía no sea una exigencia explícita generalizada.

Qué se puede automatizar

Varias piezas de esta lista se pueden generar automáticamente en vez de a mano: backups cifrados con prueba de integridad verificable, registro de auditoría encadenado (cada evento sella el hash del anterior, así que alterar un registro pasado rompe todos los posteriores), e informes de controles observados listos para enseñar a un auditor. Es exactamente lo que genera TitanVault sin trabajo manual añadido.

Hablar con NyxqLab →

Quick context

NIS2 covers medium-sized companies (50+ employees or €10M revenue) and even SMEs if they do something critical or unique, or if they supply an essential entity. Fines reach up to €10M or 2% of global turnover for essential entities, and up to €7M or 1.4% for important ones. Full enforcement lands around October 2026, but the obligations under Royal Decree-Law 7/2025 are already enforceable today — inspections are already underway, this isn't a "later" issue.

The checklist

  • Documented, up-to-date risk analysis — not a PDF from three years ago.
  • Incident management policy with a notification procedure (24 hours for the first alert to the authority).
  • Encrypted backups, with documented periodic restore testing — it's not enough that they exist, you have to prove they work.
  • Strengthened access control (2FA/MFA) on critical systems.
  • Tamper-evident audit log of who did what and when.
  • Supply chain management — your suppliers are part of the picture too.
  • Encryption of data at rest and in transit, with a forward-looking resilience criterion: a thorough auditor is already starting to ask whether that encryption will survive the quantum threat, even though it isn't yet a widespread explicit requirement.

What can be automated

Several items on this list can be generated automatically instead of by hand: encrypted backups with verifiable integrity proof, a chained audit log (each event seals the hash of the previous one, so altering a past record breaks every one after it), and reports of observed controls ready to show an auditor. That's exactly what TitanVault generates with no added manual work.

Talk to NyxqLab →