Los ciberataques se han convertido en una de las mayores amenazas para las empresas. En España, el 96% ha sido blanco de ataques, según el ‘Informe de Ciberpreparación’ de Hiscox. En este contexto, la ciberseguridad ya no es opcional: es una prioridad estratégica que afecta a la continuidad del negocio, la reputación y la confianza de los clientes.
La Unión Europea ha dado un paso decisivo con la nueva Directiva NIS 2, cuyo anteproyecto de ley ya ha sido aprobado en España. Esta normativa eleva las exigencias de ciberseguridad, especialmente para sectores críticos como energía, salud, telecomunicaciones o transporte, y establece nuevas obligaciones para medianas y grandes empresas.
¿Qué implica la NIS 2 para las empresas?
La ley clasifica a las compañías en dos grupos:
El objetivo es reforzar la resiliencia frente a ciberataques, mejorar la coordinación entre Estados miembros y garantizar una respuesta más rápida y efectiva ante incidentes.
Uno de los cambios más relevantes es que los consejos de administración y la alta dirección pasan a tener responsabilidad directa sobre las decisiones relacionadas con ciberseguridad. No se trata solo de aprobar inversiones en tecnología, sino de garantizar políticas y protocolos adecuados para cumplir con la normativa.
El precio del incumplimiento es alto: además de sanciones económicas, las consecuencias reputacionales pueden poner en riesgo relaciones comerciales y la confianza del mercado.
Tecnología avanzada… pero también cultura y formación
A pesar de los esfuerzos de muchas empresas, la mayoría aún no está preparada para los estándares que exige NIS 2. Muchas se limitan a medidas básicas como antivirus o copias de seguridad, dejando de lado herramientas clave como la Inteligencia Artificial para la detección predictiva de amenazas, la automatización en la respuesta a incidentes y la monitorización continua.
Sin embargo, no basta con la tecnología. Uno de los puntos críticos es la formación de los empleados, especialmente de la alta dirección. Según InfoJobs, solo una de cada tres empresas españolas forma a su plantilla en ciberseguridad, a pesar de que el 43% reconoce que es una preocupación prioritaria.
La falta de concienciación sigue siendo una de las principales vulnerabilidades. Un solo clic en un correo malicioso puede desencadenar una crisis. Por eso, es imprescindible crear una cultura de ciberseguridad en todos los niveles de la organización, desde la base hasta la cúpula directiva.
Los líderes empresariales deben comprender los riesgos y las implicaciones operativas de la ciberseguridad. Invertir en su formación es clave para una gobernanza eficaz y para garantizar que las decisiones estratégicas estén alineadas con la nueva normativa.
Un cambio de enfoque: de la reacción a la prevención
La ciberseguridad ya no es una cuestión técnica que se delega al departamento de IT. Es una responsabilidad compartida que debe integrarse en la estrategia corporativa. La NIS 2 representa una oportunidad para profesionalizar la gestión del riesgo digital, proteger activos clave y reforzar la confianza del cliente en un entorno cada vez más digitalizado.
Para cumplir con esta nueva regulación y estar realmente preparadas, las empresas necesitan un enfoque integral: tecnología, gobernanza y formación. Solo así podrán garantizar no solo el cumplimiento normativo, sino también la continuidad de su negocio.

Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas