NIS2 en la cadena de suministro de automoción: por qué te afecta aunque seas un proveedor pequeño de Navarra o Aragón
Si suministras a una planta de automoción, NIS2 te llega por contrato aunque no superes el umbral. Un caso real del corredor del Ebro y cómo prepararte sin pagar el trabajo dos veces.
Publicado en junio de 2026 NIS2 · cadena de suministro
Una empresa de mecanizado de 40 trabajadores en la Ribera de Navarra entrega piezas a una planta de automoción. Su director está convencido de que la directiva NIS2 no va con él: menos de 50 empleados, facturación por debajo de los 10 millones, fuera del umbral. Tiene razón a medias. NIS2 no le obliga de forma directa, pero el cliente al que suministra sí lo está, y la norma exige a ese cliente controlar la seguridad de toda su cadena de suministro. El resultado llega en forma de cláusula contractual, cuestionario de seguridad o nuevo requisito para seguir en la lista de homologados.
Es la situación en la que están entrando cientos de proveedores industriales del corredor del Ebro. Con VW Navarra en Landaben y Stellantis en Figueruelas marcando el pulso de un tejido de Tier 1, Tier 2 y talleres especializados, la pregunta ya no es si NIS2 llegará a tu empresa, sino por qué vía y con cuánta antelación te preparas.
Cómo baja NIS2 por la cadena
La obligación nace en la planta y se traslada por contrato a cada nivel de proveedores.
El umbral de tamaño no cuenta toda la historia
La fabricación de vehículos de motor, remolques y semirremolques figura en el Anexo II de la NIS2, dentro de los llamados otros sectores críticos. Las entidades del Anexo II que alcanzan el tamaño de mediana empresa se clasifican como entidades importantes y se someten a una supervisión reactiva, es decir, las autoridades actúan cuando hay un incidente o indicios de incumplimiento. Una planta como las que operan aquí supera con holgura los umbrales y queda obligada.
Para el resto de la cadena, el criterio general es claro: la directiva se aplica a empresas privadas de más de 50 empleados o con una facturación superior a 10 millones de euros en alguno de los sectores listados. Quien no llega a esas cifras queda, en principio, fuera del alcance directo.
El matiz está en ese "en principio". Uno de los grandes fallos de la NIS1 fue ignorar la cadena de suministro, y la NIS2 obliga a las entidades esenciales e importantes a gestionar de forma activa el riesgo que introducen sus proveedores. Aunque un proveedor sea una pyme y no alcance los umbrales de tamaño, si presta un servicio o suministra a una entidad obligada, acabará sujeto por contrato a requisitos de seguridad para que su cliente pueda cumplir con NIS2. En la práctica, la norma se traslada hacia abajo por toda la cadena de valor.
Cómo te llega NIS2 por la cadena de suministro si eres proveedor
El mecanismo es indirecto pero muy concreto. La planta a la que suministras tiene que demostrar ante una eventual inspección que controla a sus proveedores críticos. La forma más sencilla y barata que tiene de hacerlo es exigirte a ti unos mínimos y dejar constancia documental de ello. Esto se materializa de varias maneras:
Cuestionarios de autoevaluación de seguridad que tienes que rellenar y firmar antes de renovar el contrato marco.
Cláusulas de ciberseguridad en los nuevos pedidos: gestión de accesos, copias de seguridad probadas, notificación de incidentes que puedan afectar al cliente en un plazo determinado.
Auditorías o evidencias documentales si eres un proveedor con acceso a sistemas, datos de diseño o conexión EDI con la planta.
Penalización en la valoración como proveedor homologado, que puede traducirse en perder posiciones frente a competidores que sí acreditan controles.
Un caso que estamos viendo lo resume bien. Un fabricante de componentes de automoción de la zona empezó a recibir cuestionarios de algunos clientes y fue creando políticas a golpe de formulario, una por cada casilla que le pedían rellenar. Salió del paso, pero sin un sistema detrás que las sostuviera. Unos meses después esos mismos clientes han subido el listón y ahora le piden un sistema de gestión de seguridad de la información certificado bajo ISO 27001. Las políticas que montó deprisa para aprobar los cuestionarios no le valen tal cual para certificar, así que le toca rehacer con orden lo que ya hizo una vez. Es el patrón que más me encuentro: lo que entra como un cuestionario acaba en una exigencia de certificación, y quien improvisa termina pagando el trabajo dos veces. Ese salto, de un puñado de políticas sueltas a un SGSI certificable, se planifica antes con un gap analysis frente a ISO 27001 y sale mucho más barato.
TISAX: la exigencia que probablemente ya conoces
Aquí conviene contar el segundo caso, porque es distinto y a la vez parecido. Otro cliente recibe formularios de evaluación de seguridad de casi todos sus clientes, cada uno con su formato, su longitud y sus plazos. Sumados, son muchas horas de responder una y otra vez a lo mismo con distintas palabras. Ese es justo el problema que TISAX resuelve.
Si trabajas para automoción, muchos fabricantes exigen a sus proveedores el label TISAX para poder intercambiar información sensible, y varios lo han convertido en requisito para entrar en un concurso: sin TISAX, no llegas ni a cotizar. Lo gobierna la asociación ENX en nombre de la patronal automovilística alemana, y se apoya en el cuestionario VDA ISA, que deriva de la ISO 27001 adaptada al sector.
Lo relevante para ti es que NIS2 y TISAX comparten cimientos. Ambos se construyen sobre un sistema de gestión de seguridad de la información al estilo ISO 27001: control de accesos, gestión de incidentes, continuidad, control de proveedores. La propia patronal presenta TISAX como base para cumplir con NIS2 y otras normas europeas. En decisiones concretas, esto significa que si montas el sistema una vez y bien, cubres a la vez el label que te pide tu cliente y buena parte de lo que NIS2 traslada por la cadena. El label vale tres años y se comparte a través del portal de ENX, de modo que te auditas una sola vez y enseñas el resultado a todos tus clientes sin repetir cuestionario con cada uno.
Autodiagnóstico rápido
Antes de invertir un euro, conviene situar a la empresa. Responde con honestidad a estas preguntas:
¿Alguno de tus clientes está en automoción, energía, agroalimentario u otro sector del Anexo I o II, y supera los 50 empleados o los 10 millones de facturación?
¿Tienes conexión digital con ese cliente (EDI, portal de proveedor, acceso remoto, intercambio de ficheros de diseño)?
¿Has recibido ya algún cuestionario de seguridad o cláusula de ciberseguridad en un contrato reciente?
¿Tienes inventariados tus sistemas y sabrías decir en una hora qué datos y qué accesos tiene cada proveedor tuyo?
¿Sabes a quién llamarías y en qué plazo tendrías que avisar a tu cliente si mañana sufrieras un ataque que parase tu producción?
Si has dudado en dos o más, no es que estés incumpliendo una ley que aún no te obliga directamente. Es que no estás preparado para la conversación que tu cliente va a tener contigo, probablemente este año.
Qué te van a pedir, en concreto
Las exigencias que se trasladan a proveedores suelen ser un subconjunto razonable de las medidas que la propia directiva impone. No hace falta el mismo nivel que una entidad esencial, pero sí cubrir lo básico de forma demostrable:
El paquete mínimo que te van a pedir
Autenticación multifactor en correo, VPN y accesos remotos.
Copias de seguridad periódicas y probadas: una copia que no se ha restaurado nunca no es una copia.
Control de accesos por persona y revisión de quién entra a qué, dentro y entre empresas.
Procedimiento de respuesta a incidentes escrito, aunque sea breve, con responsables y teléfonos.
Compromiso de notificar al cliente los incidentes que puedan afectarle, en un plazo pactado.
La buena noticia es que muchas pymes ya tienen parte resuelto sin saberlo. Un Microsoft 365 o un Google Workspace bien configurados cubren MFA, cifrado de correo y registro de actividad. El trabajo está en ordenarlo, documentarlo y poder enseñarlo.
Errores comunes
Esperar a que se publique la ley española es el primero. España no ha completado la transposición de NIS2. El Consejo de Ministros aprobó el 14 de enero de 2025 el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, que sigue en tramitación parlamentaria. La Comisión Europea envió a España un dictamen motivado el 7 de mayo de 2025 por el retraso, paso previo a una posible demanda ante el Tribunal de Justicia de la UE. Tu cliente no va a esperar a ese trámite para trasladarte requisitos, porque su obligación material ya existe.
Confundir "no me obliga" con "no me afecta" es el segundo. El umbral de tamaño determina si la norma te aplica de forma directa. La realidad comercial determina si la vas a sufrir igualmente a través de tus contratos. Son cosas distintas y conviene no mezclarlas.
Pensar que esto es solo un tema de informática es el tercero. NIS2 hace al órgano de dirección responsable de aprobar y supervisar las medidas de seguridad. En una pyme, esa responsabilidad recae directamente en gerencia, no en el informático de turno ni en el proveedor de sistemas.
Y el cuarto, tratar la respuesta a incidentes como un papel que se firma y se guarda. El régimen de notificación de la directiva trabaja con tres hitos: una alerta temprana en 24 horas, un informe en 72 horas y un informe final en un mes. Si te comprometes por contrato a avisar a tu cliente, necesitas saber de antemano cómo y a quién, antes de que ocurra.
El contexto no ayuda a esperar
El riesgo no es teórico. INCIBE gestionó 122.223 incidentes en 2025, un 26 % más que el año anterior, y los casos de ransomware registrados más que se duplicaron, hasta 392. Las cifras de sanción tampoco son menores: para entidades importantes el techo es de 7 millones de euros o el 1,4 % de la facturación mundial, y de 10 millones o el 2 % para las esenciales. Tu cliente conoce esos números, y por eso es tan probable que te traslade parte de la exigencia.
Por dónde empezar
La preparación no es un proyecto de meses ni una inversión desproporcionada para una pyme industrial. Empieza por lo que más reduce el riesgo de quedarte fuera de una homologación: un inventario de sistemas y accesos, MFA donde aún no lo tengas, copias de seguridad probadas y un procedimiento de incidentes de una página. Con eso cubierto, responder a un cuestionario de cliente deja de ser un problema y pasa a ser una ventaja frente a quien no lo tiene.
En Meta-Data hacemos diagnósticos de ciberseguridad para pymes industriales de Navarra, La Rioja y Aragón. En una sesión de trabajo revisamos tu situación frente a lo que te va a pedir tu cliente, identificamos lo urgente y lo dejamos en un plan ordenado por coste e impacto, en lenguaje que puedes llevar a tu dirección. Si además te piden TISAX, lo planteamos como un único proyecto sobre base ISO 27001, para no pagar dos veces por el mismo trabajo. Y si lo que tienes encima es un requisito NIS2 de un cliente concreto, así es como abordamos la adecuación a NIS2.
Solicita tu diagnóstico gratuito
Cuéntanos a qué planta suministras y qué te están pidiendo. Revisamos tu situación frente a lo que te va a exigir tu cliente y te lo dejamos en un plan ordenado por coste e impacto. Sin compromiso.
Última actualización: junio de 2026. La transposición de NIS2 en España sigue pendiente. El Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad continúa en tramitación parlamentaria. Verifica siempre la versión consolidada en el BOE y los avisos de INCIBE antes de tomar decisiones operativas.
Dudas
Preguntas frecuentes
¿Me afecta NIS2 si soy un proveedor pequeño y no llego al umbral?+
No de forma directa, pero el cliente al que suministras sí está obligado, y NIS2 le exige controlar la seguridad de toda su cadena. Te lo trasladará por contrato mediante cuestionarios y cláusulas de ciberseguridad. En la práctica, te afecta igual.
¿Qué me va a pedir mi cliente de automoción?+
Un subconjunto demostrable de las medidas de NIS2: autenticación multifactor, copias de seguridad probadas, control de accesos, un procedimiento de respuesta a incidentes, gestión de vulnerabilidades y el compromiso de notificarle los incidentes que le afecten en un plazo pactado.
¿Qué relación hay entre NIS2 y TISAX?+
Ambos se apoyan en un sistema de gestión de seguridad de la información al estilo ISO 27001. Si montas ese sistema una vez y bien, cubres el label TISAX que te pide tu cliente y buena parte de lo que NIS2 traslada por la cadena, sin pagar dos veces por el mismo trabajo.
¿Desde cuándo aplica NIS2 en España?+
España no ha completado la transposición de NIS2. El Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, aprobado por el Consejo de Ministros en enero de 2025, sigue en tramitación parlamentaria. Pero tu cliente no espera a ese trámite para trasladarte requisitos, porque su obligación material ya existe.