Tecnologia per Pimes

Què és el NIS2 i com afecta la teva pime

17 de setembre del 2026

NIS2 és un d’aquells termes que comença a aparèixer en converses de gerència, licitacions i contractes amb clients grans, però que poques pimes catalanes entenen realment. La bona notícia és que no cal ser expert en normativa per fer-se una idea clara del que implica i, sobretot, de si t’afecta a tu.

Què és exactament el NIS2

NIS2 és una directiva de la Unió Europea que actualitza i amplia les obligacions de ciberseguretat que ja existien amb l’anterior directiva NIS. L’objectiu és elevar el nivell general de protecció davant ciberatacs en sectors considerats crítics o importants per al funcionament de la societat i l’economia.

A diferència de la primera versió, el NIS2 amplia molt el ventall de sectors i empreses afectades: energia, transport, banca, sanitat, infraestructures digitals, administració pública, gestió de residus, fabricació de productes crítics, i més. També redueix els llindars de mida d’empresa que queden dins de l’abast, cosa que fa que moltes pimes que abans quedaven fora ara puguin estar-hi incloses.

Per què podries estar afectat encara que la teva empresa sigui petita

Aquí està el punt que sol sorprendre més gent: no cal ser directament un dels sectors regulats per notar l’impacte del NIS2. Si la teva empresa treballa com a proveïdora o subcontractista d’una empresa gran que sí està subjecta a la normativa, és molt probable que et demanin garanties de ciberseguretat com a condició per seguir treballant amb ells — encara que la teva pime, per si sola, no estigui obligada legalment.

Això converteix el NIS2 en un tema rellevant per a molt més negocis dels que la llei cobreix directament, per efecte cadena de subministrament.

Quines obligacions comporta, a grans trets

Sense entrar en detall legal (per a això cal assessorament específic segons el teu cas), les grans línies que planteja el NIS2 inclouen:

  • Gestió de riscos: identificar i mitigar riscos de ciberseguretat de forma contínua, no puntual
  • Notificació d’incidents: comunicar incidents significatius a les autoritats competents en terminis definits
  • Seguretat de la cadena de subministrament: assegurar-se que proveïdors i col·laboradors també compleixen estàndards mínims
  • Governança: la direcció de l’empresa assumeix responsabilitat directa sobre la ciberseguretat, no és només “cosa de l’informàtic”

La transposició i aplicació concreta d’aquesta directiva varia segons l’estat membre i pot anar canviant, així que si la teva empresa pertany a un sector potencialment afectat, el més recomanable és consultar l’estat actual amb assessorament legal especialitzat.

Independentment de si el NIS2 t’afecta formalment, les pràctiques que promou són senzillament bones pràctiques de ciberseguretat que qualsevol pime hauria de tenir:

  • Còpies de seguretat verificades i actualitzacions al dia
  • Autenticació multifactor als accessos crítics
  • Un pla clar de resposta davant incidents
  • Formació bàsica de l’equip per detectar intents de phishing

Adoptar-les no només et prepara per a possibles exigències normatives futures, sinó que redueix de forma real el risc de patir un incident que aturi el teu negoci.

Si vols saber en quin punt es troba la teva empresa i què t’caldria per estar preparat, la nostra auditoria de seguretat gratuïta revisa la teva infraestructura actual i et diu exactament on estàs exposat.

Vols saber-ne més sobre ciberseguretat?

Veure servei