← Torna al blog

NIS2 i ciberassegurança: el cost que no has pressupostat

NIS2 arriba a moltes pimes catalanes per la porta del darrere: com a proveïdores d'empreses crítiques. Calcula el cost real de compliment i cobertura.

Quant et costaria que un client gran et tregués del seu panell de proveïdors?

Fes-te aquesta pregunta: si ets proveïdor d’una empresa energètica, sanitària o d’infraestructures digitals, i aquesta empresa et demana demà un certificat de compliment de la directiva NIS2, tens resposta? Moltes pimes catalanes donen per fet que NIS2 “és cosa de grans corporacions” —i s’equivoquen, igual que passa amb el risc de tipus d’interès: és un factor que cal mesurar i planificar, no patir quan ja és tard. La directiva europea de ciberseguretat no només obliga directament les empreses amb 50 o més treballadors o més de 10 milions d’euros de facturació: també arriba, per la via contractual, a qualsevol pime que formi part de la cadena de subministrament d’una entitat considerada “essencial” o “important”. I aquest cost —tècnic, organitzatiu i d’assegurança— rarament apareix al pressupost anual.

Espanya encara no ha transposat NIS2 a la legislació nacional. El termini europeu va vèncer el 17 d’octubre de 2024 i la Comissió Europea ja ha enviat un segon requeriment formal, el 19 de maig de 2026, exigint-ne l’aprovació urgent. Però l’ajornament legislatiu no és una excusa per esperar: les grans empreses ja estan traslladant les exigències de NIS2 als seus proveïdors via contracte, i les asseguradores de ciberrisc ja incorporen aquests requisits als seus qüestionaris de contractació. Si la teva pime treballa per a una elèctrica, un hospital, una entitat financera o un operador de telecomunicacions, el rellotge ja corre encara que la llei espanyola no hagi entrat en vigor.

Què és NIS2 i per què afecta pimes que “no haurien d’estar afectades”

NIS2 és la directiva europea que amplia i endureix les obligacions de ciberseguretat per a sectors considerats crítics: energia, transport, banca, salut, aigua, infraestructures digitals, administració pública i altres. El criteri general d’aplicació directa és clar —50 o més empleats o facturació/balanç superior a 10 milions d’euros—, però hi ha dues vies per les quals una pime petita hi acaba entrant igualment:

  1. Excepcions sectorials: empreses que presten serveis especialment sensibles (DNS, serveis de confiança, telecomunicacions) hi queden subjectes independentment de la mida.
  2. Efecte cadena de subministrament: l’article 21 de la directiva obliga les entitats designades a gestionar el risc dels seus proveïdors. A la pràctica, això es tradueix en clàusules contractuals que exigeixen als proveïdors —per petits que siguin— acreditar mesures de seguretat concretes.

Aquesta segona via és la que sorprèn més pimes catalanes: no cal facturar 10 milions d’euros per rebre un qüestionari de seguretat de 40 preguntes del departament de compres d’un client gran. Si el teu principal client és una elèctrica, una asseguradora o un hospital, has de donar per fet que et preguntaran per NIS2 aviat, encara que la teva empresa mai no hi estigui subjecta de manera directa.

Les obligacions tècniques que marca l’article 21 inclouen anàlisi de riscos, gestió d’incidents, còpies de seguretat i continuïtat de negoci, seguretat de la cadena de subministrament, xifratge i control d’accessos —amb autenticació multifactor on correspongui. I els terminis de notificació d’incidents són exigents: 24 hores per a l’alerta primerenca, 72 hores per a la notificació formal amb avaluació inicial, i un mes per a l’informe final.

Cas pràctic: la pime industrial que va rebre el qüestionari del seu client principal

Imagina’t una pime industrial de la Catalunya Central, 35 treballadors i 4,5 milions d’euros de facturació —per sota, doncs, del llindar directe de NIS2. El 70 % dels seus ingressos prové de subministrar components a una gran empresa energètica, que sí que és una entitat “essencial” segons la directiva.

Al maig de 2026, el departament de compres del client li va enviar un qüestionari de seguretat amb 40 preguntes i una clàusula contractual nova: si no acreditava mesures mínimes de ciberseguretat abans de finals d’any, el contracte de subministrament es revisaria a la baixa.

El seu CFO extern va fer tres coses:

  1. Va mapejar l’exposició real: va identificar que el 70 % de la facturació depenia d’un client subjecte a NIS2, i que això convertia el compliment en una qüestió de continuïtat de negoci, no en un tràmit administratiu opcional.
  2. Va prioritzar les mesures de baix cost i alt impacte: autenticació multifactor als accessos crítics, còpies de seguretat desconnectades i actualitzades, i un pla escrit de resposta a incidents. Cost aproximat: 6.000 € en consultoria i eines, repartits en tres mesos.
  3. Va contractar una ciberassegurança de 2.400 €/any amb cobertura de restauració de dades, interrupció de negoci i responsabilitat per bretxes —i va negociar una prima més baixa precisament perquè ja tenia implantades les mesures tècniques bàsiques que exigeix l’assegurador.

Resultat: el contracte amb el client principal es va mantenir sense penalització, i el cost total —uns 8.400 € el primer any— és inferior al 0,2 % de la facturació anual de l’empresa. La comparació que va convèncer el consell d’administració: el cost mitjà d’un incident de ciberseguretat sense cobertura a Espanya ronda els 75.000 €, gairebé deu vegades el que ha costat prevenir-lo.

Ciberassegurança: quant costa realment i què vigilen les asseguradores

El mercat espanyol de ciberassegurances per a pimes s’ha ampliat notablement, però els preus varien molt segons la mida i el sector:

  • Microempreses (fins a 1 M€ de facturació): primes des de 300-800 €/any per a cobertures bàsiques.
  • Pimes (10-250 treballadors): entre 1.500 € i 8.000 €/any, segons límits de cobertura.
  • Sectors sanitari i financer: primes un 30-50 % superiors a la mitjana, per l’exposició a dades sensibles.

Els factors que més mouen el preu no són només la facturació: les asseguradores demanen, com a mínim, antivirus o EDR actiu, còpies de seguretat desconnectades i autenticació multifactor als accessos sensibles. Una empresa que ja hagi implementat les mesures tècniques que exigeix NIS2 —que en bona part coincideixen amb aquests requisits— sol pagar primes notablement més baixes. En altres paraules: el compliment de NIS2 i la contractació d’una ciberassegurança competitiva no són despeses separades, sinó inversions que es reforcen mútuament.

Les pòlisses estàndard solen cobrir despeses de resposta a incidents, peritatge forense digital, notificació a afectats, responsabilitat civil per bretxa de dades, lucre cessant per interrupció de negoci i extorsió cibernètica (ransomware). Cap d’aquestes cobertures, però, substitueix el compliment normatiu: una asseguradora pot excloure sinistres si es demostra negligència greu en mesures bàsiques de seguretat.

Errors comuns davant NIS2 i la ciberassegurança

Error 1: pensar que “som massa petits per estar afectats”. L’efecte cadena de subministrament converteix milers de pimes catalanes en subjectes indirectes de NIS2, sense que ho sàpiguen fins que reben el primer qüestionari d’un client — el mateix biaix que porta moltes pimes a subestimar el frau BEC: “a mi no em passarà”.

Error 2: esperar que la llei espanyola es publiqui per començar. El calendari legislatiu és incert —la Comissió Europea ja parla d’un possible cas davant el Tribunal de Justícia de la UE si la transposició segueix endarrerida—, però les exigències contractuals dels clients grans ja són reals avui.

Error 3: confondre la ciberassegurança amb el compliment normatiu. Una pòlissa cobreix les conseqüències econòmiques d’un incident; no eximeix de les obligacions tècniques ni evita una eventual sanció regulatòria, que per a les entitats “essencials” pot arribar als 10 milions d’euros o el 2 % de la facturació mundial, i per a les “importants”, als 7 milions o l’1,4 %.

Error 4: no revisar els contractes amb clients grans. Si el 20 % o més de la teva facturació depèn d’un client subjecte a NIS2, val la pena revisar amb antelació quines clàusules de seguretat ja hi ha —o hi haurà aviat— al contracte, en comptes d’esperar la carta del departament de compres.

Conclusió: el compliment de NIS2 es planifica, no s’improvisa

NIS2 encara no és llei a Espanya, però ja condiciona com et contracten els teus clients més grans. Per a moltes pimes catalanes, el risc real no és una sanció directa de l’administració —que probablement no els correspon—, sinó perdre un contracte estratègic per no poder acreditar unes mesures de seguretat bàsiques i raonablement barates.

Els teus pròxims passos concrets:

  1. Aquest mes: identifica quin percentatge de la teva facturació depèn de clients que operin en sectors crítics (energia, salut, finances, telecomunicacions, administració pública).
  2. Aquest trimestre: implementa les mesures de baix cost i alt impacte —MFA, còpies de seguretat desconnectades, pla escrit de resposta a incidents— i demana pressupost d’una ciberassegurança amb aquestes mesures ja en marxa.
  3. Abans de final d’any: revisa els contractes amb els teus clients principals per anticipar-te a clàusules de seguretat noves, en comptes de reaccionar-hi quan arribin.

Si vols avaluar l’exposició real de la teva empresa a NIS2 i planificar el cost de compliment sense sorpreses, contacta amb CFO.cat per a una conversa de 30 minuts sense compromís.

Fonts

  • Legiscope. NIS2 España 2026: transposición, entidades esenciales, plazos y sanciones. legiscope.com
  • Audidat. Transposición española de NIS2 en 2026: obligaciones y plazos. audidat.com
  • Moncloa.com. Bruselas exige a España transponer “con urgencia” la directiva de ciberseguridad tras un año de infracción. moncloa.com
  • Sector Asegurador. Cuánto cuesta un seguro de ciberriesgos para empresas. sectorasegurador.es
  • Seguroflex. Cuánto cuesta un ciberseguro para pymes y autónomos. seguroflex.com

Comparteix aquest article:

LinkedIn Twitter

T'ha estat útil? Rep els nous articles al teu correu

Un email breu cada dues setmanes amb les últimes reflexions sobre finances, estratègia i l'economia catalana. Sense spam, només contingut útil.

Tens dubtes sobre aquest tema?

Si vols aprofundir en alguna de les idees d'aquest article o explorar com aplicar-les a la teva empresa, estarem encantats de parlar.

Reserva una conversa →