Consultoría NIS2 para pymes: qué incluye y cuánto cuesta
Publicado el
¿Cuánto cuesta una consultoría NIS2?
Como rango orientativo de mercado, una consultoría NIS2 para adecuarte partiendo de cero en un sector crítico ronda los 20.000–40.000 € el primer año. Pero ese número engaña: es solo una de las cuatro partidas del coste real, y tu punto de partida puede reducirla de forma notable.
Ninguna norma fija tarifas, y hay un motivo legal. El art. 21.1 de la Directiva (UE) 2022/2555 exige que las medidas sean “adecuadas y proporcionadas”, dimensionadas según tu tamaño, tu grado de exposición al riesgo y el propio coste de aplicarlas. Traducido: un presupuesto serio tiene que variar contigo. El pack cerrado, idéntico para todos, contradice la letra de la Directiva. Antes de pedir cifras, confirma primero si estás obligado.
Qué incluye una consultoría NIS2: las cuatro partidas del coste real
El error más caro es creer que el presupuesto del consultor es el presupuesto de NIS2. Son cosas distintas. El sector solo te enseña la primera de estas cuatro partidas.
1. La consultoría de adecuación (la única que sale en la oferta)
Análisis de riesgos, políticas, procedimientos y plan de adecuación sobre lo que hay que implantar: las diez medidas del art. 21.2. Es la partida que toda empresa de consultoría NIS2 presupuesta. Su rango orientativo de mercado —20.000 a 40.000 € el primer año partiendo de cero en sector crítico— es real, pero incompleto: no incluye lo que viene ahora.
2. La inversión técnica (casi nunca en la minuta del consultor)
Aquí está el dinero de verdad. Según ENISA, lo más difícil de implantar no es el papeleo, sino la tecnología: continuidad de negocio y copias, gestión de vulnerabilidades y parcheo, y doble factor de autenticación (49 %, 49 % y 45 % de las entidades lo señalan como lo más complicado en la NIS Investments 2024; parcheo 50 % y continuidad 49 % en la edición de 2025). Las licencias, el despliegue y las herramientas rara vez van en la factura del consultor. Presupuéstalas aparte.
3. Las horas de tu equipo (la que nadie te presupuesta)
El art. 20 la hace legalmente ineludible: la dirección aprueba las medidas, supervisa su aplicación, responde del incumplimiento y se forma en ciberseguridad (art. 20.2). Eso no lo externalizas. Y quien opera después la notificación de incidentes en el plazo del art. 23 —alerta temprana en 24 horas, notificación en 72 y informe final en un mes— es tu gente, no el consultor. No extraña que el 88 % de las entidades prevea necesitar más personal para cumplir (ENISA 2024). El presupuesto que no te diga cuántas horas internas te va a exigir te está enseñando media factura.
4. Solo esenciales: el coste de la supervisión
Si eres entidad esencial, cuenta una partida más que ningún presupuesto de consultoría incluye: las auditorías específicas del art. 32.2 corren a cargo de la entidad auditada. La vigilancia no es gratis.
¿Quieres saber si esto aplica a tu empresa? Pide una evaluación de aplicabilidad gratuita.
De qué depende el precio: las tres variables que mueven el rango
Tu punto de partida (la que más pesa)
La Comisión Europea lo cuantificó en su evaluación de impacto: estimó un sobrecoste de entre el 12 % del gasto en seguridad para los sectores que ya cumplían la NIS de 2016 y hasta el 22 % para los nuevos obligados. Es decir, quien parte de cero paga casi el doble de sobreesfuerzo. Si ya tienes una ISO 27001 o un ENS implantados, la mayor parte de las medidas ya existe y la consultoría se abarata; para hacerte una idea del orden de magnitud, la categoría media del ENS (12.000–30.000 €) es la comparable.
Tu tamaño y tu exposición
No es discrecionalidad comercial del consultor: el art. 21.1 ordena graduar las medidas por el tamaño de la entidad, su exposición al riesgo y la probabilidad y gravedad de los incidentes. Un presupuesto que no cambia con tu alcance está ignorando la norma que dice presupuestar.
Si vendes servicios digitales
Si eres proveedor de nube, servicios gestionados o de seguridad gestionados, DNS o centros de datos, el Reglamento de Ejecución (UE) 2024/2690 concreta requisitos técnicos adicionales muy específicos. Tu adecuación es más exigente y se va a la parte alta del rango.
Cómo detectar la consultoría-plantilla que revende PDFs
El sector está lleno de ofertas que resuelven lo barato y dejan sin tocar lo caro. Cada una de estas señales se contrasta con la propia norma:
- Te dan precio cerrado sin hacer antes un análisis de riesgos tuyo. Contradice el art. 21.1 y el 21.2.a: la primera de las diez medidas es, precisamente, el análisis de riesgos, y el precio depende de su resultado.
- Entregan un “pack documental” sin implantar nada ni dejar evidencias. La supervisión del art. 32.2 (si eres entidad esencial) puede exigir pruebas de que aplicas las políticas, no PDFs; y lo difícil según ENISA —continuidad, parcheo, doble factor— es justo lo que el pack no toca.
- No incluyen la formación de la dirección (obligatoria, art. 20.2) ni dejan operativo el procedimiento de notificación del art. 23. Compras un cajón de documentos, no capacidad de respuesta.
- Te lo presupuestan todo como un proyecto de una sola vez. Para la mayoría, cumplir NIS2 es gasto recurrente: el 34 % de las entidades prevé un incremento permanente de su presupuesto de seguridad, frente al 14 % que lo ve como una inversión puntual (ENISA 2024).
- Te venden hoy “el certificado NIS2 oficial” como producto cerrado. El mecanismo de acreditación que se baraja en España se apoyaría en los perfiles de cumplimiento del ENS —el perfil CCN-STIC 892 (PCE-NIS2) es la referencia técnica que maneja el CCN—, pero su forma definitiva depende de cómo quede la ley. Antes de comprar un sello, mira el estado real:
Qué exigir antes de firmar un presupuesto NIS2
Pide un desglose por las cuatro partidas, no un número redondo, y una estimación de las horas internas que le va a tocar a tu equipo: quien no sepa dártela no ha hecho muchos proyectos. Exige que el precio salga de tu análisis de riesgos y que priorice lo difícil —continuidad, parcheo, doble factor— por delante del papeleo.
Y que quede claro: contratar consultoría no es obligatorio. La FAQ oficial de INCIBE no lo exige y ofrece recursos públicos gratuitos, empezando por la línea 017 y sus guías de notificación. El límite es de capacidad, no legal: el 76 % de las entidades tiene dificultades para fichar perfiles de ciberseguridad (ENISA 2025). Con un buen consultor compras tiempo y foco; con uno de plantilla, compras un cajón de PDFs y la falsa sensación de estar cubierto.
Preguntas frecuentes
¿Cuánto cuesta adecuarse a NIS2?
Como rango orientativo de mercado, la consultoría de adecuación ronda los 20.000–40.000 euros el primer año en una pyme de sector crítico que parte de cero. A eso se suman la inversión técnica, las horas internas y el coste recurrente: son partidas aparte, no incluidas en ese rango.
¿Cuánto se tarda en adecuarse a NIS2?
Como orientación de mercado, entre 4 y 9 meses según tu punto de partida, alcance y madurez tecnológica: análisis de riesgos, plan de adecuación, implantación de las diez medidas y puesta en marcha de la operativa de notificación. Lo que sí fija la Directiva son las obligaciones desde que estás en el ámbito, incluida la corrección sin demora indebida si detectas un incumplimiento (art. 21.4).
¿Puedo cumplir NIS2 sin contratar una consultora?
Legalmente sí: ninguna norma exige un consultor, e INCIBE ofrece recursos públicos gratuitos (la línea 017 y sus guías de notificación). El límite es de capacidad, no legal: el 76 % de las entidades tiene dificultades para fichar perfiles de ciberseguridad (ENISA 2025), y la responsabilidad del órgano de dirección (art. 20) no desaparece por hacerlo en casa.
¿Me sirve la ISO 27001 que ya tengo para NIS2?
Te sirve, y mucho: el propio art. 21.1 remite a las normas europeas e internacionales pertinentes, y los controles de ISO 27001 cubren la mayor parte de las diez medidas del art. 21.2. No te cubre lo específico de NIS2: los plazos de notificación del art. 23 y la responsabilidad y formación de la dirección del art. 20. Es la vía más barata de acortar la adecuación.
Fuentes oficiales citadas
¿Te afecta esta normativa?
Pide tu evaluación de aplicabilidad gratuita: en una llamada de 30 minutos te decimos qué obligaciones tienes, qué plazos corren y por dónde empezar.
Pedir mi diagnóstico gratuitoEl contenido de esta página tiene carácter exclusivamente informativo y no constituye asesoramiento jurídico. La situación normativa descrita corresponde a la fecha de última actualización indicada; conviene verificar siempre el estado vigente de la legislación en las fuentes oficiales (BOE, EUR-Lex, CCN, INCIBE). Situación normativa a fecha de 12 de julio de 2026.