NIS2 en España: obligaciones, plazos y estado de la transposición
[ En corto ]
NIS2 es la Directiva (UE) 2022/2555, el marco europeo de gestión de riesgos de ciberseguridad para las entidades consideradas esenciales e importantes. Fija diez medidas mínimas, un régimen común de notificación de incidentes y, como cambio de fondo respecto a su predecesora, responsabilidad expresa de los órganos de dirección. Su alcance por sector y tamaño incorpora a miles de empresas españolas que nunca habían estado reguladas en ciberseguridad.
A quién aplica y a quién no
NIS2 clasifica por sector y por tamaño, no por facturación ni por madurez tecnológica. La consecuencia es que entran miles de empresas que nunca habían estado reguladas en ciberseguridad.
Te aplica si
- Operas en uno de los sectores de los anexos I o II y eres mediana o gran empresa: es la regla general de entrada.
- Eres proveedor de servicios gestionados o de servicios de seguridad gestionados, con independencia del sector de tus clientes.
- Estás en fabricación, gestión de residuos, alimentación o logística: sectores que con NIS1 quedaban fuera y ahora entran.
- Prestas servicios digitales incluidos en la directiva, como computación en nube, centros de datos o mercados en línea.
- Eres proveedor crítico de alguien que sí entra: la seguridad de la cadena de suministro es una de las diez medidas del artículo 21, así que el requisito te llega por contrato.
Queda fuera, con matices
- Las pequeñas empresas y microempresas, salvo las excepciones que la propia directiva señala por su papel crítico.
- Los sectores no recogidos en los anexos I y II, aunque la exigencia puede llegarles igual como proveedores.
- Lo cubierto por normativa sectorial equivalente, que prevalece cuando alcanza al menos el mismo nivel de exigencia.
Dónde está España con la transposición
Este es el dato que cambia la conversación: la directiva obliga desde hace tiempo, pero la ley española que la traslada sigue sin publicarse.
| Fecha | Qué ocurrió | Estado |
|---|---|---|
| 17 de octubre de 2024 | Fecha límite para transponer la directiva al derecho español. España no la cumplió. | Incumplido |
| 14 de enero de 2025 | El Consejo de Ministros aprueba el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad. | En tramitación |
| 8 de julio de 2026 | La Comisión Europea lleva a España ante el Tribunal de Justicia de la UE por la falta de transposición. | En curso |
| Mientras tanto | Sigue vigente el Real Decreto-ley 12/2018, que es la norma que hoy obliga en España. | Vigente |
Esta tabla caduca. La revisamos cada trimestre porque el estado de la tramitación es justo lo que nadie más mantiene al día, y trabajar con una foto vieja de esto lleva a decisiones equivocadas sobre plazos.
Qué hay que hacer, en siete pasos
Que la ley española no esté publicada no es una excusa para esperar: las medidas del artículo 21 no van a cambiar de fondo, y el trabajo lleva meses.
Determinar si entras, y como qué
Primero el sector según los anexos I y II, después el tamaño. De ahí sale si eres entidad esencial o importante, que es lo que determina el régimen de supervisión y el tope de las sanciones. Es una decisión que conviene dejar documentada, no supuesta.
Poner al órgano de dirección en el circuito
El artículo 20 obliga a la dirección a aprobar las medidas, supervisar su aplicación y formarse específicamente en ciberseguridad. Es el cambio de fondo respecto a NIS1, y el paso que más se retrasa porque exige agenda de consejo, no de departamento.
Analizar riesgos sobre los sistemas reales
El análisis se hace sobre lo que está en producción, incluidos los sistemas que nadie documentó. La salida es una lista priorizada de riesgos con su tratamiento, no un inventario de activos sin decisiones asociadas.
Implantar las diez medidas del artículo 21
Análisis de riesgos, gestión de incidentes, continuidad, seguridad de la cadena de suministro, seguridad en el desarrollo, evaluación de la eficacia, higiene y formación, criptografía, control de accesos y autenticación multifactor. Se implantan con criterio de proporcionalidad, y esa proporcionalidad hay que poder justificarla.
Montar la notificación de incidentes antes de necesitarla
Tres hitos encadenados: alerta temprana en 24 horas, evaluación inicial en 72 horas e informe final en un mes. El reloj cuenta desde que se tiene constancia, no desde que se resuelve, así que el criterio de significatividad y la cadena de decisión tienen que estar definidos de antemano.
Meter la cadena de suministro en el alcance
Es donde más esfuerzo incremental aparece si vienes de ISO 27001. Hay que evaluar a los proveedores críticos, trasladar requisitos a los contratos y saber a quién llamar cuando el incidente ocurra en casa de otro.
Dejar evidencia y revisarla
La eficacia de las medidas hay que evaluarla periódicamente, y esa evaluación es parte de lo que se audita. Un sistema que no se revisa se degrada solo: cambian los proveedores, los sistemas y las personas.
Lo que casi nadie te cuenta
Esperar a que se publique la ley española
Es el error más caro. Las medidas del artículo 21 no van a cambiar en lo sustancial y la implantación lleva meses. Quien empiece cuando salga el BOE llegará tarde a su propio calendario.
Tratarlo como un proyecto del departamento de TI
La responsabilidad es del órgano de dirección, y la directiva contempla que las autoridades puedan prohibir temporalmente el ejercicio de funciones directivas en casos graves. Un proyecto delegado hacia abajo no cubre esa exposición.
Descubrir el plazo de 24 horas el día del incidente
Sin criterio de significatividad definido y sin cadena de decisión, las primeras horas se van en decidir quién decide. El plazo cuenta desde el conocimiento del incidente, no desde que alguien se organiza.
Creer que no entras porque tu sector «no es crítico»
NIS2 amplió mucho los anexos. Fabricación, alimentación, logística o gestión de residuos entran, y el requisito también llega por contrato a quien es proveedor crítico de una entidad afectada.
Abordar NIS2, ENS e ISO 27001 en proyectos separados
Comparten la mayor parte de los requisitos técnicos y organizativos. Lo que cambia es el ámbito, quién supervisa y cómo se evidencia. Tres proyectos paralelos triplican el coste y producen documentación que se contradice entre sí.
Si ya tienes ISO 27001, dónde está el trabajo que falta
Partiendo de un sistema de gestión ya implantado, el esfuerzo incremental no está repartido por igual. Esta es la traducción, ámbito por ámbito, de lo que realmente queda por hacer.
| Ámbito | Qué ya tienes con ISO 27001 | Qué añade NIS2 | Esfuerzo incremental |
|---|---|---|---|
| Gobernanza | Compromiso de la dirección y revisión periódica. | Aprobación y supervisión expresas del órgano de dirección, con formación específica y responsabilidad personal. | Alto: exige agenda de consejo y dejar constancia de la formación. |
| Gestión de riesgos | Metodología de análisis y tratamiento ya implantada. | Las diez medidas del artículo 21 como mínimo exigible, con criterio de proporcionalidad justificado. | Bajo: se reutiliza la metodología y se contrasta la cobertura. |
| Notificación de incidentes | Procedimiento interno de gestión de incidentes. | Plazos armonizados de 24 horas, 72 horas y un mes hacia la autoridad competente. | Medio: hay que definir significatividad y cadena de decisión. |
| Cadena de suministro | Controles sobre proveedores, normalmente de alcance limitado. | Seguridad de la cadena de suministro como medida propia, con evaluación de proveedores críticos. | Alto: suele ser el hueco mayor y el que más depende de terceros. |
| Continuidad | Plan de continuidad y copias de seguridad. | Gestión de crisis y continuidad como medida exigida, con evaluación de su eficacia. | Bajo: se ajusta el alcance y se prueba. |
Cómo lo abordamos en Montevive
Primero determinamos si entras, y lo dejamos por escrito
El encaje en los anexos y la categoría —esencial o importante— condicionan todo lo demás: el régimen de supervisión, el tope de las sanciones y la prioridad del plan. Es la primera media jornada del proyecto y evita dimensionar un esfuerzo que no toca.
Un solo mapa de controles con ENS e ISO 27001
Si te aplican varios marcos, el encaje se resuelve una vez. El plan sale priorizado por riesgo real, con responsable, plazo y criterio de cierre por acción, y lo aprueba dirección, porque en NIS2 la responsabilidad también es suya.
Auditamos técnicamente lo que proponemos
Desplegamos sistemas en producción y auditamos seguridad, así que las medidas que planteamos se verifican sobre lo que está funcionando, no sobre lo que dice el procedimiento. Quien solo documenta no puede comprobar lo que firma.
Lo que nos preguntan sobre NIS2
Las preguntas que nos llegan antes de empezar, respondidas sin rodeos.
La Directiva (UE) 2022/2555 divide a las organizaciones en entidades esenciales e importantes según el sector (anexos I y II) y el tamaño: con carácter general, medianas y grandes empresas de esos sectores. La consecuencia práctica es que entran miles de empresas que nunca habían estado reguladas: proveedores de servicios gestionados, fabricantes, gestión de residuos, alimentación o logística.
Un marco común de gestión de riesgos de ciberseguridad para entidades críticas, con diez medidas mínimas en el artículo 21 (análisis de riesgos, gestión de incidentes, continuidad, seguridad de la cadena de suministro, cifrado, autenticación multifactor, formación y más), un régimen armonizado de notificación de incidentes y responsabilidad expresa de los órganos de dirección.
A fecha de esta página, no. España incumplió el plazo del 17 de octubre de 2024; el Consejo de Ministros aprobó el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025 y su tramitación parlamentaria sigue abierta. La Comisión Europea llevó a España ante el Tribunal de Justicia de la UE el 8 de julio de 2026. Mientras tanto continúa vigente el Real Decreto-ley 12/2018. [Actualizar esta respuesta cada trimestre: es la que da ventaja competitiva.]
El artículo 20 obliga a los órganos de dirección a aprobar las medidas de gestión de riesgos, supervisar su aplicación y formarse específicamente en ciberseguridad. La directiva contempla que las autoridades puedan prohibir temporalmente el ejercicio de funciones directivas en casos graves. Es el cambio de fondo respecto a NIS1: la responsabilidad deja de ser solo del departamento de TI.
Tres hitos encadenados: alerta temprana en 24 horas desde que se tiene constancia del incidente significativo, notificación con evaluación inicial en 72 horas e informe final en un mes. El reloj empieza a contar desde el conocimiento, no desde la resolución, lo que obliga a tener definidos de antemano el criterio de significatividad y la cadena de decisión.
La directiva fija topes mínimos armonizados: hasta 10 millones de euros o el 2 % del volumen de negocio anual mundial para entidades esenciales, y hasta 7 millones o el 1,4 % para las importantes, aplicando siempre la cifra más alta. El importe definitivo en España dependerá de la ley de transposición, aún en tramitación.
Con un único mapa de controles. Los tres marcos comparten la mayor parte de los requisitos técnicos y organizativos; lo que cambia es el ámbito, el órgano que supervisa y la forma de evidenciarlo. Partiendo de un sistema de gestión ISO 27001 ya implantado, el esfuerzo incremental para NIS2 y ENS suele estar en la cadena de suministro, la notificación de incidentes y la gobernanza del órgano de dirección.
Criterios para elegir, y después la respuesta: experiencia demostrable en sistemas en producción, no solo en documentación; capacidad de auditar técnicamente lo que se propone; y conocimiento del encaje con ENS e ISO 27001 para no pagar tres veces el mismo control. [Bloque de prueba: casos con resultado, certificaciones del equipo y persona que firma.]
El riesgo que no ves, y la oportunidad que aún no aprovechas
Respondemos en menos de 24 horas.
Pide tu diagnóstico
Responderemos en menos de 24h.
