- Base jurídica
- Directiva (UE) 2022/2555; en España, pendiente de transposición
- Estado en España
- sin publicarse en el BOE
- ¿A quién afecta?
- Entidades esenciales e importantes de sectores críticos
- Sanciones
- Al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial (artículo 34)
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es NIS2?
NIS2 (abreviatura de «Network and Information Security 2») es la directiva europea de ciberseguridad revisada. Sustituye a la Directiva NIS original de 2016 y amplía considerablemente el círculo de organizaciones afectadas. Su objetivo es un nivel de ciberseguridad uniformemente alto en toda la Unión Europea.
España todavía no ha transpuesto NIS2. La página Transposición en España resume el estado del procedimiento: el anteproyecto se aprobó en Consejo de Ministros el 14.01.2025 y desde entonces sigue sin publicarse en el BOE ni presentarse en las Cortes. Mientras no haya ley, las obligaciones de NIS2 no son exigibles en España y sigue vigente el Real Decreto-ley 12/2018, que transpuso NIS1 con un alcance más estrecho. A diferencia de un reglamento, una directiva no se aplica directamente: hace falta la norma nacional para que sus exigencias sean vinculantes.
¿A quién afecta NIS2?
NIS2 distingue entre entidades esenciales (por ejemplo, energía, sanidad, banca, transporte, infraestructura digital) y entidades importantes (por ejemplo, correos, gestión de residuos, química, alimentación, industria manufacturera, proveedores digitales). Como regla general quedan afectadas las organizaciones a partir de 50 empleados o 10 millones de euros de volumen de negocios anual en uno de los sectores regulados; en algunos ámbitos, con independencia del tamaño. Con NIS2, las entidades afectadas deben inscribirse ante la autoridad que designe cada Estado miembro; en España esa designación aún no se ha hecho y hoy la supervisión se reparte entre las autoridades nacionales de ciberseguridad que ya existen. Ese registro todavía no existe, porque la ley no se ha aprobado y, por tanto, no hay ningún plazo que cumplir.
¿Qué obligaciones trae NIS2?
- Gestión de riesgos: detección, evaluación y tratamiento sistemáticos de los ciberriesgos.
- Medidas técnicas: entre otras, autenticación multifactor, copias de seguridad, cifrado y control de accesos.
- Obligaciones de notificación: alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final al cabo de un mes.
- Gobernanza: los órganos de dirección asumen responsabilidad personal y deben aprobar y supervisar las medidas.
- Seguridad de la cadena de suministro: también hay que tener en cuenta los riesgos que aportan los proveedores y los prestadores de servicios.
Las diez medidas mínimas del artículo 21 de NIS2
El artículo 21 de la directiva enumera un catálogo cerrado. Toda entidad afectada debe cubrir de forma demostrable los diez puntos; omitir uno no es un descuido, es un incumplimiento. La tabla siguiente resume qué hay detrás de unos términos a menudo áridos.
| Medida | Descripción breve |
|---|---|
| Análisis de riesgos y políticas de seguridad | Documentos escritos que recogen y evalúan los ciberriesgos de forma sistemática. |
| Gestión de los incidentes de seguridad | Procesos definidos para detectar, contener y resolver los incidentes. |
| Continuidad de negocio y gestión de crisis | Gestión de copias de seguridad, recuperación ante desastres y mantenimiento de la actividad. |
| Seguridad de la cadena de suministro | Evaluación de la seguridad de los prestadores de servicios y de los proveedores directos. |
| Seguridad en la adquisición y el desarrollo | Adquisición, desarrollo y mantenimiento seguros de los sistemas informáticos, incluida la gestión de vulnerabilidades. |
| Evaluación de la eficacia | Políticas para comprobar si las medidas de gestión de riesgos funcionan realmente. |
| Ciberhigiene y formación | Prácticas básicas de seguridad y formación periódica del personal. |
| Criptografía y cifrado | Políticas de uso del cifrado siempre que resulte adecuado. |
| Control de accesos y gestión de activos | Seguridad en recursos humanos, políticas de acceso e inventario de los activos que hay que proteger. |
| MFA y comunicaciones seguras | Autenticación multifactor y comunicaciones de voz, vídeo y emergencia protegidas. |
¿Qué sanciones prevé NIS2?
El artículo 34 obliga a los Estados miembros a prever, para las entidades esenciales, multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial y, para las entidades importantes, de al menos 7 millones de euros o el 1,4 %. Son importes mínimos: los Estados miembros pueden fijar cuantías superiores. Además, los órganos de dirección pueden responder personalmente.
¿Qué puede hacer ya?
La teoría sirve de poco. Los pasos siguientes son el orden en que se aborda NIS2 de verdad, desde la pregunta «¿nos afecta esto?» hasta el punto en que puede presentar sus medidas por escrito a un inspector:
- Aclare si le afecta. Compruebe, según el sector, la plantilla y la facturación, si sería entidad esencial o entidad importante.
- Reúna los datos del futuro registro. En España no hay registro ni plazo, pero los datos identificativos, el sector y los contactos se preparan desde ahora.
- Inventaríe activos y riesgos. Haga inventario de sus sistemas informáticos y evalúe los riesgos que pesan sobre ellos.
- Aplique el catálogo del artículo 21. Cierre las diez medidas mínimas de la tabla anterior y documente cada una.
- Monte la cadena de notificación. Decida hoy quién cursa, llegado el caso, la alerta temprana al CSIRT que corresponda.
Cómo hacerlo paso a paso lo explica nuestra Guía NIS2 detallada, con plan de arranque de 30 días.
Un ejemplo cotidiano: Un fabricante de maquinaria de tamaño medio con 120 empleados sería entidad importante. Si un ransomware cifra el control de su producción, empieza a correr el reloj del artículo 23: en 24 horas debe salir una alerta temprana, a las 72 horas una notificación más concreta con una primera valoración y, a más tardar un mes después, el informe final. En España esa cadena será exigible cuando la ley de transposición entre en vigor; hoy el incidente se comunica a INCIBE-CERT o CCN-CERT conforme al Real Decreto-ley 12/2018. Si los órganos de dirección descuidan la gestión de riesgos o la notificación, responden personalmente y se exponen a sanciones elevadas. Prepararse cuesta menos que reparar.
Más información: Directiva NIS2 (UE) 2022/2555, texto completo en EUR-Lex
Preguntas frecuentes
¿Qué es NIS2, en pocas palabras?
NIS2 es la Directiva (UE) 2022/2555 de ciberseguridad, que revisa y sustituye a la NIS de 2016. Obliga a miles de organizaciones de sectores críticos a gestionar sus riesgos, a notificar los incidentes significativos y a anclar la responsabilidad en los órganos de dirección. España todavía no la ha transpuesto: mientras no haya ley, sigue vigente el Real Decreto-ley 12/2018. El objetivo de la directiva es un nivel de ciberseguridad uniformemente alto en toda la Unión.
¿A quién afecta NIS2?
NIS2 alcanza a las entidades esenciales e importantes de sectores como energía, sanidad, transporte, banca, infraestructura digital, gestión de residuos, alimentación e industria manufacturera. Como regla general quedan cubiertas las organizaciones a partir de 50 empleados o 10 millones de euros de volumen de negocios anual en un sector regulado, y en algunos ámbitos con independencia del tamaño. En España esa clasificación todavía no conduce a ninguna inscripción, porque no existe registro ni ley que lo cree.
¿Qué plazos rigen ante un incidente?
El artículo 23 de la directiva prevé una cadena de notificación en tres escalones, contados desde que se tiene conocimiento del incidente: alerta temprana en 24 horas, notificación más concreta con una primera valoración en 72 horas e informe final a más tardar al cabo de un mes. En España esa cadena será exigible cuando la ley de transposición entre en vigor; hoy los incidentes se comunican a INCIBE-CERT o CCN-CERT conforme al Real Decreto-ley 12/2018. Quien incumpla se expone a las sanciones del artículo 34: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial en el caso de las entidades esenciales.