Glosario · Término

Transposición en España en pocas palabras

España todavía no ha transpuesto la Directiva NIS2. Qué rige mientras tanto, qué prevé el anteproyecto y qué puede hacer ya su organización.

De un vistazo
Significado
Trasladar la Directiva NIS2 al derecho español
Estado
Sin transponer
Norma vigente
Real Decreto-ley 12/2018 y Real Decreto 43/2021 (BOE-A-2018-12257)
Anteproyecto
aprobado en Consejo de Ministros el 14.01.2025
Supervisión
autoridades nacionales de ciberseguridad
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué significa transponer NIS2?

El término Transposición en España designa el paso que convierte una directiva europea en derecho interno exigible. Una directiva no obliga por sí sola a las empresas: fija el resultado que cada Estado miembro debe alcanzar con su propia ley. Por eso la Directiva NIS2 (UE) 2022/2555 no le impone hoy nada por sí misma en España, y por eso esta página existe. El texto que debería dar ese paso es el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad aprobado en primera lectura por el Consejo de Ministros el 14.01.2025 y sometido después a audiencia pública. Desde entonces no se ha presentado en las Cortes y no figura en el BOE. Numerosas páginas comerciales afirman lo contrario y anuncian plazos concretos; la comprobación es sencilla y siempre la misma: si no está en el BOE, no es derecho vigente.

Qué rige hoy

El anteproyecto fue aprobado en Consejo de Ministros el 14.01.2025 y desde entonces no se ha publicado en el BOE ni se ha presentado en las Cortes. Mientras tanto siguen vigentes el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, que transponen NIS1 y alcanzan a bastantes menos entidades que NIS2. Obligación de registro que prevé NIS2: en España no hay todavía plazo alguno ni registro en el que inscribirse, y ninguna fuente oficial permite anticipar cuándo lo habrá. Lo que sí se sabe es qué exigirá la norma cuando llegue.

Qué exigirá cuando llegue

Marco jurídico: qué normas rigen hoy en España

Una directiva obliga a los Estados miembros en cuanto al resultado; no obliga directamente a una empresa. La transposición es, por tanto, el paso que produce obligaciones exigibles, y en España ese paso sigue pendiente. Los puntos de referencia, en resumen:

NormaDe qué trata
Transposición en España (anteproyecto)El texto que debería trasladar la Directiva (UE) 2022/2555 al derecho español. Aprobado en primera lectura el 14.01.2025, no está publicado en el BOE ni en tramitación parlamentaria.
En vigor hoy: Real Decreto-ley 12/2018 y Real Decreto 43/2021La transposición de NIS1. Fija las obligaciones que hoy son exigibles en España, con un ámbito bastante más estrecho que el de NIS2, y reparte las competencias entre las autoridades nacionales de ciberseguridad que ejercen la supervisión.
Directiva europea NIS2 (UE) 2022/2555El requisito europeo. No obliga directamente a las empresas: llega a ellas a través de la ley nacional, y por eso su transposición en España sigue siendo la pieza que falta.

Qué cambiaría respecto de lo que rige hoy

¿Quién supervisa hoy?

La supervisión sigue repartida entre las autoridades nacionales de ciberseguridad, según el sector: el CNPIC vigila a los operadores críticos, la SEDIA a los proveedores de servicios digitales y el CCN al sector público. Los CSIRT de referencia son INCIBE-CERT, CCN-CERT y ESPDEF-CERT. El anteproyecto prevé concentrar esas funciones en un Centro Nacional de Ciberseguridad, que todavía no existe. Sobre las sanciones, el artículo 34 de la directiva fija cuantías máximas mínimas: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y al menos 7 millones o el 1,4 % para las entidades importantes, y los Estados miembros pueden fijar importes superiores.

Ejemplo: una empresa regional de suministro de agua quiere adelantarse. Como todavía no hay ningún registro NIS2 en el que inscribirse, empieza por lo que no depende de la ley española: delimita su ámbito, levanta un inventario de activos, documenta su gestión de riesgos, define internamente la cadena de notificación de 24 horas, 72 horas y un mes, revisa la seguridad de la cadena de suministro y hace que la dirección apruebe formalmente las medidas. Cuando la ley entre en vigor, solo le faltará inscribirse.

¿Qué puede hacer ya?

Más información: INCIBE-CERT – NIS2: lo que necesita saber

Preguntas frecuentes

¿Qué significa transponer NIS2?

NIS2 es una directiva y, como tal, no se aplica directamente a las organizaciones: cada Estado miembro debe transponerla a su propio ordenamiento, y solo esa norma nacional convierte los requisitos en obligaciones exigibles. España todavía no ha dado ese paso. El Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad se aprobó en primera lectura en el Consejo de Ministros el 14.01.2025, pero no se ha publicado en el BOE ni se ha presentado en las Cortes: es un anteproyecto, no una ley. Mientras tanto siguen vigentes el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, que transponen la Directiva (UE) 2016/1148 (NIS1) y alcanzan a bastantes menos entidades que NIS2.

¿Desde cuándo se aplica NIS2 en España?

La Directiva NIS2 entró en vigor el 16.01.2023 y es aplicable desde el 18.10.2024; el plazo de transposición para los Estados miembros terminó el 17.10.2024. España no lo cumplió: la Comisión Europea emitió un dictamen motivado el 07.05.2025 y después demandó a España ante el Tribunal de Justicia de la Unión Europea. Hasta que exista una ley española no hay ninguna fecha nacional de aplicación ni ningún plazo de registro, y quien le ofrezca una está inventándola. Lo que sí es exigible hoy son las obligaciones del Real Decreto-ley 12/2018 y del Real Decreto 43/2021.

¿Quién supervisa la ciberseguridad en España?

Hoy la competencia está repartida por sectores: el CNPIC supervisa a los operadores críticos, la SEDIA a los proveedores de servicios digitales y el CCN al sector público. Los CSIRT de referencia son INCIBE-CERT, CCN-CERT y ESPDEF-CERT. El anteproyecto prevé concentrar esas funciones en un Centro Nacional de Ciberseguridad como autoridad competente única y punto de contacto único, pero ese organismo todavía no existe. En materia de sanciones, el artículo 34 de la directiva fija cuantías máximas mínimas: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y al menos 7 millones o el 1,4 % para las entidades importantes; los Estados miembros pueden fijar importes superiores, y el importe aplicable en España dependerá de la ley que se apruebe.

NIS2 en España

Obligaciones de NIS2 de un vistazo

Registro, cadena de notificación y responsabilidad de la dirección: Compliance Compass le muestra qué exige NIS2 y cómo documentarlo, sin esperar a que España transponga la directiva.