- Significado
- Trasladar la Directiva NIS2 al derecho español
- Estado
- Sin transponer
- Norma vigente
- Real Decreto-ley 12/2018 y Real Decreto 43/2021 (BOE-A-2018-12257)
- Anteproyecto
- aprobado en Consejo de Ministros el 14.01.2025
- Supervisión
- autoridades nacionales de ciberseguridad
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué significa transponer NIS2?
El término Transposición en España designa el paso que convierte una directiva europea en derecho interno exigible. Una directiva no obliga por sí sola a las empresas: fija el resultado que cada Estado miembro debe alcanzar con su propia ley. Por eso la Directiva NIS2 (UE) 2022/2555 no le impone hoy nada por sí misma en España, y por eso esta página existe. El texto que debería dar ese paso es el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad aprobado en primera lectura por el Consejo de Ministros el 14.01.2025 y sometido después a audiencia pública. Desde entonces no se ha presentado en las Cortes y no figura en el BOE. Numerosas páginas comerciales afirman lo contrario y anuncian plazos concretos; la comprobación es sencilla y siempre la misma: si no está en el BOE, no es derecho vigente.
Qué rige hoy
El anteproyecto fue aprobado en Consejo de Ministros el 14.01.2025 y desde entonces no se ha publicado en el BOE ni se ha presentado en las Cortes. Mientras tanto siguen vigentes el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, que transponen NIS1 y alcanzan a bastantes menos entidades que NIS2. Obligación de registro que prevé NIS2: en España no hay todavía plazo alguno ni registro en el que inscribirse, y ninguna fuente oficial permite anticipar cuándo lo habrá. Lo que sí se sabe es qué exigirá la norma cuando llegue.
Qué exigirá cuando llegue
- Obligación de registro ante la autoridad competente que designe la ley, con autoclasificación como entidad esencial o entidad importante.
- Gestión de riesgos y medidas técnicas y organizativas adecuadas conforme al estado de la técnica, según el artículo 21 de la directiva.
- Cumplimiento de las obligaciones de notificación en tres fases ante incidentes significativos: alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final en un mes.
- Responsabilidad, aprobación y supervisión de las medidas por parte de los órganos de dirección y formación periódica de sus miembros.
Marco jurídico: qué normas rigen hoy en España
Una directiva obliga a los Estados miembros en cuanto al resultado; no obliga directamente a una empresa. La transposición es, por tanto, el paso que produce obligaciones exigibles, y en España ese paso sigue pendiente. Los puntos de referencia, en resumen:
| Norma | De qué trata |
|---|---|
| Transposición en España (anteproyecto) | El texto que debería trasladar la Directiva (UE) 2022/2555 al derecho español. Aprobado en primera lectura el 14.01.2025, no está publicado en el BOE ni en tramitación parlamentaria. |
| En vigor hoy: Real Decreto-ley 12/2018 y Real Decreto 43/2021 | La transposición de NIS1. Fija las obligaciones que hoy son exigibles en España, con un ámbito bastante más estrecho que el de NIS2, y reparte las competencias entre las autoridades nacionales de ciberseguridad que ejercen la supervisión. |
| Directiva europea NIS2 (UE) 2022/2555 | El requisito europeo. No obliga directamente a las empresas: llega a ellas a través de la ley nacional, y por eso su transposición en España sigue siendo la pieza que falta. |
Qué cambiaría respecto de lo que rige hoy
- El círculo de entidades reguladas se ampliaría mucho más allá de los operadores críticos del Real Decreto-ley 12/2018: quedarían cubiertas muchas empresas medianas de 18 sectores.
- El estado de la técnica dejaría de ser una recomendación y pasaría a ser una obligación exigible: quien omita las medidas se expone a sanciones.
- La cadena de notificación pasaría a tener plazos vinculantes: alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final en un mes.
- El término órganos de dirección aparece en el artículo 20 de la directiva: sus miembros tendrían que aprobar y supervisar las medidas de ciberseguridad, y responderían personalmente de ello.
¿Quién supervisa hoy?
La supervisión sigue repartida entre las autoridades nacionales de ciberseguridad, según el sector: el CNPIC vigila a los operadores críticos, la SEDIA a los proveedores de servicios digitales y el CCN al sector público. Los CSIRT de referencia son INCIBE-CERT, CCN-CERT y ESPDEF-CERT. El anteproyecto prevé concentrar esas funciones en un Centro Nacional de Ciberseguridad, que todavía no existe. Sobre las sanciones, el artículo 34 de la directiva fija cuantías máximas mínimas: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y al menos 7 millones o el 1,4 % para las entidades importantes, y los Estados miembros pueden fijar importes superiores.
Ejemplo: una empresa regional de suministro de agua quiere adelantarse. Como todavía no hay ningún registro NIS2 en el que inscribirse, empieza por lo que no depende de la ley española: delimita su ámbito, levanta un inventario de activos, documenta su gestión de riesgos, define internamente la cadena de notificación de 24 horas, 72 horas y un mes, revisa la seguridad de la cadena de suministro y hace que la dirección apruebe formalmente las medidas. Cuando la ley entre en vigor, solo le faltará inscribirse.
¿Qué puede hacer ya?
- Comprobar si su organización quedaría dentro del ámbito de NIS2 por sector y por tamaño, y si ya lo está por el Real Decreto-ley 12/2018.
- No esperar al registro: todavía no existe, pero la documentación que pedirá se prepara desde ahora.
- Documentar la gestión de riesgos y las medidas técnicas conforme al estado de la técnica.
- Montar y probar un proceso interno de notificación para los plazos de 24 y 72 horas.
- Formar a los órganos de dirección y dejar por escrito su aprobación de las medidas.
Más información: INCIBE-CERT – NIS2: lo que necesita saber
Preguntas frecuentes
¿Qué significa transponer NIS2?
NIS2 es una directiva y, como tal, no se aplica directamente a las organizaciones: cada Estado miembro debe transponerla a su propio ordenamiento, y solo esa norma nacional convierte los requisitos en obligaciones exigibles. España todavía no ha dado ese paso. El Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad se aprobó en primera lectura en el Consejo de Ministros el 14.01.2025, pero no se ha publicado en el BOE ni se ha presentado en las Cortes: es un anteproyecto, no una ley. Mientras tanto siguen vigentes el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, que transponen la Directiva (UE) 2016/1148 (NIS1) y alcanzan a bastantes menos entidades que NIS2.
¿Desde cuándo se aplica NIS2 en España?
La Directiva NIS2 entró en vigor el 16.01.2023 y es aplicable desde el 18.10.2024; el plazo de transposición para los Estados miembros terminó el 17.10.2024. España no lo cumplió: la Comisión Europea emitió un dictamen motivado el 07.05.2025 y después demandó a España ante el Tribunal de Justicia de la Unión Europea. Hasta que exista una ley española no hay ninguna fecha nacional de aplicación ni ningún plazo de registro, y quien le ofrezca una está inventándola. Lo que sí es exigible hoy son las obligaciones del Real Decreto-ley 12/2018 y del Real Decreto 43/2021.
¿Quién supervisa la ciberseguridad en España?
Hoy la competencia está repartida por sectores: el CNPIC supervisa a los operadores críticos, la SEDIA a los proveedores de servicios digitales y el CCN al sector público. Los CSIRT de referencia son INCIBE-CERT, CCN-CERT y ESPDEF-CERT. El anteproyecto prevé concentrar esas funciones en un Centro Nacional de Ciberseguridad como autoridad competente única y punto de contacto único, pero ese organismo todavía no existe. En materia de sanciones, el artículo 34 de la directiva fija cuantías máximas mínimas: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y al menos 7 millones o el 1,4 % para las entidades importantes; los Estados miembros pueden fijar importes superiores, y el importe aplicable en España dependerá de la ley que se apruebe.