España todavía no ha transpuesto la Directiva NIS2. Siguen vigentes el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, que transponen NIS1, y el anteproyecto de ley no se ha publicado en el BOE. Las medidas de ciberseguridad y las obligaciones de notificación que exige NIS2, sin embargo, no dependen del texto español: son las mismas en toda la Unión y se pueden preparar desde hoy.
Estas preguntas frecuentes son una zona de conocimiento neutral que le allana el camino a través de los requisitos normativos. Hemos traducido las exigencias complejas de la directiva europea a respuestas prácticas para que pueda concentrarse en lo esencial: la resiliencia de su organización.
NIS2 (Directiva (UE) 2022/2555) es el marco europeo revisado de ciberseguridad para los sectores críticos. Sustituye a la Directiva NIS de 2016 y amplía de forma considerable tanto el círculo de entidades afectadas como el contenido de las exigencias. En España, la norma que debería trasladarla al derecho interno sigue siendo un anteproyecto sin publicación en el BOE , de modo que todavía no hay ley española; la directiva alcanza a 18 sectores en toda la Unión Europea.
La directiva obliga a las entidades afectadas en dos frentes: primero, aplicar medidas para la gestión de riesgos (artículo 21) (entre ellas la gestión de incidentes, la seguridad de la cadena de suministro, la autenticación multifactor y la continuidad de negocio) y, segundo, cumplir las obligaciones de notificación escalonadas del artículo 23 : alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final al cabo de un mes.
La novedad frente a NIS1: la responsabilidad recae de forma expresa en la dirección, y los miembros de los órganos de dirección pueden responder personalmente de los incumplimientos. En materia de sanciones, el artículo 34 fija cuantías máximas mínimas: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales, y los Estados miembros pueden fijar importes superiores.
Por regla general quedan afectadas las medianas y grandes empresas que operan en alguno de los 18 sectores de NIS2. Se considera mediana empresa la que emplea al menos a 50 personas o alcanza un volumen de negocios anual de al menos 10 millones de euros. Se considera gran empresa la que tiene al menos 250 personas empleadas o supera los 50 millones de euros de volumen de negocios con un balance general de más de 43 millones.
Además hay entidades que quedan cubiertas con independencia de su tamaño : prestadores cualificados de servicios de confianza, registros de dominios de primer nivel, operadores de resolutores DNS y redes públicas de comunicaciones electrónicas.
En los grupos de sociedades, las filiales se valoran por lo general de forma independiente. Una clasificación sólida exige: (1) contrastar el sector, (2) aclarar el tamaño y la lógica de grupo, (3) revisar las particularidades nacionales. INCIBE-CERT publica orientación gratuita sobre NIS2 y su ámbito de aplicación . En España esa clasificación no conduce todavía a ninguna inscripción, porque no existe registro alguno.
NIS2 abarca 18 sectores repartidos en dos anexos con regímenes de supervisión distintos.
Anexo I (11 sectores, alta criticidad): energía (electricidad, calefacción y refrigeración urbanas, petróleo, gas, hidrógeno), transporte (aéreo, ferroviario, marítimo y por carretera), banca, infraestructuras de los mercados financieros, sector sanitario, agua potable, aguas residuales, infraestructura digital (por ejemplo puntos de intercambio de internet, DNS, dominios de primer nivel, nube, centros de datos, redes de distribución de contenidos, servicios de confianza y telecomunicaciones), gestión de servicios TIC entre empresas (en particular proveedores de servicios gestionados y de seguridad gestionada), Administración pública y espacio.
Anexo II (7 sectores, otros sectores críticos): servicios postales y de mensajería, gestión de residuos, sustancias químicas, alimentación, industria manufacturera (entre otros productos sanitarios, informática y electrónica, maquinaria y vehículos de motor), proveedores digitales (mercados en línea, motores de búsqueda y redes sociales) y organizaciones de investigación.
Las entidades del anexo I están sujetas a una supervisión más estricta y a cuantías sancionadoras superiores. Para determinados proveedores de infraestructura digital, NIS2 se aplica con independencia del tamaño de la empresa. La pertenencia sectorial por sí sola no basta: los umbrales de tamaño y las reglas especiales deben comprobarse siempre por separado.
NIS2 divide a las entidades afectadas en dos categorías que se diferencian por las cuantías sancionadoras y por la intensidad de la supervisión.
Entidades esenciales son, por lo general, grandes empresas de 250 personas empleadas en adelante (o desde 50 millones de euros de volumen de negocios y más de 43 millones de balance) en sectores del anexo I, además de ciertas entidades con independencia del tamaño, como los prestadores cualificados de servicios de confianza, los registros de dominios de primer nivel y los operadores de resolutores DNS. Están sujetas a supervisión proactiva: la autoridad competente puede exigir inspecciones y pruebas en cualquier momento.
Entidades importantes son normalmente medianas empresas (de 50 a 249 personas empleadas o entre 10 y 50 millones de euros de volumen de negocios) en sectores del anexo I, así como grandes empresas en sectores del anexo II. Están sujetas a supervisión reactiva : la autoridad competente actúa por regla general solo ante indicios concretos de incumplimiento.
Sanciones: el artículo 34 fija cuantías máximas mínimas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y de al menos 7 millones o el 1,4 % para las importantes, aplicándose siempre el importe más alto. Los Estados miembros pueden fijar importes superiores.
Para una organización de entre 50 y 500 personas empleadas, la primera pregunta es siempre la misma: ¿nuestra actividad nos sitúa en un sector de NIS2 y superamos los umbrales de tamaño? Los umbrales críticosson: mediana empresa a partir de 50 personas empleadas o de 10 millones de euros de volumen de negocios; gran empresa a partir de 250 personas empleadas o de 50 millones.
Un método pragmático: (1) contrastar la actividad y los servicios prestados con los sectores de NIS2; (2) comprobar el tamaño y, en su caso, la lógica de grupo, ya que las filiales suelen evaluarse por separado; (3) aclarar si la organización podría quedar cubierta como servicio digital crítico, como proveedor de servicios TIC o como parte de una cadena de valor crítica; (4) documentar internamente el resultado con la fecha, las hipótesis y las fuentes.
INCIBE-CERT publica orientación gratuita sobre NIS2 y su ámbito de aplicación , que sirve de primera referencia pero no sustituye a la autoclasificación. Recomendación: dejar el resultado por escrito y revisarlo una vez al año. En España la autoclasificación no conduce todavía a ninguna inscripción, porque no hay ley ni registro; el trabajo documental, en cambio, ya se puede hacer.
El núcleo se compone de tres bloques inseparables:
Sin gobernanza no hay prioridades; sin medidas no hay resiliencia; y sin notificación no hay una respuesta a los incidentes dentro de plazo.
El artículo 21 de NIS2 define diez ámbitos mínimos de medidas para la gestión de riesgos, que deben aplicarse de forma proporcionada al riesgo y al tamaño de la organización:
La palabra clave es la proporcionalidad: la profundidad exigida depende del riesgo, del tamaño de la organización y del posible impacto de una interrupción. El punto de partida es siempre un análisis de riesgos documentado , que determina qué ámbitos hay que abordar de inmediato y dónde cabe un desarrollo progresivo. Lo habitual es empezar con tres prioridades: un análisis de riesgos documentado, un proceso de incidentes probado y una restauración de copias de seguridad que funcione de verdad. Estos ámbitos son la base y los que más pesan cuando se produce un incidente real. Nada de ello depende de la ley española.
NIS2 no impone ninguna certificación ISO 27001 como obligación, sino que exige medidas de seguridad adecuadas y proporcionadas. Las organizaciones pueden guiarse por normas reconocidas como ISO 27001, el Esquema Nacional de Seguridad, el estándar alemán IT-Grundschutz, SOC 2 o el marco NIST CSF; no existe obligación de certificarse.
En la práctica, una certificación ISO 27001 puede resultar útil de todos modos: estructura el proceso de implantación, aporta una prueba auditable y facilita la comunicación con clientes, proveedores y administraciones.
Lo decisivo es la eficacia real de las medidas y una gobernanza que funcione , no el certificado. Quien ya esté certificado parte con ventaja, pero debe comprobar si los requisitos propios de NIS2, en especial los plazos de notificación y la seguridad de la cadena de suministro, quedan cubiertos por completo. Quien no lo esté hará bien en empezar de forma pragmática y planificar la certificación como objetivo a medio plazo. Documentar por qué se elige un marco u otro mejora mucho la auditabilidad.
NIS2 exige medidas adecuadas y proporcionadas. Es decir: el riesgo, el tamaño de la organización, la probabilidad de que un suceso ocurra y el daño potencial determinan hasta dónde y con qué amplitud se aplican las medidas.
En la práctica, la proporcionalidad es una lógica de decisión y de documentación: por qué priorizamos X antes que Y, qué riesgos aceptamos de forma temporal y cuáles hay que mitigar de inmediato.
Un ejemplo: una organización de 60 personas empleadas con una informática abarcable no tiene que aplicar la misma profundidad de medidas que un grupo con infraestructura crítica, pero sí debe abordar en principio los mismos ámbitos. Lo decisivo es que cada priorización se apoye en una evaluación de riesgos documentada y justificada de forma comprensible. En una inspección, la autoridad competente no comprueba si se ha aplicado toda medida imaginable, sino si las decisiones tomadas son proporcionadas al riesgo, están documentadas y resultan eficaces. Una justificación limpia de la proporcionalidad es, por tanto, una prueba central de auditabilidad.
Según NIS2, un incidente es significativo cuando ha causado o puede causar perturbaciones operativas graves , cuando acarrea pérdidas financieras considerables o cuando perjudica de forma importante a otras personas u organizaciones. Lo determinante no es solo una fuga de datos, sino el efecto sobre la disponibilidad, la integridad o la confidencialidad del servicio.
El Reglamento de Ejecución (UE) 2024/2690 precisa criterios adicionales para determinados sectores, como el número de usuarios afectados, la duración de la interrupción y la extensión geográfica del incidente.
En la práctica, cada organización debe desarrollar una lógica interna de clasificación : quién decide si un incidente es notificable y con qué criterios. Esa decisión debe estar tomada antes del incidente, porque el plazo de 24 horas empieza a correr desde el momento en que se tiene conocimiento del suceso, no cuando concluye la aclaración interna. Una herramienta eficaz es una tabla de umbrales definida de antemano, con escenarios de ejemplo y rutas de decisión claras, que conviene revisar al menos una vez al año.
NIS2 establece para los incidentes significativos un proceso de notificación escalonado ante la autoridad competente y el CSIRT que designe cada Estado miembro. España todavía no ha transpuesto la directiva, de modo que ese canal aún no existe; hoy los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT, según el ámbito. Los plazos de la directiva corren desde el momento en que la entidad tiene conocimiento del incidente:
Cumplir los plazos exige preparación: quien no defina de antemano las funciones, las vías de escalado y unas plantillas mínimasdifícilmente los cumplirá cuando llegue el momento. En España no hay todavía canal de notificación creado por NIS2, pero el proceso interno, los contactos y las plantillas se pueden dejar listos desde ahora.
La alerta temprana no es el informe detallado final. Sirve para avisar pronto al organismo competente de que puede existir un incidente significativo, con indicación de las causas posibles y del eventual impacto transfronterizo.
En la práctica ayuda tener preparada una plantilla mínima: momento y forma de detección, servicios afectados, primeros efectos, primera hipótesis, persona de contacto y próximas actualizaciones.
El informe final, a más tardar al cabo de un mes, incluye:
Para ello hace falta llevar durante el incidente un «libro de registro»; de lo contrario es muy difícil reconstruirlo después.
NIS2 y el RGPD son dos marcos independientes con objetivos de protección distintos que pueden activarse a la vez ante un incidente de seguridad. El RGPD protege los datos personales y exige notificar a la autoridad de control, en España la Agencia Española de Protección de Datos, en un plazo de 72 horas. NIS2 se centra en la disponibilidad y la integridad de los sistemas y exige una alerta temprana ya en 24 horas.
En un ataque de ransomware que paraliza sistemas y provoca una fuga de datos, ambas obligaciones corren en paralelo, con plazos distintos y ante autoridades distintas. NIS2 prevé que las autoridades competentes y las de protección de datos cooperen cuando un incidente afecta a los dos ámbitos.
En la práctica, el proceso de respuesta a incidentes debe comprobar desde el principio si se activan en paralelo obligaciones de notificación del RGPD, para sincronizar ambas vías y ambos plazos. Recomendación: dejar constancia en el registro del incidente de qué obligaciones se han examinado y qué decisiones se han tomado y por qué. Así se demuestra sin lagunas que se cumplieron todos los plazos.
La seguridad de la cadena de suministro según NIS2 (artículo 21, apartado 2, letra d) significa que las entidades afectadas deben evaluar y controlar de forma sistemática los riesgos de ciberseguridad de sus proveedores y prestadores de servicios directos, no una sola vez, sino como proceso repetible. Comprende al menos:
Especialmente relevante: si un proveedor crítico sufre un ataque, la propia entidad debe poder valorar si de ahí nace una obligación de notificación propia . Lo habitual es empezar con una lista de criticidad de los diez proveedores más importantes. Para los de alto riesgo conviene además una auditoría presencial o un cuestionario ampliado.
NIS2 menciona la adquisición, el desarrollo y el mantenimiento seguros, incluida la gestión y divulgación de vulnerabilidades. En la práctica comprende:
Sin esta estructura se acumulan retrasos que aumentan el riesgo de incidente y el riesgo en una auditoría.
NIS2 ancla la ciberseguridad de forma expresa en el nivel de gobernanza: conforme al artículo 20 de NIS2 los órganos de dirección (consejo de administración, dirección general u órganos equivalentes) deben aprobar las medidas de ciberseguridad, supervisar su aplicación y pueden responder personalmente de los incumplimientos. Es la novedad central frente a NIS1.
En concreto son tres obligaciones para la dirección:
Para una pyme esto significa que la dirección debe integrar NIS2 de forma activa en la gestión de la empresa. Delegar sin más en el departamento de informática, sin participación propia en la gobernanza, no protege frente a la responsabilidad personal. Recomendación: implantar una revisión anual por la dirección que documente que las medidas se han aprobado, aplicado y verificado. Esa acta sirve de prueba del cumplimiento del deber de gobernanza.
El artículo 34 de la directiva fija cuantías máximas mínimas que los Estados miembros no pueden rebajar, aunque sí superar. En España el importe concreto dependerá de la ley que se apruebe; mientras tanto rige el régimen sancionador del Real Decreto-ley 12/2018. La directiva señala como mínimos:
Se aplica siempre el importe más alto. Las multas no son además el único instrumento: frente a las entidades esenciales, la directiva permite a la autoridad competente, en caso de incumplimiento grave, suspender temporalmente el ejercicio de funciones directivas.
A ello se suma la responsabilidad personal de la dirección del artículo 20 de NIS2: los órganos de dirección deben aprobar y supervisar las medidas de ciberseguridad, y sus miembros pueden responder personalmente si se acredita el incumplimiento. La cuantía efectiva depende de la gravedad, la duración y la disposición a cooperar. Las autoridades pueden ordenar además que la entidad informe públicamente del incumplimiento cuando así lo exija el interés público.
NIS2 no es solo una «tarea informática»: exige una gobernanza clara. En una pyme funciona un modelo mínimo de funciones:
Primero se fijan por escrito las responsabilidades y se aclara el escalado; solo después se despliegan los controles.
NIS2 se sigue concretando mediante directrices, interpretaciones nacionales y propuestas de adaptación, y en España está además pendiente la propia ley de transposición. La buena práctica es:
Una fecha de «última actualización» y unas breves notas de cambio aumentan la transparencia frente a las autoridades y los auditores.
Una hoja de cálculo puede ayudar al principio en una pyme (inventario, lista de medidas, responsabilidades), pero NIS2 exige más que «una lista»: procesos repetibles, capacidad de notificar en plazo, controles sobre la cadena de suministro y pruebas de eficacia.
Cuando hay varios emplazamientos, muchos sistemas o cambios frecuentes, la hoja de cálculo se complica: caos de versiones, falta de rastro de auditoría, propiedad poco clara, recordatorios manuales y evidencias frágiles.
Recomendación: empiece de forma pragmática, pero defina pronto un modelo objetivo para no quedarse atrapado en soluciones aisladas.
España todavía no ha transpuesto la Directiva NIS2. El Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad se aprobó en primera lectura en el Consejo de Ministros el 14.01.2025, pero no se ha publicado en el BOE ni se ha presentado en las Cortes. Mientras tanto siguen vigentes el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, que transponen NIS1 con un ámbito bastante más estrecho.
El plazo europeo de transposición terminó el 17.10.2024; la Comisión Europea emitió un dictamen motivado el 07.05.2025 y después demandó a España ante el Tribunal de Justicia de la Unión Europea. Para las entidades españolas no existe, en cambio, ningún plazo de registro, porque no hay ley que lo fije.
Importante: las exigencias materiales de NIS2 existen con independencia de la ley española. No hay todavía ningún registro de entidades en el que inscribirse, y quien anuncie un plazo se lo está inventando. Lo que sí conviene es empezar ya : ni la falta de ley ni la ausencia de registro eximen de la obligación de notificación que ya impone el Real Decreto-ley 12/2018 ante incidentes, ni de la responsabilidad de los órganos de dirección. Y cuando la ley llegue, aumentará de golpe la actividad supervisora de las autoridades nacionales de ciberseguridad : quien haya construido antes las medidas mínimas no tendrá que improvisarlas.
Primero: confirmar el ámbito de aplicación. ¿Queda la organización dentro de NIS2 por sector y por tamaño? INCIBE-CERT publica al respecto orientación gratuita sobre NIS2 . Confirmado el encaje, conviene un arranque pragmático en 5 pasos:
Estos cinco pasos crean una base operativa antes de desplegar por completo las medidas del artículo 21. Calendario: el alcance y la documentación, en las primeras cuatro semanas; los pasos 4 y 5 pueden avanzar en paralelo entre la semana 2 y la 8. A la vez conviene elaborar el primer análisis de riesgos, que es la base de todas las demás medidas del artículo 21.
En España el registro de entidades todavía no existe: lo tendría que crear la ley de transposición. Por eso hoy no hay procedimiento que describir. El anteproyecto prevé que las entidades se inscriban ante la autoridad competente que se designe; en otros Estados miembros el acceso se apoya en una identidad electrónica que la empresa ya posee , pero el anteproyecto no lo concreta.
Aun así conviene anticiparse y preparar con tiempo la identificación electrónica de su organización , porque obtenerla suele llevar semanas.
El registro pedirá datos identificativos, la clasificación de la entidad y los datos de contacto. Decida internamente quién lo administrará y quién actuará como punto de contacto para NIS2.
Puede consultar la orientación de INCIBE-CERT sobre NIS2 mientras tanto.
Registro: en España no hay ningún plazo de registro y tampoco existe el registro de entidades que lo recibiría.
Notificación de incidentes (escalonada):
Estos plazos solo se sostienen si las funciones, las vías de comunicación y unas plantillas mínimas están definidas de antemano . En España se aplicarán cuando la ley entre en vigor; hoy los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT según el ámbito.
Los organismos oficiales no dan cifras globales, porque NIS2 se implanta en función del riesgo y de forma proporcionada. Los factores de coste habituales en una pyme:
Importante: en España no existe hoy ningún programa de ayudas ligado a NIS2, sencillamente porque la ley no se ha aprobado. Lo sensato es planificar el esfuerzo por oleadas: primero las capacidades mínimas y después una mejora progresiva de la madurez.
Tres vías oficiales especialmente útiles:
Consejo: cree internamente una «lista de fuentes NIS2» (la directiva, el Real Decreto-ley 12/2018, las publicaciones de INCIBE y el estado del anteproyecto) y revísela cada trimestre.
Del primer inventario a la protección de su cadena de suministro, de forma estructurada y realista.
59 términos técnicos sobre NIS2, el RGPD y la ciberseguridad, explicados con claridad y reunidos en un solo lugar.
Compliance Compass automatiza todos los requisitos de NIS2, del análisis de riesgos a la obligación de notificación. Conformidad en 4–8 semanas.