NIS2: estado de la transposición en los estados miembros
Índice de contenidos
- Puntos clave
- Qué es NIS2
- Quién está obligado
- Obligaciones clave
- Gestión de riesgos
- Reporte de incidentes
- Responsabilidad de directivos
- Estado por países
- España
- Alemania
- Francia
- Países Bajos
- Otros países en transposición
- Si tu estado no ha transpuesto
- Cómo prepararse: roadmap pragmático
- Fase 1: Assessment
- Fase 2: Remediación
- Fase 3: Operación continua
- Framework de compliance
- La cadena de suministro: el punto más complejo
- Conclusión
- Fuentes
Actualizado: 2026-07-12
La directiva NIS2 entró en vigor el 17 de octubre de 2024, pero a mediados de 2026 solo una parte de los estados miembros la ha transpuesto del todo: Alemania y Países Bajos cerraron su ley, España y Francia siguen en trámite bajo presión de Bruselas. Esto es lo que obliga ya y cómo prepararse sin pánico.
La directiva NIS2 (Network and Information Security 2, Directiva UE 2022/2555) entró en vigor el 17 de octubre de 2024. Los estados miembros llegaron a esa fecha en distintos grados de transposición. Este artículo cubre el estado en los principales países, qué obligaciones concretas introduce y cómo las empresas deben prepararse sin entrar en pánico.
Puntos clave
-
NIS2 amplía el alcance de NIS1 a más sectores y empresas, incluyendo medianas con más de 50 empleados en sectores importantes.
-
Las obligaciones más exigentes son el reporte de incidentes en 24/72 horas y la responsabilidad personal de directivos.
-
La cadena de suministro es el punto de cumplimiento más complejo: NIS2 te hace responsable de tus proveedores con acceso a sistemas.
-
Un framework como ISO 27001 + NIST CSF cubre la mayor parte de los requisitos técnicos, pero NIS2 va más allá del checkbox anual.
-
Las primeras sanciones significativas se esperan a partir de 2025-2026.
Qué es NIS2
NIS2 es la actualización mayor de NIS1 (2016):
-
Expansión de alcance: más sectores, más empresas obligadas.
-
Categorías: Essential Entities (EE) + Important Entities (IE).
-
Obligaciones: gestión de riesgos, reporte de incidentes 24 h/72 h/30 días, seguridad de la cadena de suministro.
-
Sanciones: hasta €10 M o 2 % del volumen de negocio (EE), €7 M o 1,4 % (IE).
-
Cooperación cross-border mejorada entre estados miembros.
Sectores obligados: energía, transporte, banca, salud, agua potable, infraestructura digital, gestión TIC, administración pública, espacio, residuos, fabricación, alimentación, proveedores digitales, investigación y química.
Quién está obligado
La regla simplificada:
-
Essential Entity (EE): sectores críticos y empresas con más de 250 empleados o más de €50 M de volumen de negocio.
-
Important Entity (IE): sectores importantes y medianas (50-250 empleados).
-
Exención: microempresas (<10 empleados, <€2 M) generalmente excluidas.
Si tu empresa pertenece a los sectores listados y supera los umbrales de tamaño, NIS2 aplica. La duda habitual en consultoría es la de las medianas en sectores "importantes" (fabricación, alimentación, gestión digital): están dentro.
Obligaciones clave
Gestión de riesgos
Medidas técnicas y organizativas que NIS2 exige explícitamente:
-
Políticas de seguridad documentadas.
-
Gestión de incidentes con procedimientos activos.
-
Continuidad de negocio, backup y gestión de crisis.
-
Seguridad de la cadena de suministro: evaluar proveedores con acceso a sistemas.
-
Segmentación de red y cifrado.
-
Control de acceso, MFA y least privilege.
-
Divulgación de vulnerabilidades.
-
Prácticas de higiene cibernética (actualizaciones, parcheos).
Reporte de incidentes
Los plazos son estrictos:
-
24 horas: early warning breve a la autoridad competente.
-
72 horas: notificación inicial con evaluación del impacto.
-
30 días: informe final detallado.
Este calendario es significativamente más exigente que NIS1. La implicación operativa es directa: sin un proceso de incident response maduro, es imposible cumplirlo. Ver incident response blameless como base de partida.
Responsabilidad de directivos
Los directivos son personalmente responsables:
-
Obligación de formarse en ciberseguridad.
-
Aprobar las medidas de seguridad.
-
Responsabilidad legal ante incumplimiento, incluyendo posible inhabilitación.
Esto convierte la ciberseguridad en un tema de consejo de administración, no solo de IT.
Estado por países
Esto es lo que sabemos a mediados de 2026, casi dos años después del plazo de transposición. La foto es desigual: algunos estados ya tienen ley en vigor, otros siguen atascados en el parlamento.
España
-
Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad aprobado por el Consejo de Ministros el 14 de enero de 2025.
-
Sigue en tramitación parlamentaria a mediados de 2026, sin mayoría suficiente para avanzar.
-
INCIBE y CCN-CERT como autoridades competentes.
-
España está entre los estados con peor historial de transposiciones pendientes de la UE, y ya recibió un segundo requerimiento formal de la Comisión Europea[1] en mayo de 2026 por seguir sin transponer.
Alemania
-
La ley de implementación (NIS2UmsuCG) fue aprobada por el Bundestag el 13 de noviembre de 2025, confirmada por el Bundesrat días después y entró en vigor el 6 de diciembre de 2025, según el propio BSI[2].
-
Sin período transitorio: las obligaciones de gestión de riesgos, reporte de incidentes y responsabilidad de directivos aplican desde el primer día.
-
El BSI (Bundesamt für Sicherheit in der Informationstechnik) pasa a supervisar unas 29.500 entidades, frente a las 4.500 de antes.
Francia
-
El proyecto de "Loi Résilience" que transpone NIS2 seguía bloqueado a mediados de 2026: aprobado por el Senado en 2025, pero sin fecha firme de votación definitiva en la Asamblea Nacional, según Banque des Territoires[3].
-
ANSSI como autoridad competente; mientras la ley no se apruebe, unas 15.000 entidades francesas quedan sin marco legal definitivo.
Países Bajos
-
La Cyberbeveiligingswet fue aprobada por la Tweede Kamer (cámara baja) el 15 de abril de 2026, según el propio gobierno neerlandés[4], y ahora espera turno en la Eerste Kamer (cámara alta).
-
NCSC-NL como autoridad.
Otros países en transposición
-
Italia transpuso antes del plazo de octubre de 2024: fue uno de los pocos estados que llegó a tiempo.
-
Irlanda y Polonia siguen entre los países con procedimiento de infracción abierto por la Comisión Europea[5], en distintos grados de avance real.
Si tu estado no ha transpuesto
La directiva no aplica directamente a empresas, solo a estados. Si el 17 de octubre de 2024 tu estado no había transpuesto:
-
La Comisión Europea puede iniciar procedimiento de infracción.
-
La transposición llegará tarde o temprano, a veces con requisitos más estrictos que el mínimo.
-
Prepararse antes de la transposición es más barato que hacerlo cuando ya hay fecha límite con presión.
Cómo prepararse: roadmap pragmático
Fase 1: Assessment
-
Determinar si aplica NIS2 a tu organización (sector + tamaño).
-
Auditoría del estado actual frente a los requisitos.
-
Identificar gaps.
-
Executive buy-in: presentarlo al consejo.
Fase 2: Remediación
-
Implementar los controles técnicos faltantes.
-
Establecer procedimientos de incident response con los plazos de NIS2.
-
Auditoría de cadena de suministro: evaluar proveedores críticos.
-
Formación del personal, incluyendo directivos.
-
Documentación de todo.
Fase 3: Operación continua
-
Ejercicios de incident response (tabletop exercises trimestrales).
-
Auditorías periódicas.
-
Reporting a autoridades cuando aplique.
Framework de compliance
ISO 27001 es una base sólida pero no suficiente por sí solo:
-
ISO 27001 + 27005: ISMS completo.
-
NIST CSF: framework pragmático alineado con NIS2.
-
CIS Controls: priorización de controles.
-
Guías ENISA: perspectiva europea y más específica a NIS2.
No existe un "checkbox NIS2". Es compliance operativa continua.
La cadena de suministro: el punto más complejo
NIS2 te hace responsable de tus proveedores:
-
Evaluar a todos los proveedores con acceso a tus sistemas.
-
Incluir cláusulas de seguridad en contratos.
-
Monitorizar de forma continua.
-
Ser responsable de incidentes causados por un proveedor.
Para empresas con cientos de proveedores, esto es un proyecto de meses. La integración con la directiva NIS2 también se solapa con DORA en el sector financiero y con el AI Act para sistemas de IA.
Conclusión
NIS2 no es un checkbox anual: es compliance operativa que requiere cambios reales en cómo se gestiona el riesgo cibernético. Las empresas que esperan a tener la transposición estatal publicada y un plazo inmediato se encontrarán con costes concentrados, fricción y prisa. Empezar con el assessment y la remediación de gaps ahora es la estrategia prudente. La inversión es real, pero el coste del incumplimiento (sanción económica, responsabilidad personal de directivos y daño reputacional) es mayor.
Versión en inglés: NIS2: Transposition Status Across Member States.
Fuentes:
- EUR-Lex: Directiva (UE) 2022/2555 (NIS2), texto oficial[6]
- Comisión Europea: NIS2 Directive transposition in EU countries[5]
- BSI: el NIS-2-Umsetzungsgesetz entra en vigor[2]
- Gobierno de los Países Bajos: Tweede Kamer aprueba la Cyberbeveiligingswet[4]
- Banque des Territoires: la transposición francesa de NIS2, bloqueada[3]
- Digitalperito: la UE investiga a España por no transponer NIS2[1]