Factum | SealSign

Directiva NIS2 en España: por qué la falta de ley no te libra de nada

Hay una confusión extendida que conviene aclarar cuanto antes, porque puede llevar a decisiones equivocadas: muchas empresas creen que, como la ley española que transpone la Directiva NIS2 todavía no está aprobada, pueden esperar tranquilamente a que se publique en el BOE para empezar a prepararse. Es un error con consecuencias reales. 

La Directiva (UE) 2022/2555, conocida como NIS2, es vinculante en toda la Unión Europea desde enero de 2023. El plazo para que cada Estado miembro la transpusiera a su legislación nacional venció el 17 de octubre de 2024. España no llegó a tiempo. Y aunque la ley integral sigue en trámite parlamentario, eso no significa que el riesgo regulatorio, contractual o reputacional esté en pausa. 

Dónde está realmente España con la Directiva NIS2 

El recorrido ha sido más largo de lo que muchos directivos imaginan: 

Fecha / HitoEstado / Detalle
Enero de 2025El Consejo de Ministros aprobó el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, la norma que transpondrá NIS2 de forma integral al ordenamiento español.
Mayo de 2025Ante el incumplimiento del plazo europeo, la Comisión Europea envió a España un dictamen motivado por el retraso. El paso previo a una posible demanda ante el Tribunal de Justicia de la UE, que podría derivar en multas coercitivas para el Estado, no para las empresas.
Principios de 2026El proyecto de ley recibió la calificación de tramitación urgente para acelerar su aprobación parlamentaria.
  • A fecha de esta publicación: el texto sigue su recorrido en las Cortes Generales, sin fecha cerrada de aprobación definitiva. 

Hay un matiz técnico que merece explicarse bien: España no parte de cero. Una transposición parcial ya se produjo mediante el Real Decreto-ley 7/2025, que incorpora algunos elementos del marco NIS2 al ordenamiento español. Pero la transposición integral, con el régimen sancionador completo, el Centro Nacional de Ciberseguridad y la designación clara de autoridades de supervisión por sector, sigue pendiente de la ley en trámite. 

Porque “la ley no está aprobada» no es un escudo 

Aquí está el punto que de verdad debería estar en la agenda de cualquier consejo de administración: 

El riesgo no es solo el régimen sancionador español, que llegará cuando se apruebe la ley. El riesgo es que cualquier empresa europea con la que trabajes como un cliente alemán, un proveedor francés o un partner italiano, probablemente ya opera bajo NIS2 transpuesta en su país, y empieza a exigir a sus proveedores y contrapartes evidencias de gestión de riesgos, trazabilidad y notificación de incidentes como condición contractual. Esa exigencia no espera a que España termine su trámite parlamentario. 

Además, cuando la ley española se apruebe, previsiblemente lo hará con un régimen de aplicación que no dará un periodo a las empresas que no hayan empezado a prepararse. La directiva europea ya lleva más de tres años en vigor: el argumento de la sorpresa regulatoria no será sostenible. 

Qué exige la Directiva NIS2 en la práctica 

Aunque los detalles finales de la ley española pueden variar respecto al anteproyecto, el marco de la Directiva (UE) 2022/2555 ya es estable y conocido: 

¿A quién aplica? Con carácter general, a entidades de 50 o más empleados o más de 10 millones de euros de facturación, que operen en alguno de los 18 sectores cubiertos por la directiva (energía, transporte, banca, infraestructuras de mercados financieros, salud, agua, infraestructura digital, administración pública, espacio, y otros sectores «importantes» como servicios postales, gestión de residuos, química, alimentación o investigación). Hay excepciones que aplican independientemente del tamaño: proveedores de DNS, registros de dominios, prestadores de servicios de confianza y entidades de administración pública. 

Las obligaciones principales: 

  • Gestión continua de riesgos de ciberseguridad, no acciones puntuales ni auditorías aisladas. 
  • Notificación de incidentes en plazos armonizados: alerta temprana en 24 horas, notificación detallada en 72 horas, informe final en un mes. 
  • Designación de un responsable de seguridad de la información, con funciones equiparables a las de un CISO, como punto de contacto con las autoridades, entre ellas, INCIBE y el CCN (Centro Criptológico Nacional). 
  • Supervisión activa del órgano de dirección sobre las medidas de gestión de riesgos (no es delegable sin más en el departamento técnico). 
  • Gestión de la seguridad de la cadena de suministro, incluyendo a proveedores y subcontratistas críticos. 

Muchas de estas obligaciones se apoyan en marcos ya conocidos por los equipos de seguridad españoles: el Esquema Nacional de Seguridad (ENS), la certificación ISO 27001, o las recomendaciones de ENISA y los equipos CSIRT sectoriales. NIS2 no inventa el vocabulario de la ciberseguridad corporativa; eleva su exigencia y la convierte en obligación legal con sanciones reales. 

El régimen sancionador previsto: hasta 10 millones de euros o el 2% de la facturación mundial anual para entidades esenciales (se aplica la cifra mayor entre ambas); hasta 7 millones o el 1,4% para entidades importantes. Y, de forma específica, responsabilidad personal de los órganos de dirección: en casos de negligencia grave demostrada, las autoridades pueden inhabilitar temporalmente a directivos para ejercer funciones de gestión. 

Cómo se conecta NIS2 con la gestión de identidad digital 

NIS2 no regula firmas electrónicas. Pero sí regula algo que conecta directamente con la gestión de identidad digital de cualquier empresa: el control, la trazabilidad y la supervisión sobre quién accede, quién aprueba y quién actúa en los procesos críticos de la organización. 

Eso significa, en la práctica: 

  • Identidades bien gestionadas: saber con certeza quién tiene acceso a qué sistemas y por qué. 
  • Autenticación robusta: que un email o una contraseña simple no sea suficiente para autorizar acciones críticas. 
  • Evidencias auditables: poder demostrar, ante un requerimiento de las autoridades, quién hizo qué, cuándo y desde dónde. 

Una empresa que ya tiene sus procesos de firma y autenticación bien gestionados con trazabilidad, sello temporal y registro de auditoría en cada acción crítica, como exige trabajar con un QTPS reconocido, está resolviendo sin saberlo, una parte sustancial de lo que NIS2 va a exigir formalmente. Esta misma lógica de identidad robusta es la que sustenta también la futura EUDI WALLET y la obligación de comunicación de estados en la factura electrónica B2B

Checklist: qué puede hacer tu empresa ya 

  • Determina tu exposición real. ¿Tu empresa cumple los criterios de tamaño y opera en alguno de los sectores cubiertos, directamente o como proveedor crítico de una entidad obligada? 
  • Haz un diagnóstico de brecha. Compara tu situación actual de gestión de riesgos, trazabilidad y notificación de incidentes con los requisitos ya conocidos de la directiva, apoyándote si ya los tienes en certificaciones como ISO 27001 o el ENS. 
  • Revisa tus contratos europeos. Si trabajas con clientes o proveedores en países que ya completaron su transposición, es probable que las cláusulas NIS2 ya estén entrando en tus acuerdos comerciales, aunque España no haya terminado su trámite. 
  • Mantén un inventario actualizado de identidad y accesos. Saber quién puede firmar, aprobar o autorizar qué, en cada sistema crítico, es la base sobre la que se construye cualquier cumplimiento posterior. 
  • Prepara, aunque sea en borrador, un protocolo de notificación de incidentes. Los plazos de 24h/72h/1 mes son exigentes técnicamente; no es algo que se pueda improvisar el día que ocurra un incidente real. 

La pregunta que de verdad importa no es cuándo se publicará la ley española en el BOE. Es si tu empresa va a llegar a ese momento con el trabajo ya hecho, o con la sensación de que el plazo le pilló por sorpresa después de más de tres años de aviso. 

Preguntas frecuentes sobre la Directiva NIS2 en España 

¿La Directiva NIS2 ya es ley en España?

No completamente. La Directiva (UE) 2022/2555 es vinculante a nivel europeo desde 2023, y existe una transposición parcial mediante el Real Decreto-ley 7/2025, pero la ley integral —la Ley de Coordinación y Gobernanza de la Ciberseguridad— sigue en trámite parlamentario. 

¿Qué empresas están obligadas por NIS2?

Con carácter general, entidades de 50 o más empleados o más de 10 millones de euros de facturación que operen en alguno de los 18 sectores cubiertos por la directiva, como energía, transporte, banca, salud o infraestructura digital. 

¿Cuáles son las sanciones de la Directiva NIS2?

Hasta 10 millones de euros o el 2% de la facturación mundial anual para entidades esenciales (se aplica la cifra mayor), y hasta 7 millones o el 1,4% para entidades importantes. También se prevé responsabilidad personal e inhabilitación temporal para los órganos de dirección en casos de negligencia grave. 

¿Qué plazos de notificación de incidentes exige NIS2?

Alerta temprana en 24 horas, notificación detallada en 72 horas, e informe final en un plazo de un mes desde el incidente. 

¿Por qué debo prepararme si la ley española aún no está aprobada?

Porque clientes y proveedores de países que ya transpusieron la directiva pueden exigir contractualmente evidencias de cumplimiento NIS2, y porque la futura ley española previsiblemente no dará un periodo de gracia amplio dado el retraso acumulado. 

¿Qué relación tiene NIS2 con el ENS o ISO 27001?

NIS2 no sustituye a estos marcos, los exige como base. Una empresa con el Esquema Nacional de Seguridad o la certificación ISO 27001 ya implantados tiene gran parte del camino técnico recorrido para cumplir con las obligaciones de gestión de riesgos de NIS2.

eIDASNIS2

Resumen de privacidad
firma digital, otp, biometrica, simple, con certificado

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Cookies estrictamente necesarias

Las cookies estrictamente necesarias tiene que activarse siempre para que podamos guardar tus preferencias de ajustes de cookies.

Cookies de terceros

Esta web utiliza Google Analytics para recopilar información anónima tal como el número de visitantes del sitio, o las páginas más populares.

Dejar esta cookie activa nos permite mejorar nuestra web.