NIS2 en España: Qué Exige a las Empresas y en Qué Punto Está la Ley en 2026

NIS2 en España — guía de DSI, Palma

A 5 de octubre de 2026, NIS2 en España todavía no tiene ley en vigor: el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad se aprobó el 14 de enero de 2025 y no se ha publicado en el BOE. La Comisión Europea llevó a España ante el Tribunal de Justicia de la UE el 8 de julio de 2026. Las obligaciones ya se conocen: gestión de riesgos, avisos en 24 y 72 horas y responsabilidad directa de la dirección. Y llegan también a sus proveedores.

Hace unas semanas nos llamó el gerente de una distribuidora con la que trabajamos. Un cliente suyo, una empresa del sector alimentario, le había mandado un cuestionario de ciberseguridad de 40 preguntas: copias de seguridad, doble factor, plan de respuesta a incidentes. «¿Esto qué es? ¿Me obliga a algo?» La respuesta corta es NIS2 en España. La larga es este artículo.

La Directiva (UE) 2022/2555, conocida como NIS2, es la norma europea que obliga a miles de empresas medianas y grandes a tomarse la ciberseguridad como un asunto de dirección, no solo del informático. España debía trasponerla antes del 17 de octubre de 2024 y, casi dos años después, la ley sigue sin aprobarse. Eso no significa que puedas ignorarla. Significa que tienes algo de margen para prepararte con calma, y que tus clientes grandes no te van a esperar.

¿En qué punto está la transposición de NIS2 en España en 2026?

NIS2 en España sigue pendiente de ley. El Consejo de Ministros aprobó el 14 de enero de 2025 el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, pero a principios de octubre de 2026 no se ha publicado en el BOE ni hay un texto definitivo aprobado por las Cortes. Las obligaciones concretas para empresas españolas, por tanto, aún no son exigibles por una norma nacional.

Conviene ser preciso, porque circula mucha información confusa. Un anteproyecto no es un proyecto de ley: tiene que pasar por informes (entre ellos el del Consejo de Estado), volver al Consejo de Ministros en segunda vuelta, entrar en el Congreso como proyecto de ley, superar la tramitación en las dos cámaras y, por último, publicarse en el BOE. A finales de septiembre de 2026 la prensa especializada apuntaba a que el Gobierno estaba a punto de dar ese segundo paso, pero hasta la fecha de este artículo no consta publicada ninguna ley.

FechaHito
16 de enero de 2023Entra en vigor la Directiva NIS2 en la UE
17 de octubre de 2024Fin del plazo para trasponerla (España no llega)
14 de enero de 2025El Consejo de Ministros aprueba el anteproyecto de ley
7 de mayo de 2025Dictamen motivado de la Comisión Europea a España
8 de julio de 2026La Comisión lleva a España ante el TJUE y pide multa a tanto alzado y diaria
Octubre de 2026Sin ley publicada en el BOE

¿Qué hará la futura ley? Según el anteproyecto, crea el Centro Nacional de Ciberseguridad como autoridad única y punto de contacto con la UE, y reparte la supervisión entre Interior, Defensa (a través del CCN) y Transformación Digital, con INCIBE-CERT como equipo de respuesta de referencia para el sector privado.

¿Qué empresas están obligadas por NIS2? Entidades esenciales e importantes

La Directiva NIS2 se aplica, con carácter general, a medianas y grandes empresas (desde 50 trabajadores o más de 10 millones de euros de facturación o balance) que operan en alguno de los 18 sectores de sus anexos I y II. Según su tamaño y sector, se clasifican como entidades esenciales o importantes, con el mismo catálogo de obligaciones y distinta intensidad de supervisión.

Tipo de entidadQuién entraSupervisiónMulta máxima
EsencialGrandes empresas (250+ empleados o más de 50 M€ de facturación) de sectores de alta criticidad (anexo I), y algunas entidades sin importar el tamaño (proveedores de DNS, servicios de confianza cualificados, Administración)Proactiva: inspecciones y auditorías sin necesidad de incidente previo10 M€ o el 2 % de la facturación mundial
ImportanteMedianas empresas del anexo I y medianas o grandes del anexo IIReactiva: tras un indicio o un incidente7 M€ o el 1,4 % de la facturación mundial

Los sectores de alta criticidad (anexo I) son 11: energía, transporte, banca, infraestructuras de los mercados financieros, sanidad, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC entre empresas, Administración pública y espacio. Los otros sectores críticos (anexo II) son 7: servicios postales, gestión de residuos, sustancias químicas, alimentación, fabricación (productos sanitarios, electrónica, maquinaria, vehículos), proveedores digitales e investigación.

Un detalle que pasa desapercibido: los proveedores de servicios gestionados de TI y de seguridad están en el anexo I. Una empresa de informática mediana que gestiona sistemas de otras empresas puede ser entidad NIS2 por sí misma. INCIBE tiene una sección sobre pymes y NIS2, con un test de ámbito, útil para salir de dudas.

¿Qué obligaciones impone NIS2 a las empresas?

NIS2 obliga a aplicar medidas de gestión de riesgos de ciberseguridad proporcionadas, notificar los incidentes significativos y hacer responsable a la dirección. El artículo 21 de la directiva enumera las medidas mínimas, y el artículo 20 exige que los órganos de dirección las aprueben, supervisen su aplicación y reciban formación.

  1. Políticas de análisis de riesgos y de seguridad de los sistemas de información.
  2. Gestión de incidentes: detectar, responder y registrar.
  3. Continuidad de negocio: copias de seguridad, recuperación ante desastres y gestión de crisis.
  4. Seguridad de la cadena de suministro, incluida la relación con cada proveedor.
  5. Seguridad en la adquisición, desarrollo y mantenimiento de sistemas, con gestión de vulnerabilidades.
  6. Procedimientos para evaluar si las medidas funcionan.
  7. Higiene informática básica y formación en ciberseguridad.
  8. Políticas de criptografía y, en su caso, cifrado.
  9. Seguridad de los recursos humanos, control de acceso y gestión de activos.
  10. Autenticación multifactor o continua y comunicaciones seguras.

Nada de esto es exótico. Es lo que una empresa bien gestionada debería tener ya. El problema es que NIS2 pide poder demostrarlo: papel, registros, responsables con nombre. Si quieres un punto de partida práctico, nuestra guía de ciberseguridad para pymes ordena estas medidas por prioridad.

Y aquí está la clave de la responsabilidad de la dirección: con NIS2, el gerente o el consejo no pueden delegar y olvidarse. Si no aprueban ni supervisan las medidas, responden ellos, y la directiva permite incluso suspensiones temporales de cargos directivos en entidades esenciales.

¿Cómo funciona la notificación de incidentes NIS2? Plazos de 24 y 72 horas

La notificación de incidentes NIS2 se hace en tres pasos ante el CSIRT o la autoridad competente: una alerta temprana en las primeras 24 horas, una notificación con la evaluación inicial antes de 72 horas y un informe final como máximo un mes después. Solo se notifican los incidentes significativos, los que causan o pueden causar perturbaciones graves o pérdidas considerables.

Veinticuatro horas es muy poco tiempo si nadie sabe a quién llamar. En la práctica, cumplir este plazo exige tres cosas: monitorización que detecte el incidente, un responsable que decida si es significativo y un procedimiento escrito con los contactos. Muchas empresas descubren durante un ataque de ransomware que su único plan era «llamar al informático».

Ojo con la doble vía: si el incidente afecta a datos personales, sigue vigente la obligación del RGPD de avisar a la Agencia Española de Protección de Datos en 72 horas. Son dos notificaciones distintas, a dos organismos distintos. Y preparar la respuesta antes del incidente es justo lo que trabaja un buen plan de recuperación ante desastres.

¿Cuánto pueden costar las sanciones de NIS2?

Las sanciones NIS2 llegan hasta 10 millones de euros o el 2 % de la facturación mundial anual (la cifra mayor) para entidades esenciales, y hasta 7 millones o el 1,4 % para las importantes. Son los mínimos que fija la directiva para las cuantías máximas; la ley española los concretará al tipificar las infracciones.

Más allá de la multa, la directiva prevé órdenes de cumplimiento, auditorías obligatorias, la obligación de comunicar públicamente el incumplimiento y, para entidades esenciales, la posibilidad de inhabilitar temporalmente a los directivos responsables. Para una empresa mediana, el daño reputacional de esa publicidad puede pesar más que la sanción.

Eso sí, hoy en España nadie puede ser sancionado por NIS2: no existe todavía la ley que tipifique las infracciones. Quien diga lo contrario está vendiendo miedo.

¿Por qué NIS2 afecta a una pyme proveedora aunque no esté obligada?

NIS2 pymes es una búsqueda frecuente por una razón: la mayoría de pequeñas empresas no está obligada directamente, pero sus clientes sí. Como la directiva exige a cada entidad controlar la seguridad de su cadena de suministro, esa exigencia baja en forma de cuestionarios, cláusulas contractuales y auditorías a proveedores de cualquier tamaño.

Es exactamente lo que le pasó a la distribuidora del principio. Su cliente no le puede imponer la ley, pero sí puede dejar de comprarle si no responde al cuestionario. INCIBE lo explica bien en su artículo sobre la relevancia de la cadena de suministro en NIS2.

Lo que suelen pedir estos cuestionarios, en nuestra experiencia:

  • Copias de seguridad automáticas, con al menos una copia fuera de la oficina, y pruebas de restauración.
  • Autenticación de doble factor en correo, VPN y accesos remotos.
  • Antivirus o EDR gestionado y equipos con el sistema operativo con soporte.
  • Un procedimiento para avisar al cliente si sufres un incidente que le afecte.
  • Un responsable de seguridad identificado, aunque sea externo.

Si además trabajas para la Administración pública, ya te puede tocar el Esquema Nacional de Seguridad, regulado por el Real Decreto 311/2022, que sí está en vigor y comparte buena parte de las medidas.

¿Cuándo NO tiene sentido obsesionarse con NIS2?

Si eres una pequeña empresa o un autónomo, no trabajas en un sector de los anexos y tus clientes no te piden nada, no necesitas un proyecto de cumplimiento NIS2. Gastar en consultoría normativa sin ley publicada sería tirar el dinero.

Lo que sí tiene sentido es la base: copias, doble factor, equipos actualizados y alguien que sepa qué hacer si algo falla. Eso te protege igual con NIS2 que sin ella. Desde nuestra consultoría informática en Mallorca lo vemos a menudo: con cuatro medidas bien hechas, una pyme responde al 80 % de un cuestionario de proveedor sin cambiar su forma de trabajar.

Preguntas frecuentes sobre NIS2 en España

¿Está ya en vigor la ley NIS2 en España en 2026?

No. A octubre de 2026 la Ley de Coordinación y Gobernanza de la Ciberseguridad, que traspone la Directiva NIS2, no se ha publicado en el BOE. El Consejo de Ministros aprobó el anteproyecto el 14 de enero de 2025 y la tramitación sigue abierta. La Comisión Europea llevó a España ante el TJUE el 8 de julio de 2026 por el retraso, así que la presión para aprobarla es alta.

¿Cómo sé si mi empresa es entidad esencial o importante según NIS2?

Depende de tu sector y tamaño. Si tu actividad está en los anexos I o II de la Directiva NIS2 y tienes al menos 50 trabajadores o más de 10 millones de euros de facturación o balance, probablemente entres. Las grandes de sectores de alta criticidad suelen ser esenciales; el resto, importantes. INCIBE ofrece un test de ámbito gratuito para comprobarlo.

¿Una pyme de menos de 50 trabajadores tiene que cumplir NIS2?

En general no está obligada directamente, salvo excepciones como proveedores de DNS, servicios de confianza o entidades que el Estado considere críticas. Pero si es proveedora de una empresa obligada, le pedirán garantías de seguridad por contrato: copias, doble factor, gestión de incidentes. En la práctica, NIS2 en España llega a muchas pymes a través de sus clientes.

¿Qué plazos tiene la notificación de incidentes NIS2?

Alerta temprana en 24 horas desde que se tiene conocimiento del incidente significativo, notificación con evaluación inicial en 72 horas e informe final en un mes. Si el incidente afecta a datos personales, además hay que avisar a la AEPD en 72 horas por el RGPD. Conviene tener el procedimiento escrito antes de necesitarlo.

¿Pueden sancionar ya por NIS2 a una empresa española?

Hoy no, porque la ley española que tipifica las infracciones no está publicada. Cuando lo esté, las multas podrán llegar a 10 millones de euros o el 2 % de la facturación mundial para entidades esenciales y a 7 millones o el 1,4 % para importantes. Las obligaciones del RGPD y del ENS, en cambio, sí están vigentes.

Este contenido es orientativo y no sustituye el asesoramiento legal personalizado.

¿Cómo puede ayudarte DSI a preparar tu empresa para NIS2 en España?

En DSI llevamos 20 años resolviendo problemas informáticos a empresas y autónomos, y como empresa informática en Palma de Mallorca trabajamos con clientes de toda España. Revisamos tu situación frente a NIS2 en España, respondemos contigo los cuestionarios de tus clientes y ponemos en marcha copias, doble factor y plan de incidentes con cuota plana y sin sorpresas. Llámanos o escríbenos por WhatsApp al +34 871 535 934.

Comparte:

Artículos Recientes:
Prueba nuestro software de registro horario digital homologado:
DSI, empresa de servicios y sistemas informáticos para empresas
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.