Guía completa de cumplimiento NIS2 para empresas españolas
NIS2 sigue sin transponerse en España, sujeta a un procedimiento de infracción de la Comisión Europea. Qué deben hacer las empresas mientras tanto y cómo prepararse.

En esta página
Qué es NIS2 y por qué importa
La Directiva (UE) 2022/2555, conocida como NIS2, sustituye a la Directiva NIS de 2016 y amplía de forma sustancial el perímetro de entidades obligadas dentro de la Unión Europea: pasa de un número reducido de operadores de infraestructuras críticas a un universo que abarca energía, transporte, banca, salud, agua, infraestructura digital, gestión de residuos, fabricación de dispositivos médicos, alimentación y servicios digitales, entre otros sectores [1].
A diferencia de su predecesora, NIS2 introduce obligaciones explícitas para la alta dirección: los órganos de administración deben aprobar formalmente las medidas de gestión de riesgos, recibir formación específica y pueden ser objeto de medidas de supervisión personal en caso de incumplimiento grave (artículo 20) [1]. Este cambio convierte el cumplimiento en una cuestión de gobierno corporativo, no solo en un asunto técnico del departamento de seguridad.
El plazo que fijó la propia Directiva para que los Estados miembros transpusieran sus disposiciones a derecho nacional era el 17 de octubre de 2024 [1]. Esa fecha es clave para entender el resto de esta guía, porque España la incumplió y, a día de hoy, sigue sin una ley nacional NIS2 en vigor.
El estado real de la transposición en España (esto es lo que suele confundirse)
Es habitual encontrar artículos que dan por hecho que "NIS2 ya se transpuso en España en 2025". No es correcto y conviene corregirlo con precisión, porque afecta directamente a qué exigencias son legalmente vinculantes hoy y cuáles todavía no.
Lo que ha ocurrido, según fuentes oficiales:
- Según fuentes de prensa, el Consejo de Ministros aprobó el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025 [5]. Un anteproyecto no es una ley: es el punto de partida del trámite parlamentario.
- La Comisión Europea abrió en 2024 un procedimiento de infracción contra España por no notificar la transposición completa dentro de plazo, junto con otros Estados miembro que tampoco transpusieron a tiempo.
- El estado exacto del procedimiento (incluida una eventual remisión al TJUE) puede consultarse directamente en el Infringement Decisions Register de la Comisión (ec.europa.eu/atwork/applying-eu-law) o en ec.europa.eu/commission/presscorner.
- A fecha de esta guía, el proyecto de ley continúa su trámite en las Cortes Generales y no ha sido publicado en el BOE como ley.
¿Qué significa esto en la práctica para una empresa española?
- No existe hoy una ley española llamada "Ley NIS2" que imponga directamente las sanciones, plazos de notificación o el registro de entidades descritos en esta guía. Esas cifras y plazos son los que fija la Directiva y los que previsiblemente reproducirá la ley española cuando se apruebe, pero su exigibilidad directa frente a empresas depende de la norma nacional.
- El marco legal vigente hoy sigue siendo el Real Decreto-ley 12/2018, de transposición de la Directiva NIS original, bajo el cual el Centro Criptológico Nacional (CCN) e INCIBE continúan ejerciendo funciones de supervisión sobre operadores de servicios esenciales y proveedores de servicios digitales, junto con autoridades sectoriales.
- Esperar a que la ley se apruebe para empezar a prepararse es la peor estrategia posible, por dos razones: el anteproyecto reproduce de forma muy cercana el articulado de la Directiva (los diez requisitos del artículo 21, los plazos de notificación del artículo 23, la responsabilidad del artículo 20), así que el trabajo de preparación no caduca; y las empresas que operan en otros Estados miembros que sí han transpuesto la norma —o que forman parte de cadenas de suministro de clientes sujetos a NIS2 en otros países— pueden estar obligadas contractualmente aunque en España aún no haya ley.
El diseño institucional que trae el anteproyecto también es relevante: crea un Centro Nacional de Ciberseguridad, adscrito a la Presidencia del Gobierno, como punto de contacto único nacional y autoridad de coordinación en crisis de ciberseguridad, y reparte la supervisión sectorial entre tres autoridades de control vinculadas a los Ministerios del Interior, Defensa (a través del CCN) y Transformación Digital [4] [5].
Quién estará obligado
NIS2 distingue entre entidades esenciales y entidades importantes. La clasificación combina tres criterios: el sector de actividad (Anexo I de la Directiva para las potencialmente esenciales, Anexo II para las potencialmente importantes), el tamaño de la organización (mediana o gran empresa, según los umbrales de personal y volumen de negocio de la Recomendación 2003/361/CE) y, en algunos casos, la criticidad del servicio prestado independientemente del tamaño [1].
De forma orientativa:
- Sectores de alta criticidad (Anexo I) — energía, transporte, banca, infraestructuras de mercados financieros, salud, agua potable y residual, infraestructura digital, gestión de TIC (B2B), administración pública y sector espacial — tienden a clasificarse como esenciales cuando son mediana o gran empresa.
- Otros sectores críticos (Anexo II) — servicios postales y de mensajería, gestión de residuos, fabricación y distribución de productos químicos, producción y distribución de alimentos, fabricación de dispositivos médicos, electrónica, maquinaria, vehículos, proveedores de mercados en línea, motores de búsqueda y redes sociales, e investigación — tienden a clasificarse como importantes.
- La autoridad competente puede designar igualmente como esencial a una empresa pequeña o microempresa cuando su servicio resulte crítico para el funcionamiento de un sector regulado (por ejemplo, un proveedor único de un componente crítico).
Un punto que muchas organizaciones subestiman: NIS2 no solo obliga a la empresa directamente designada, sino que la obliga a exigir garantías equivalentes a sus proveedores críticos a través del requisito de seguridad de la cadena de suministro del artículo 21. Esto significa que empresas que no caen dentro del ámbito directo de la norma pueden verse arrastradas a cumplir requisitos NIS2 por la vía contractual, como condición para seguir siendo proveedores de una entidad esencial o importante.
Los cinco ejes de obligaciones
1. Gestión de riesgos de ciberseguridad (artículo 21)
El artículo 21 exige diez categorías mínimas de medidas técnicas, operativas y organizativas: políticas de análisis de riesgos y seguridad de los sistemas de información, gestión de incidentes, continuidad de negocio y gestión de crisis, seguridad de la cadena de suministro (incluyendo aspectos relacionados con la seguridad de las relaciones entre cada entidad y sus proveedores o prestadores de servicios directos), seguridad en la adquisición, desarrollo y mantenimiento de sistemas, políticas para evaluar la eficacia de las medidas, higiene cibernética básica y formación, criptografía y cifrado, seguridad de los recursos humanos, políticas de control de acceso y gestión de activos, y uso de soluciones de autenticación multifactor o continua [1].
Para las entidades sujetas además al Reglamento de Ejecución (UE) 2024/2690 —proveedores de DNS, registros de nombres de dominio de primer nivel, servicios en la nube, centros de datos, redes de distribución de contenidos, proveedores de servicios gestionados y de seguridad gestionada, mercados en línea, motores de búsqueda, redes sociales y prestadores de servicios de confianza— existen requisitos técnicos y metodológicos adicionales, detallados en su Anexo de trece secciones [7]. ENISA publicó en junio de 2025 una guía de implementación técnica no vinculante que traduce ese reglamento a controles prácticos, con ejemplos de evidencia auditable [6].
La cadena de suministro suele ser el punto más costoso de resolver en la práctica: exige inventariar proveedores críticos, evaluar su postura de seguridad (cuestionarios, auditorías, certificaciones exigidas contractualmente) y mantener esa evaluación actualizada, no como un ejercicio puntual.
2. Notificación de incidentes (artículo 23)
Los plazos que fija la Directiva son estrictos y escalonados [1]:
- 24 horas desde que se tiene conocimiento de un incidente significativo: alerta temprana (early warning) al CSIRT o autoridad competente, indicando si se sospecha origen ilícito o carácter transfronterizo.
- 72 horas: notificación formal con una evaluación inicial del incidente, su gravedad e impacto, y los indicadores de compromiso disponibles.
- 1 mes: informe final con descripción detallada, causa raíz probable, medidas de mitigación aplicadas y, si procede, impacto transfronterizo.
Cumplir estos plazos exige tener un proceso de detección y escalado ya diseñado antes del incidente: intentar construirlo durante la crisis es la causa más frecuente de incumplimiento del plazo de 24 horas.
3. Gobernanza y responsabilidad de la dirección (artículo 20)
Los órganos de administración de las entidades esenciales e importantes deben aprobar las medidas de gestión de riesgos de ciberseguridad adoptadas por la organización, supervisar su implementación y recibir formación periódica que les permita identificar riesgos y evaluar prácticas de gestión de riesgos de ciberseguridad y su impacto en los servicios de la entidad [1]. La Directiva habilita a los Estados miembros a establecer que los miembros del órgano de administración puedan ser considerados responsables del incumplimiento por parte de la entidad de sus obligaciones.
Esto tiene una consecuencia práctica inmediata para cualquier CISO o responsable de cumplimiento: la formación del consejo debe quedar documentada (fecha, contenido, asistentes, evaluación) porque será la evidencia que se pedirá ante una inspección o una reclamación.
4. Registro y supervisión
Las entidades esenciales estarán sujetas a un régimen de supervisión ex ante, con inspecciones y auditorías proactivas por parte de la autoridad competente, mientras que las entidades importantes tendrán un régimen de supervisión ex post, activado tras un incidente, una denuncia o un indicio de incumplimiento [1]. El procedimiento concreto de registro de entidades en España —plazos, formulario, autoridad receptora— quedará fijado por la ley española cuando se apruebe; hasta entonces, el criterio de referencia sigue siendo el texto de la Directiva.
5. Régimen sancionador
El artículo 34 de la Directiva fija los importes máximos que los Estados miembro deben poder imponer [1]:
- Entidades esenciales: hasta 10.000.000 € o el 2% del volumen de negocio total anual a nivel mundial del ejercicio anterior, el que sea mayor.
- Entidades importantes: hasta 7.000.000 € o el 1,4% del volumen de negocio total anual a nivel mundial, el que sea mayor.
Estas son las cifras que la Directiva exige trasladar a la norma nacional; será la ley española, una vez aprobada, la que las incorpore formalmente al ordenamiento jurídico español con el detalle procedimental correspondiente.
Relación con el Esquema Nacional de Seguridad (ENS)
Muchas empresas españolas —especialmente las que prestan servicios a la Administración Pública— ya conviven con el Esquema Nacional de Seguridad, regulado por el Real Decreto 311/2022, de 3 de mayo (BOE-A-2022-7191) [3]. El ENS clasifica los sistemas en tres categorías —básica, media y alta— en función del impacto que tendría un incidente sobre la confidencialidad, integridad, trazabilidad, autenticidad, disponibilidad y otras dimensiones de seguridad, y exige un catálogo de medidas proporcional a esa categoría.
El ENS y NIS2 se solapan en buena parte del terreno —gestión de riesgos, control de acceso, continuidad de negocio, formación— pero no son intercambiables. El ENS está pensado para sistemas del sector público y sus proveedores; NIS2 obliga directamente a empresas privadas de sectores críticos, con exigencias que el ENS no recoge con el mismo nivel de detalle, como los plazos horarios de notificación de incidentes o la responsabilidad personal explícita de la alta dirección. Una empresa que ya cumple el ENS en categoría media o alta llega con ventaja al ejercicio NIS2, pero no puede asumir que "ya está cubierta".
Hoja de ruta: qué hacer en los próximos 90-180 días
Dado que la ley española todavía no está en vigor pero su aprobación puede producirse en cualquier momento del trámite parlamentario, el enfoque recomendable no es "esperar", sino avanzar en paralelo:
- Determina tu exposición: analiza si tu actividad encaja en los Anexos I o II de la Directiva y si tu tamaño (según los umbrales de PYME) te sitúa como potencial entidad esencial o importante. Documenta el análisis, aunque el registro formal en España todavía no exista.
- Haz un gap-analysis contra las diez medidas del artículo 21, no contra un estándar genérico. Si ya tienes ISO 27001 o ENS, usa el mapeo existente como punto de partida y no como respuesta completa.
- Diseña —y ensaya— el proceso de notificación de incidentes con los plazos de 24h/72h/1 mes como referencia, incluyendo quién decide que un incidente es "significativo" y cómo se documenta la línea temporal.
- Lleva a consejo o comité de dirección una sesión formal de aprobación de las medidas de gestión de riesgos, con acta y registro de formación. Esto responde directamente al artículo 20 y es la evidencia que primero se pedirá en una inspección.
- Inicia la evaluación de proveedores críticos bajo el criterio de seguridad de la cadena de suministro: no hace falta esperar al reglamento español para empezar a pedir evidencia de seguridad a los proveedores que, si fallan, te dejarían a ti expuesto.
- Sigue el trámite parlamentario del Proyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad [4] [5]: los plazos de adaptación que fije la disposición transitoria de la ley final determinarán la fecha límite real para el registro y la aplicación plena de las medidas. A fecha de esta guía, la fecha de entrada en vigor y el régimen transitorio definitivos están pendientes de publicación en el BOE.
Errores comunes
- Dar por transpuesta una ley que aún no existe. Es el error más extendido en contenido publicado sobre NIS2 en España a lo largo de 2025 y 2026, y lleva a subestimar la incertidumbre regulatoria real y a fijar plazos internos incorrectos.
- Tratar NIS2 como una simple extensión de ISO 27001. Se solapan en buena parte de los controles técnicos, pero NIS2 exige elementos que ISO 27001 no cubre con el mismo nivel de detalle: profundidad en la evaluación de la cadena de suministro, plazos de notificación en horas y responsabilidad explícita del órgano de dirección.
- Ignorar a proveedores "no críticos" a simple vista. Un proveedor de nómina en SaaS o un integrador de videovigilancia puede ser la vía de entrada más probable a la red de una entidad esencial, precisamente porque no recibe el mismo escrutinio que los proveedores "obvios".
- No documentar la formación del consejo. El artículo 20 exige formación específica de los administradores; si no hay acta, registro de asistencia y contenido, no hay evidencia que mostrar ante una inspección.
- Esperar a la ley española para empezar. El anteproyecto reproduce de cerca el articulado de la Directiva; el trabajo de preparación hecho hoy no se pierde cuando la norma entre en vigor.
Preguntas frecuentes
¿Está NIS2 ya en vigor como ley en España? No. A fecha de esta guía, España no ha completado la transposición. Según fuentes de prensa, el anteproyecto se aprobó en Consejo de Ministros el 14 de enero de 2025; sigue en trámite parlamentario. A fecha de esta redacción, la Comisión Europea mantiene un procedimiento de infracción abierto contra España por no notificar la transposición completa. El estado exacto del procedimiento (incluida una eventual remisión al TJUE) puede consultarse directamente en el Infringement Decisions Register de la Comisión (ec.europa.eu/atwork/applying-eu-law) o en ec.europa.eu/commission/presscorner [5].
Si no hay ley española, ¿tengo que hacer algo ya? Sí. El Real Decreto-ley 12/2018 sigue vigente, empresas con operaciones en otros Estados miembros pueden estar obligadas allí, y el anteproyecto español reutiliza directamente el trabajo de preparación hecho contra la Directiva.
¿Qué diferencia hay entre NIS2 y el ENS? El ENS (RD 311/2022) regula sistemas del sector público y sus proveedores en tres categorías de seguridad; NIS2 obliga directamente a empresas privadas de sectores críticos con exigencias adicionales como notificación de incidentes en plazos horarios y responsabilidad personal de la dirección [3] [1].
¿Cómo sé si mi empresa es entidad esencial o importante? Depende del sector (Anexos I y II de la Directiva) y del tamaño según los umbrales de PYME de la UE; la autoridad puede además designar como esenciales a empresas pequeñas con un rol crítico [1].
¿Qué pasa si no notifico un incidente en plazo? La Directiva fija sanciones de hasta 10 M€ o 2% de la facturación global para entidades esenciales, y hasta 7 M€ o 1,4% para importantes; la ley española trasladará estas cifras cuando entre en vigor [1].
¿Sirve ISO 27001 para cumplir NIS2? Ayuda, pero no sustituye: cubre buena parte de las diez medidas del artículo 21, pero no los plazos de notificación, la profundidad exigida en cadena de suministro ni la evidencia de aprobación por el órgano de dirección.
Conclusión
NIS2 no es opcional ni, a pesar del retraso legislativo español, es prudente tratarla como aplazable. El hecho de que España no haya transpuesto todavía la Directiva —y esté sujeta por ello a un procedimiento de infracción de la Comisión Europea (cuyo estado exacto debe confirmarse en el Infringement Decisions Register de la Comisión o en ec.europa.eu/commission/presscorner)— no elimina el riesgo: lo traslada a un terreno de incertidumbre en el que las empresas que ya se han preparado contra el texto de la Directiva llegarán a la entrada en vigor de la ley española con una postura defendible, y las que esperaban a que "existiera la ley" para empezar se encontrarán con plazos de adaptación previsiblemente cortos y un trabajo de gap-analysis que debería haber empezado meses o años antes.
Esta guía se revisará cuando se publique el texto definitivo de la Ley de Coordinación y Gobernanza de la Ciberseguridad en el BOE. Las cifras de sanciones, plazos de notificación y criterios de clasificación de entidades corresponden al texto de la Directiva (UE) 2022/2555 y pueden variar en el desarrollo reglamentario español final.
Fuentes
- https://eur-lex.europa.eu/eli/dir/2022/2555/2022-12-27/eng
- https://ec.europa.eu/commission/presscorner/
- https://www.boe.es/buscar/act.php?id=BOE-A-2022-7191
- https://www.dsn.gob.es/en/node/24160
- https://www.interior.gob.es/opencms/es/detalle/articulo/El-Consejo-de-Ministros-aprueba-el-anteproyecto-de-Ley-de-Coordinacion-y-Gobernanza-de-la-Ciberseguridad
- https://www.enisa.europa.eu/sites/default/files/2025-06/ENISA_Technical_implementation_guidance_on_cybersecurity_risk_management_measures_version_1.0.pdf
- https://eur-lex.europa.eu/legal-content/EN/PIN/?uri=CELEX:32024R2690
¿Te aplica NIS2?
Autoevalúa en 2 minutos tu alcance NIS2 (esencial/importante/fuera) y qué dominios de la directiva ya cubres.
¿Te ha sido útil este artículo?
Gorka Gonzalo
Founder & CEO
Fundó Hodeitek en 2023 y dirige la compañía. Experto en ciberseguridad e inteligencia artificial, marca la dirección técnica y de producto de HodeiShield y lidera personalmente los proyectos más críticos.
¿Necesitas ayuda con esto?
Agenda una consulta gratuita con nuestro equipo y revisa cómo aplicarlo a tu organización.
Agendar consulta gratuita