Guía de referenciaDirectiva (UE) 2022/2555
Guía NIS2: qué es, a quién obliga y qué te exige
Por Gonzalo García Valdecasas ColellDirector Legal y Cumplimiento Normativo
NIS2 es la Directiva (UE) 2022/2555, la norma europea de ciberseguridad que establece un marco común para las empresas medianas y grandes de 18 sectores de la economía —de la energía y la sanidad a la alimentación y la fabricación—, con excepciones que no dependen del tamaño. Les pide gestionar sus riesgos de ciberseguridad, implicar a su órgano de dirección y notificar los incidentes significativos en plazos tasados. Como directiva, cada Estado debe incorporarla a su ley: las obligaciones concretas de una empresa se determinan con la normativa nacional vigente. En España, el anteproyecto de ley se aprobó en primera vuelta el 14 de enero de 2025, y el 8 de julio de 2026 la Comisión Europea anunció la remisión de España al Tribunal de Justicia de la UE por no completar la transposición. Aparte de la ley, hay una vía contractual: los clientes sujetos a NIS2 pueden trasladar requisitos a sus proveedores. Prepararse con tiempo permite repartir el trabajo en lugar de concentrarlo.
En esta guía12 secciones

Los datos, antes que nada
Todo lo que afirma esta guía se apoya en la tabla siguiente. Cada dato lleva su fuente y la fecha en que lo comprobamos por última vez.
| Dato | Valor | Fuente | Verificado |
|---|---|---|---|
| La norma | Directiva (UE) 2022/2555 (NIS2), publicada en el DOUE el 27-12-2022, en vigor desde el 16-01-2023 | EUR-Lex, CELEX 32022L2555 | 21-08-2026 |
| Plazo de transposición | 17-10-2024, vencido; los Estados debían aplicar sus normas nacionales desde el 18-10-2024 | Directiva NIS2, art. 41 | 21-08-2026 |
| Hitos en España | 14-01-2025: el Consejo de Ministros aprueba en primera vuelta el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad (un anteproyecto no es ley) · 08-07-2026: la Comisión Europea anuncia la remisión de España al TJUE por no completar la transposición | DSN (dsn.gob.es), 14-01-2025 · Comisión Europea, anuncio del 08-07-2026 | 25-09-2026 |
| Procedimiento de infracción | Carta de emplazamiento el 28-11-2024 · dictamen motivado el 07-05-2025 · recurso ante el TJUE decidido el 08-07-2026 | Comisión Europea (paquete de infracciones de julio de 2026) | 21-08-2026 |
| Sanción propuesta a España | La Comisión solicita sanciones económicas por la falta de transposición. La nota oficial del 8 de julio de 2026 no concreta los importes solicitados para España | Comisión Europea, anuncio del 08-07-2026 | 25-09-2026 |
| A quién aplica | Como regla general, entidades de los sectores incluidos que sean medianas o grandes según la definición europea. Hay excepciones por actividad o designación que no dependen del tamaño. Los proveedores también pueden recibir exigencias contractuales de sus clientes | Directiva NIS2, arts. 2-3 y anexos | 25-09-2026 |
| Notificación de incidentes | Alerta temprana en 24 h · notificación en 72 h · informe final en 1 mes | Directiva NIS2, art. 23 | 21-08-2026 |
| Multas máximas | Esenciales: al menos 10 M€ o el 2% del volumen de negocio mundial · Importantes: al menos 7 M€ o el 1,4% (en ambos casos, la cifra mayor) | Directiva NIS2, art. 34 | 25-09-2026 |
| Marco de la primera NIS en España | Real Decreto-ley 12/2018 y RD 43/2021, vigentes en la comprobación de esta fila; se aplican a sus obligados mientras una nueva norma no los sustituya | BOE | 21-08-2026 |
¿Qué es la directiva NIS2 y qué cambia respecto a la primera NIS?
NIS2 sustituye a la directiva NIS de 2016 (la primera norma europea general de ciberseguridad) con un objetivo declarado: que el nivel de ciberseguridad deje de depender del país y del sector en el que operas. La primera NIS dejó a cada Estado demasiado margen —cada uno definió a quién obligaba y con qué exigencia— y el resultado fue un mapa desigual que los incidentes de los últimos años dejaron en evidencia.
Los cambios de fondo son cuatro:
- Muchos más obligados. De un puñado de operadores designados uno a uno se pasa a sectores enteros. Como regla general entran las entidades medianas o grandes de esos sectores, según la definición europea; hay excepciones que no dependen del tamaño.
- Medidas concretas, no principios. El artículo 21 enumera las medidas mínimas de gestión de riesgos — de la continuidad de negocio a la seguridad de la cadena de suministro. Ya no vale «tener seguridad»: hay una lista contra la que te auditarán.
- La dirección responde. El artículo 20 hace al órgano de dirección responsable de aprobar y supervisar esas medidas, y le obliga a formarse. La ciberseguridad deja de poder delegarse por completo en «los de sistemas».
- Sanciones armonizadas. Multas máximas comunes en toda la UE (ver tabla de arriba), para que incumplir no salga más barato según el país.
¿A quién aplica NIS2? Sectores y umbrales de tamaño
La regla tiene dos condiciones que deben cumplirse a la vez: sector y tamaño.
El sector. Los 18 sectores se reparten en dos anexos:
- Anexo I — sectores de alta criticidad (11): energía, transporte, banca, infraestructuras de los mercados financieros, sanidad, agua potable, aguas residuales, infraestructura digital (nube, centros de datos, DNS, telecomunicaciones…), gestión de servicios TIC entre empresas (los proveedores de servicios gestionados, MSP y MSSP), administración pública y espacio.
- Anexo II — otros sectores críticos (7): servicios postales y de mensajería, gestión de residuos, químico, alimentación, fabricación (productos sanitarios, electrónica, material eléctrico, maquinaria, automoción y otro material de transporte), proveedores digitales (mercados en línea, buscadores, redes sociales) e investigación.
El tamaño. Como regla general, NIS2 aplica a las empresas de esos sectores que alcanzan la categoría de mediana empresa o la superan:
| Tu tamaño | ¿Te alcanza NIS2? |
|---|---|
| Menos de 50 personas y (facturación anual ≤10 M€ o balance anual ≤10 M€). Micro y pequeña | En general, la directiva no te obliga directamente. Excepciones tasadas que aplican sea cual sea el tamaño: proveedores de DNS, registros de nombres de dominio, prestadores cualificados de servicios de confianza, proveedores únicos de un servicio esencial en un Estado y entidades designadas por su criticidad. Y una vía práctica que alcanza a casi todos: el contrato con tu cliente obligado (ver más abajo) |
| No es pequeña; menos de 250 personas y (facturación anual ≤50 M€ o balance anual ≤43 M€). Mediana | Sí, si tu sector está en los anexos. Normalmente como entidad importante; con excepciones que suben a esencial (por ejemplo, los operadores de redes y servicios de comunicaciones electrónicas) |
| 250 personas o más, o facturación anual >50 M€ y balance anual >43 M€. Grande | Sí. Como entidad esencial si tu sector es del anexo I; como entidad importante si es del anexo II |
El cálculo incluye las reglas sobre empresas asociadas o vinculadas, unidades de trabajo anual y periodos de referencia; el tamaño por sí solo no determina el alcance de NIS2. Con 30 personas, 12 M€ de facturación y 5 M€ de balance, una empresa autónoma puede seguir siendo pequeña. La definición es la de la Recomendación 2003/361/CE, reproducida en el BOE, anexo, arts. 2-6: sirve para comprobar el tamaño, no como normativa actual de ayudas de Estado. Una filial de un grupo grande puede no ser pequeña a estos efectos. La administración pública tiene régimen propio. Verificado el 24-09-2026.
¿Qué diferencia hay entre entidad esencial y entidad importante?
Las obligaciones de fondo —las medidas del artículo 21 y la notificación del artículo 23— son idénticas para las dos categorías. Lo que cambia es la lupa del supervisor y el techo de la multa:
| Entidad esencial | Entidad importante | |
|---|---|---|
| Quiénes son (regla general) | Grandes empresas de los sectores del anexo I, más los casos tasados sea cual sea el tamaño (DNS, registros TLD, confianza cualificada…) | Medianas del anexo I y medianas y grandes del anexo II |
| Supervisión | Proactiva y a posteriori: inspecciones, auditorías periódicas y requerimientos sin necesidad de indicios previos | Solo a posteriori: se activa cuando hay indicios de incumplimiento |
| Multa máxima | Al menos 10 M€ o el 2% del volumen de negocio anual mundial, la mayor | Al menos 7 M€ o el 1,4%, la mayor |
| Medidas exigidas (art. 21) y plazos de notificación (art. 23) | Las mismas | Las mismas |
La lectura práctica: ser «importante» no rebaja lo que tienes que hacer — rebaja la probabilidad de que te inspeccionen sin motivo. El día que haya un incidente, el expediente te mirará con las mismas exigencias.
¿NIS2 ya es obligatoria en España si no hay ley de transposición?
La respuesta jurídica corta: una directiva no es, por sí sola, directamente exigible a las empresas: sus obligaciones llegan a través de la ley nacional de transposición. Por eso, para saber qué te exige, se consulta la normativa española vigente. La respuesta completa tiene más piezas, y conviene tenerla entera:
- El plazo europeo venció el 17 de octubre de 2024. La Comisión abrió después el procedimiento de infracción contra España: carta de emplazamiento en noviembre de 2024, dictamen motivado en mayo de 2025 y, el 8 de julio de 2026, anuncio de la remisión de España al Tribunal de Justicia de la UE por no completar la transposición de NIS2, con solicitud de sanciones económicas. La nota oficial no concreta los importes: es una solicitud al Tribunal, no una sanción ya impuesta.
- El anteproyecto es un hito, no una ley. El Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad se aprobó en primera vuelta en el Consejo de Ministros el 14 de enero de 2025. Un anteproyecto no obliga a las empresas: para saber qué te exige la ley española, hay que acudir a la normativa nacional vigente publicada en el BOE. Desconfía de quien te venda con seguridad una fecha de aprobación.
- El marco anterior no desaparece por sí solo: el de la primera NIS (Real Decreto-ley 12/2018 y RD 43/2021) se aplica a sus obligados mientras una nueva norma no lo sustituya. La directiva pedía además a cada Estado una lista de entidades esenciales e importantes para el 17 de abril de 2025 (art. 3.3).
- La vía contractual no depende de la transposición española. Los clientes sujetos a NIS2 en otros Estados miembros, y las empresas españolas que se preparan para ella, pueden trasladar requisitos a sus proveedores mediante cláusulas contractuales y cuestionarios de seguridad. Para muchas empresas medianas, la primera exigencia llega así: del cliente, según su actividad y lo que firme el contrato.
La consecuencia práctica de todo esto: el calendario y los periodos de adaptación los fija la norma nacional, no tú; tu punto de partida, sí. Prepararse ahora contra el texto de la directiva permite repartir el trabajo en el tiempo en lugar de concentrarlo cuando la norma se publique.
¿Qué te exige exactamente NIS2?
El corazón de la directiva son dos artículos: el 21 (las medidas) y el 20 (quién responde de ellas).
Las medidas del artículo 21. Toda entidad esencial o importante debe adoptar medidas «proporcionadas» de gestión de riesgos que cubran, como mínimo, estos diez frentes:
- Políticas de análisis de riesgos y de seguridad de los sistemas de información — el punto de partida: saber qué tienes y qué te amenaza.
- Gestión de incidentes — detectar, responder y aprender, con procedimiento escrito y probado.
- Continuidad de negocio: copias de seguridad, recuperación ante desastres y gestión de crisis.
- Seguridad de la cadena de suministro — la relación con tus proveedores directos; es la letra d) del 21.2, la que convierte NIS2 en un efecto dominó (más abajo).
- Seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas, incluida la gestión de vulnerabilidades y su divulgación.
- Políticas para evaluar la eficacia de las propias medidas — no basta tenerlas: hay que medir si funcionan.
- Ciberhigiene básica y formación en ciberseguridad para la plantilla.
- Criptografía y, cuando proceda, cifrado.
- Seguridad de los recursos humanos, control de acceso y gestión de activos.
- Autenticación multifactor, comunicaciones seguras y sistemas de comunicación de emergencia.
La gobernanza del artículo 20. El órgano de dirección debe aprobar esas medidas, supervisar su aplicación y formarse en ciberseguridad — y responde por los incumplimientos. Es el cambio cultural más profundo de la norma: el consejo ya no puede firmar el presupuesto y desentenderse; tiene que entender lo que aprueba.
Nada de esa lista exige comprar una tecnología concreta ni casarse con ningún fabricante: la directiva pide capacidades y evidencias, no productos. Cualquiera que te la resuma como «instala X» te está vendiendo X.
¿Qué plazos de notificación de incidentes fija NIS2?
El artículo 23 obliga a notificar los incidentes significativos al CSIRT o a la autoridad competente en tres tiempos:
| Hito | Plazo | Qué contiene |
|---|---|---|
| Alerta temprana | En las 24 horas siguientes a tener conocimiento del incidente | Aviso inicial: si se sospecha causa ilícita o malintencionada y si puede tener impacto transfronterizo |
| Notificación del incidente | En las 72 horas siguientes | Actualización de la alerta: evaluación inicial de gravedad e impacto e indicadores de compromiso disponibles |
| Informe intermedio | Si la autoridad lo solicita | Actualización de la situación |
| Informe final | En un mes desde la notificación (o desde el cierre, si el incidente sigue en curso) | Descripción detallada: gravedad, impacto, tipo de amenaza, causa raíz probable y medidas aplicadas |
¿Y qué es «significativo»? La directiva lo define por sus efectos: un incidente que causa (o puede causar) una perturbación operativa grave o pérdidas económicas para la entidad, o que afecta (o puede afectar) a terceros causándoles daños considerables. Además, en algunos supuestos habrá que informar también a los destinatarios de tus servicios que puedan verse afectados.
El plazo de 24 horas es la prueba de fuego de la preparación real: no se cumple improvisando. Exige tener decidido de antemano quién detecta, quién decide que algo es notificable, quién redacta y por qué canal se envía — con el incidente aún ardiendo.
¿Qué sanciones tiene NIS2 y quién responde personalmente?
Tres niveles, y conviene no quedarse solo con el primero:
- Multas a la entidad. Para las esenciales, hasta al menos 10 millones de euros o el 2% del volumen de negocio anual mundial del grupo, la cifra que sea mayor; para las importantes, hasta al menos 7 millones o el 1,4%. Son mínimos que la directiva impone a los techos nacionales: la ley española podrá ir más allá, no quedarse corta.
- Responsabilidad del órgano de dirección. El artículo 20 la establece expresamente: los directivos responden de que las medidas se aprueben y se supervisen.
- Medidas sobre las personas y la actividad. Para las entidades esenciales, los supervisores podrán llegar a suspender temporalmente certificaciones o autorizaciones y a pedir la inhabilitación temporal de directivos (dirección general o representación legal) hasta que se corrija el incumplimiento.
El régimen sancionador concreto en España —cuantías finales, autoridad que sanciona, procedimiento— lo fijará la ley de transposición. Lo que ya es seguro es el suelo: los máximos no podrán bajar de las cifras de arriba, porque los marca la directiva.
¿Y si mi empresa no está en los anexos? La cascada a proveedores
Aquí está el grupo que casi nadie tiene en el radar, y probablemente el motivo por el que estás leyendo esto: la letra d) del artículo 21.2 obliga a cada entidad esencial o importante a asegurar su cadena de suministro. Tu cliente obligado no puede cumplirla sin mirar hacia ti — así que, aunque la directiva no te nombre, puede llegarte convertida en cuestionarios de seguridad, cláusulas contractuales, peticiones de evidencias (MFA, copias, respuesta a incidentes) y auditorías de proveedor. Con una diferencia importante respecto a la ley: el contrato no espera a la transposición. Está pasando ya.
Y un aviso específico para el sector tecnológico: si eres proveedor de servicios gestionados (MSP o MSSP), no estás en la cascada — estás dentro del anexo I, en el sector de gestión de servicios TIC entre empresas. Por regla general, un MSP mediano es sujeto obligado directo, no un tercero que recibe cláusulas. Si es tu caso, lo contamos desde tu lado en ciberseguridad para proveedores TIC →.
Una relación que también genera dudas: si eres entidad financiera, tu norma es DORA, no NIS2 — es lex specialis y prevalece en lo que regula. Y un proveedor TIC puede recibir las dos cascadas a la vez: la de sus clientes financieros (cumplimiento DORA →) y la de sus clientes esenciales o importantes. Explicamos DORA a fondo en su propia guía →.
¿Qué traerá la ley española de transposición?
Del anteproyecto aprobado en primera vuelta en enero de 2025 se conocen las líneas maestras que publicó el Departamento de Seguridad Nacional. Prevé la creación de un Centro Nacional de Ciberseguridad como autoridad nacional única —dirección, impulso y coordinación—, que actuaría además como punto de contacto único para la cooperación europea y como autoridad nacional de gestión de crisis de ciberseguridad, y la ampliación del ámbito de aplicación por sectores que la propia directiva impone.
Dos cautelas honestas antes de construir nada sobre ese texto:
- Un anteproyecto no es la ley: el texto aprobado en primera vuelta puede cambiar —y suele hacerlo— en la tramitación. Los detalles que más afectan a la operativa diaria (registro de entidades, canal de notificación, régimen sancionador final) se toman de la norma que se publique en el BOE, no del anteproyecto.
- Lo que no va a cambiar es el suelo europeo. Las medidas del artículo 21, los plazos del 23, la responsabilidad del 20 y los mínimos sancionadores del 34 vienen fijados por la directiva. Prepararse contra la directiva es prepararse contra cualquier versión razonable de la ley española; esperar «a ver qué dice la ley» es regalar el único recurso que no se puede comprar después: tiempo.
Cuando la ley se publique, esta guía se revisará y la fecha de última revisión lo reflejará.
¿Cómo prepararse ahora, sin esperar a la ley?
El orden que aplicamos con nuestros clientes, y que puedes recorrer por tu cuenta:
- Resuelve la aplicabilidad. Sector (¿estás en los anexos, o eres proveedor de alguien que lo está?), tamaño con la vara de medir europea (cuidado con los grupos) y categoría probable (esencial o importante). Es la pregunta más barata de responder y ahorra las demás si la respuesta es no.
- Mide dónde estás de verdad. Un análisis honesto de tu situación contra los diez frentes del artículo 21 — no un checklist autocompletado. Nosotros lo hacemos sobre la base del Análisis de Madurez CIS18 →, porque los controles CIS cubren el catálogo de medidas de NIS2 y el mismo diagnóstico te sirve después para ENS, ISO 27001 o DORA.
- Prioriza por riesgo, no por titular. Del diagnóstico sale un plan con orden: primero lo que reduce riesgo real y lo que tus clientes ya te están pidiendo por contrato; después el resto.
- Deja escrita la notificación antes de necesitarla. Quién decide, quién redacta, a quién se avisa y en qué plazo — el procedimiento de 24/72 horas se diseña en frío o no existe.
- Sube el tema al órgano de dirección. Acta, aprobación de las medidas y un mínimo de formación. Es literalmente lo que el artículo 20 va a exigir, y es gratis empezar hoy.
Si prefieres recorrer ese camino acompañado —del análisis de aplicabilidad al cumplimiento demostrable—, es exactamente lo que hacemos en adecuación y cumplimiento NIS2 →.
Guía escrita por Gonzalo García Valdecasas Colell, Director Legal y Cumplimiento Normativo de Minery Report. Dirige el área legal de la compañía: derecho tecnológico, protección de datos y regulación en ciberseguridad (NIS2, DORA, ENS y RGPD). Especialista además en MiCA, cripto y tokenización de activos, donde la norma suele ir por detrás del producto. Su perfil, en el equipo →
Publicada: 28 de septiembre de 2026. Esta guía se revisa cuando cambia la normativa que describe; la tabla de datos indica la fecha de verificación de cada dato.
Fuentes de esta guía
- Directiva (UE) 2022/2555 (NIS2) — texto consolidado en EUR-Lex (CELEX 32022L2555). Consultado el 21-08-2026.
- Comunicación C/2026/1653, de 12 de marzo de 2026: metodología general para calcular sanciones en procedimientos de infracción. No es el anuncio del recurso NIS2 ni fija la multa de España. EUR-Lex. Verificado el 24-09-2026.
- Anuncio de la Comisión Europea del 8 de julio de 2026: remisión de España al TJUE por no transponer NIS2 y solicitud de sanciones económicas. La nota no concreta importes. Comisión Europea. Carta de emplazamiento de 28-11-2024 y dictamen motivado de 07-05-2025. Anuncio verificado el 25-09-2026.
- Directiva NIS2 en el BOE (DOUE-L-2022-81963), arts. 2, 3, 21 y 34: ámbito, entidades esenciales e importantes, medidas y sanciones. BOE. Consultado el 25-09-2026.
- Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad — Departamento de Seguridad Nacional, Consejo de Ministros de 14-01-2025. DSN. Consultado el 25-09-2026.
- Real Decreto-ley 12/2018 y Real Decreto 43/2021 (marco NIS vigente en España) — BOE.
Después de leer
Prepara la primera conversación
Una lista para llegar a la primera reunión con lo necesario: responsables, inventario, documentos y dudas. No es una evaluación de cumplimiento: sirve para preparar la conversación. Elige desde qué perspectiva la preparas.
Lista de dirección
0 de 6 puntos preparados
Cuenta lo que ya tienes reunido para la reunión; no mide cumplimiento ni madurez.
La descarga es un archivo de texto generado en tu navegador: no se envía ni se guarda en ningún sitio.
Preguntas para llevar
- ¿Qué nos están pidiendo exactamente nuestros clientes, y desde cuándo?
- ¿Quién debe responder internamente y ante quién?
- ¿Qué conviene preparar ya, sin esperar a la ley?
Para releer en esta guía
¿Prefieres prepararla con nosotros? Hablar con un socio →
Siguiente paso
La otra guía
Guía DORA: qué es, a quién aplica y qué exige
A qué entidades financieras y cripto obliga el reglamento DORA desde el 17 de enero de 2025, qué exige —incidentes, pruebas, terceros TIC— y qué cambia ahora que ya hay proveedores críticos designados.
Servicio y contacto
Adecuación y cumplimiento NIS2 →
Test gratuito
Evalúa tu ciberseguridad →
22 preguntas, cinco minutos como máximo y un informe con tu situación y por dónde empezar.