NIS2 en España: qué te exige y cómo cumplirla
NIS2 es una directiva: obliga a las empresas a través de la ley nacional, y el 8 de julio de 2026 la Comisión Europea anunció la remisión de España al Tribunal de Justicia por no completar la transposición. Aparte de la ley, tus clientes sujetos a NIS2 pueden pedirte requisitos por contrato. Te contamos qué te aplica de verdad y te llevamos hasta el cumplimiento.
Qué es NIS2 y a quién obliga
La Directiva (UE) 2022/2555 (NIS2) es la norma europea de ciberseguridad para los sectores críticos de la economía. Sus sectores se reparten en dos anexos:
- Sectores de alta criticidad (anexo I): energía, transporte, banca, infraestructuras financieras, sanidad, agua, infraestructura digital, administración pública, espacio.
- Otros sectores críticos (anexo II): servicios postales, gestión de residuos, química, alimentación, fabricación (incluidos productos sanitarios, electrónica, maquinaria y automoción), proveedores digitales e investigación.
Como regla general, NIS2 alcanza a las entidades de esos sectores que sean medianas o grandes según la definición europea. El anexo no decide solo la categoría: por regla general, las grandes del anexo I son entidades esenciales, y las medianas del anexo I y las medianas y grandes del anexo II, importantes. Hay excepciones por actividad o designación que no dependen del tamaño.
Y un grupo que casi nadie tiene en el radar: sus proveedores. El artículo 21.2.d obliga a los sujetos de NIS2 a asegurar su cadena de suministro — así que, aunque la directiva no te nombre, tu cliente puede exigirte requisitos por contrato, según tu actividad y lo que firméis. Si eres proveedor tecnológico, lo contamos en detalle en ciberseguridad para proveedores TIC.
El calendario: por qué esperar a la ley no te protege
- 17 de octubre de 2024vence el plazo europeo para transponer la directiva.
- 14 de enero de 2025el Consejo de Ministros aprueba en primera vuelta el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad. Un anteproyecto no es ley.
- 8 de julio de 2026la Comisión Europea anuncia la remisión de España al Tribunal de Justicia de la UE por no completar la transposición de NIS2 y solicita sanciones económicas. La nota oficial no concreta los importes.
- Mientras tantola vía contractual no espera a la ley: los clientes sujetos a NIS2 pueden trasladar requisitos a sus proveedores mediante cláusulas y cuestionarios, según la actividad y el contrato.
Conclusión honesta: el calendario y los periodos de adaptación los fija la norma española, no la directiva, y para saber qué te obliga se consulta la normativa nacional vigente. Desconfía de quien te venda fechas con seguridad. Lo que sí está fijado es el suelo europeo, y prepararse contra él con tiempo permite repartir el trabajo en lugar de concentrarlo.
Qué te exige exactamente NIS2
- Medidas de gestión de riesgos (art. 21): políticas de seguridad y análisis de riesgos, gestión de incidentes, continuidad de negocio y copias de seguridad, seguridad de la cadena de suministro, seguridad en adquisición y desarrollo, cifrado, control de accesos y MFA, y formación en ciberhigiene.
- Responsabilidad del órgano de dirección (art. 20): el consejo debe aprobar las medidas, supervisar su aplicación y formarse en ciberseguridad. La responsabilidad es personal de los directivos — ya no se puede delegar en "los de sistemas".
- Notificación de incidentes significativos (art. 23): alerta temprana en 24 horas, notificación en 72 horas e informe final en un mes.
- Registro y supervisión ante la autoridad competente cuando la transposición lo concrete.
Cómo te llevamos al cumplimiento
¿Te aplica? Análisis de aplicabilidad
Sector, tamaño, y también la vía indirecta: qué te exigen (o te van a exigir) tus clientes obligados. Media hora de conversación suele bastar para saber en qué grupo estás.
Análisis GAP
Tu situación real contra las medidas del artículo 21. Lo hacemos sobre la base del Análisis de Madurez CIS18: los controles CIS cubren el catálogo de medidas de NIS2 y el diagnóstico te sirve también para ENS, ISO 27001 o DORA.
Plan de adecuación e implantación
Hoja de ruta priorizada por riesgo, implantación de medidas técnicas y organizativas, procedimiento de notificación de incidentes listo para usar — enlazado con nuestra respuesta a incidentes si quieres que estemos al otro lado cuando pase.
Gobernanza continua
NIS2 no se "termina": exige supervisión del órgano de dirección y mejora continua. Nuestro CISO externo asume esa gobernanza, prepara el reporting al consejo y mantiene las evidencias al día.
Si NIS2 no es la única norma que te alcanza —lo habitual— el plan se construye una sola vez desde el cumplimiento normativo y se ordena en un plan director de seguridad.
Trabajo hecho
Hemos preparado frente a NIS2 y ENS a compañías de sectores de alta criticidad como GS Inima (agua y medio ambiente), y hemos construido planes de acción IT+OT bajo NIS2 para grupos industriales del sector alimentario. La mecánica GAP → plan → implantación es la misma que llevó a Grupo EUN hasta la doble certificación. Si tu sector es la industria, la energía o la logística, tenemos página específica con tus normas y tus casos.
Preguntas frecuentes sobre NIS2
Por regla general, a las medianas y grandes empresas de los sectores del anexo I (alta criticidad: energía, transporte, banca, sanidad, agua, infraestructura digital, AAPP…) y del anexo II (otros sectores críticos: alimentación, química, fabricación, residuos, digitales…), con excepciones que no dependen del tamaño. Sus proveedores pueden recibir requisitos por contrato, según su actividad y lo que firmen.
Un mínimo común europeo de ciberseguridad: medidas de gestión de riesgos (art. 21), responsabilidad directa del órgano de dirección (art. 20), notificación de incidentes en plazos tasados (art. 23) y un régimen sancionador cuyos máximos nacionales deben alcanzar, al menos, 10 M€ o el 2% del volumen de negocio mundial en entidades esenciales: la cifra mayor. El régimen concreto depende de la ley nacional.
Dos categorías: esenciales (supervisión proactiva, sanciones más altas) e importantes (supervisión a posteriori). La categoría depende del sector, del tamaño y de las excepciones o designaciones previstas, no de lo que la empresa decida. Por regla general, las grandes del anexo I son esenciales, y las medianas del anexo I y las del anexo II, importantes.
Una directiva no es, por sí sola, directamente exigible a las empresas: sus obligaciones llegan a través de la ley nacional, así que para saber qué te exige se consulta la normativa española vigente. Dos hitos documentados: el anteproyecto de ley se aprobó en primera vuelta el 14 de enero de 2025, y el 8 de julio de 2026 la Comisión Europea anunció la remisión de España al TJUE por no completar la transposición, con solicitud de sanciones económicas. Aparte, tus clientes sujetos a NIS2, aquí o en otros Estados miembros, pueden trasladarte requisitos por contrato. Los hitos, con fechas y fuentes, están en la guía NIS2.
Para incumplimientos de las medidas de seguridad o de notificación, la directiva exige máximos sancionadores nacionales de al menos 10 M€ o el 2% del volumen de negocio anual mundial en entidades esenciales, y 7 M€ o el 1,4% en importantes: en cada caso, la cifra mayor. El régimen concreto depende de la legislación nacional aplicable. Además, responsabilidad personal del órgano de dirección — incluida la posible inhabilitación temporal de directivos en casos graves.
Cuestionarios de seguridad, cláusulas contractuales de ciberseguridad, evidencias de controles (MFA, copias, respuesta a incidentes), auditorías de proveedor e incluso certificaciones. Es el artículo 21.2.d en acción: su obligación de asegurar la cadena de suministro se convierte en tu requisito comercial.
DORA es lex specialis: si eres entidad financiera, DORA prevalece sobre NIS2 en lo que regula. Si eres proveedor TIC, puedes recibir las dos por cascada — la de tus clientes financieros (DORA) y la de tus clientes esenciales o importantes (NIS2).
¿Tu cliente te ha pasado un cuestionario NIS2, o crees que estás en el anexo? Te decimos qué te aplica de verdad — sin inflar el susto. Te responde un socio en menos de 1 hora, en horario laboral.
Hablar con un socio